Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Gestion AWS CloudShell accès et utilisation avec les politiques IAM
Grâce aux ressources de gestion des accès qui peuvent être fournies par Gestion des identités et des accès AWS, les administrateurs peuvent accorder des autorisations aux utilisateurs IAM. De cette façon, ces utilisateurs peuvent accéder aux fonctionnalités de l'environnement AWS CloudShell et les utiliser. Les administrateurs peuvent également créer des politiques qui spécifient à un niveau granulaire les actions que ces utilisateurs peuvent effectuer dans l'environnement shell.
Le moyen le plus rapide pour un administrateur d'accorder l'accès aux utilisateurs est d'utiliser une politique AWS gérée. Une politique gérée par AWS est une politique autonome qui est créée et administrée par AWS. La politique AWS gérée suivante AWS CloudShell peut être associée aux identités IAM :
-
AWS CloudShellFullAccess : accorde l'autorisation d'utiliser AWS CloudShell avec un accès complet à toutes les fonctionnalités.
La AWS CloudShellFullAccess politique utilise le caractère générique (*) pour donner à l'identité IAM (utilisateur, rôle ou groupe) un accès complet aux fonctionnalités CloudShell et aux fonctionnalités. Pour plus d'informations sur cette politique, consultez AWS CloudShellFullAccess le Guide de l'utilisateur des politiques AWS gérées.
Note
Les identités IAM dotées des politiques AWS gérées suivantes peuvent également être lancées CloudShell. Cependant, ces politiques fournissent des autorisations étendues. Nous vous recommandons donc de n'accorder ces politiques que si elles sont essentielles pour le rôle professionnel d'un utilisateur IAM.
-
Administrateur : fournit aux utilisateurs IAM un accès complet et leur permet de déléguer des autorisations à tous les services et ressources de AWS.
-
Utilisateur expérimenté pour les développeurs : permet aux utilisateurs IAM d'effectuer des tâches de développement d'applications et de créer et de configurer des ressources et des services qui prennent en charge le développement d'applications AWS conscient.
Pour plus d'informations sur l'attachement de politiques gérées, consultez la section Ajout d'autorisations d'identité IAM (console) dans le Guide de l'utilisateur IAM.
Gestion des actions autorisées dans AWS CloudShell à l'aide de politiques personnalisées
Pour gérer les actions qu'un utilisateur IAM peut effectuer CloudShell, créez une politique personnalisée qui utilise la stratégie CloudShellPolicy gérée comme modèle. Vous pouvez également modifier une politique en ligne intégrée à l'identité IAM pertinente (utilisateur, groupe ou rôle).
Par exemple, vous pouvez autoriser les utilisateurs IAM à accéder CloudShell, mais les empêcher de transmettre les informations d'identification de CloudShell l'environnement utilisées pour se connecter. Console de gestion AWS
Important
Pour lancer AWS CloudShell depuis le Console de gestion AWS, un utilisateur IAM doit disposer des autorisations nécessaires pour effectuer les actions suivantes :
-
CreateEnvironment
-
CreateSession
-
GetEnvironmentStatus
-
StartEnvironment
Si l'une de ces actions n'est pas explicitement autorisée par une politique associée, une erreur d'autorisations IAM est renvoyée lorsque vous essayez de lancer CloudShell.
| Nom | Description de l’autorisation accordée | Nécessaire pour le lancement CloudShell ? |
|---|---|---|
|
|
Crée un CloudShell environnement, récupère la mise en page au début de la CloudShell session et enregistre la mise en page actuelle depuis l'application Web dans le backend. Cette autorisation n'attend |
Oui |
|
|
Se connecte à un CloudShell environnement à partir du Console de gestion AWS. |
Oui |
|
|
Lisez l'état d'un CloudShell environnement. |
Oui |
|
|
Supprime un CloudShell environnement. |
Non |
|
|
Génère des URL Amazon S3 pré-signées qui sont utilisées pour télécharger des fichiers CloudShell via l'interface CloudShell Web. Cette option n'est pas disponible pour les environnements VPC. |
Non |
|
|
Génère des URL Amazon S3 pré-signées qui sont utilisées pour charger des fichiers CloudShell via l'interface CloudShell Web. Cela n'est pas disponible pour les environnements VPC. |
Non |
|
Décrit les environnements. |
Non |
|
|
Transmet les informations d'identification utilisées pour se connecter Console de gestion AWS au CloudShell. |
Non |
|
|
Démarre un CloudShell environnement qui est arrêté. |
Oui |
|
|
Arrête un CloudShell environnement en cours d'exécution. |
Non |
|
|
Approuve une commande envoyée CloudShell depuis d'autres consoles AWS de service. | Non |
Exemples de politiques IAM pour CloudShell
Les exemples suivants montrent comment créer des politiques pour restreindre l'accès CloudShell. Les exemples montrent également les actions qui peuvent être effectuées dans l'environnement shell.
La politique suivante impose un déni complet d'accès à CloudShell ses fonctionnalités.
La politique suivante autorise les utilisateurs IAM à accéder CloudShell mais les empêche de générer des URL pré-signées pour le chargement et le téléchargement de fichiers. Les utilisateurs peuvent toujours transférer des fichiers depuis et vers l'environnement, en utilisant des clients tels que, par wget exemple.
La politique suivante autorise les utilisateurs IAM à accéder CloudShell. Cependant, la politique empêche le transfert vers l' CloudShell environnement des informations d'identification que vous avez utilisées pour vous connecter. Console de gestion AWS Les utilisateurs IAM dotés de cette politique doivent configurer manuellement leurs informations d'identification dans CloudShell.
La politique suivante permet aux utilisateurs IAM de créer des AWS CloudShell environnements.
Autorisations IAM requises pour créer et utiliser des environnements CloudShell VPC
Pour créer et utiliser des environnements CloudShell VPC, l'administrateur IAM doit autoriser l'accès aux autorisations Amazon EC2 spécifiques au VPC. Cette section répertorie les autorisations Amazon EC2 nécessaires pour créer et utiliser des environnements VPC.
Pour créer des environnements VPC, la politique IAM attribuée à votre rôle doit inclure les autorisations Amazon EC2 suivantes :
ec2:DescribeVpcsec2:DescribeSubnetsec2:DescribeSecurityGroupsec2:DescribeDhcpOptionsec2:DescribeNetworkInterfaces
-
ec2:CreateTags -
ec2:CreateNetworkInterface -
ec2:CreateNetworkInterfacePermission
Nous vous recommandons également d'inclure :
-
ec2:DeleteNetworkInterface
Note
Cette autorisation n'est pas obligatoire, mais elle est requise CloudShell pour nettoyer la ressource ENI (les ENI créées pour les environnements CloudShell VPC sont étiquetées avec une ManagedByCloudShell clé) qu'elle a créée. Si cette autorisation n'est pas activée, vous devez nettoyer manuellement la ressource ENI après chaque utilisation de l'environnement CloudShell VPC.
Politique IAM accordant un CloudShell accès complet, y compris l'accès au VPC
L'exemple suivant montre comment activer les autorisations complètes, y compris l'accès au VPC, pour CloudShell :
Utilisation des clés de condition IAM pour les environnements VPC
Vous pouvez utiliser des clés de CloudShell-specific condition pour les paramètres VPC afin de fournir des contrôles d'autorisation supplémentaires pour vos environnements VPC. Vous pouvez également spécifier les sous-réseaux et les groupes de sécurité que l'environnement VPC peut et ne peut pas utiliser.
CloudShell prend en charge les clés de condition suivantes dans les politiques IAM :
-
CloudShell:VpcIds— Autoriser ou refuser un ou plusieurs VPC -
CloudShell:SubnetIds— Autoriser ou refuser un ou plusieurs sous-réseaux -
CloudShell:SecurityGroupIds— Autoriser ou refuser un ou plusieurs groupes de sécurité
Note
Si les autorisations des utilisateurs ayant accès aux CloudShell environnements publics sont modifiées pour ajouter une restriction à l'cloudshell:createEnvironmentaction, ils peuvent toujours accéder à leur environnement public existant. Toutefois, si vous souhaitez modifier une politique IAM avec cette restriction et désactiver son accès à l'environnement public existant, vous devez d'abord mettre à jour la politique IAM avec cette restriction, puis vous assurer que chaque CloudShell utilisateur de votre compte supprime manuellement l'environnement public existant à l'aide de l'interface utilisateur CloudShell Web (Actions → Supprimer CloudShell l'environnement).
Exemple de stratégies avec des clés de condition pour les paramètres du VPC
Les exemples suivants montrent comment utiliser les clés de condition pour les paramètres du VPC. Après avoir créé une instruction de politique avec les restrictions souhaitées, ajoutez l’instruction de politique pour l’utilisateur ou le rôle cible.
Assurez-vous que les utilisateurs créent uniquement des environnements VPC et interdisent la création d'environnements publics
Pour vous assurer que les utilisateurs peuvent créer uniquement des environnements VPC, utilisez l'autorisation de refus comme indiqué dans l'exemple suivant :
{ "Statement": [ { "Sid": "DenyCloudShellNonVpcEnvironments", "Action": [ "cloudshell:CreateEnvironment" ], "Effect": "Deny", "Resource": "*", "Condition": { "Null": { "cloudshell:VpcIds": "true" } } } ] }
Refuser aux utilisateurs l’accès à des VPC, des sous-réseaux ou des groupes de sécurité spécifiques
Pour refuser aux utilisateurs l’accès à des VPC spécifiques, utilisez StringEquals pour vérifier la valeur de la condition cloudshell:VpcIds. L'exemple suivant refuse aux utilisateurs l'accès à vpc-1 et vpc-2 :
Pour refuser aux utilisateurs l’accès à des VPC spécifiques, utilisez StringEquals pour vérifier la valeur de la condition cloudshell:SubnetIds. L'exemple suivant refuse aux utilisateurs l'accès à subnet-1 et subnet-2 :
Pour refuser aux utilisateurs l’accès à des VPC spécifiques, utilisez StringEquals pour vérifier la valeur de la condition cloudshell:SecurityGroupIds. L'exemple suivant refuse aux utilisateurs l'accès à sg-1 et sg-2 :
Autoriser les utilisateurs à créer des environnements avec des configurations VPC spécifiques
Pour autoriser les utilisateurs à accéder à des VPC spécifiques, utilisez StringEquals pour vérifier la valeur de la cloudshell:VpcIds condition. L'exemple suivant permet aux utilisateurs d'accéder à vpc-1 et vpc-2 :
Pour autoriser les utilisateurs à accéder à des VPC spécifiques, utilisez StringEquals pour vérifier la valeur de la cloudshell:SubnetIds condition. L'exemple suivant permet aux utilisateurs d'accéder à subnet-1 et subnet-2 :
Pour autoriser les utilisateurs à accéder à des VPC spécifiques, utilisez StringEquals pour vérifier la valeur de la cloudshell:SecurityGroupIds condition. L'exemple suivant permet aux utilisateurs d'accéder à sg-1 et sg-2 :
Autorisations d'accès Services AWS
CloudShell utilise les informations d'identification IAM que vous avez utilisées pour vous connecter au Console de gestion AWS.
Note
Pour utiliser les informations d'identification IAM que vous avez utilisées pour vous connecter au Console de gestion AWS, vous devez disposer d'une cloudshell:PutCredentials autorisation.
Cette fonction de pré-authentification CloudShell le rend pratique à utiliser AWS CLI. Cependant, un utilisateur IAM a toujours besoin d'autorisations explicites pour Services AWS les appels depuis la ligne de commande.
Supposons, par exemple, que les utilisateurs IAM soient tenus de créer des compartiments Amazon S3 et d'y charger des fichiers sous forme d'objets. Vous pouvez créer une politique qui autorise explicitement ces actions. La console IAM fournit un éditeur visuel interactif qui guide tout au long du processus de création d'un document de JSON-formatted politique. Une fois la politique créée, vous pouvez l'associer à l'identité IAM pertinente (utilisateur, groupe ou rôle).
Pour plus d'informations sur l'attachement de politiques gérées, consultez la section Ajout d'autorisations d'identité IAM (console) dans le Guide de l'utilisateur IAM.
Autorisations d'accès aux fonctionnalités de la CLI Amazon Q dans CloudShell
Pour utiliser les fonctionnalités de l'interface de ligne de commande Amazon Q CloudShell, telles que les suggestions en ligne, le chat et la traduction, assurez-vous de disposer des autorisations IAM requises. Si vous ne parvenez pas à accéder aux fonctionnalités de la CLI Amazon Q dans CloudShell, contactez votre administrateur pour qu'il vous fournisse les autorisations IAM nécessaires. Pour plus d'informations, consultez des exemples Identity-based de politiques pour Amazon Q Developer dans le Guide de l'utilisateur Amazon Q Developer.