Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comment ? AWS CodeDeploy fonctionne avec IAM
Avant d'utiliser IAM pour gérer l'accès à CodeDeploy, vous devez comprendre quelles fonctionnalités IAM sont disponibles. CodeDeploy Pour plus d'informations, consultez les AWS services qui fonctionnent avec IAM dans le Guide de l'utilisateur IAM.
Rubriques
CodeDeploy politiques fondées sur l'identité
Grâce aux politiques basées sur l'identité IAM, vous pouvez spécifier les actions et les ressources autorisées ou refusées, ainsi que les conditions dans lesquelles les actions sont autorisées ou refusées. CodeDeploy prend en charge les actions, les ressources et les clés de condition. Pour plus d'informations sur les éléments que vous utilisez dans une stratégie JSON, consultez la référence des éléments de stratégie JSON IAM dans le Guide de l'utilisateur IAM.
Actions
Les administrateurs peuvent utiliser des politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.
L’élément Action d’une politique JSON décrit les actions que vous pouvez utiliser pour autoriser ou refuser l’accès à une politique. Intégration d’actions dans une politique afin d’accorder l’autorisation d’exécuter les opérations associées.
Les actions de stratégie en CodeDeploy cours utilisent le codedeploy: préfixe qui précède l'action. Par exemple, l'autorisation codedeploy:GetApplication accorde à l'utilisateur l'autorisation d'effectuer l'opération GetApplication. Les déclarations de politique doivent inclure un NotAction élément Action ou. CodeDeploy définit son propre ensemble d'actions qui décrivent les tâches que vous pouvez effectuer avec ce service.
Pour spécifier plusieurs actions dans une seule déclaration, séparez-les par des virgules comme suit :
"Action": [ "codedeploy:action1", "codedeploy:action2"
Vous pouvez aussi préciser plusieurs actions à l’aide de caractères génériques (*). Par exemple, incluez l'action suivante pour spécifier toutes les actions qui commencent par le mot Describe :
"Action": "ec2:Describe*"
Pour obtenir la liste des CodeDeploy actions, consultez la section Actions définies par AWS CodeDeploy dans le Guide de l'utilisateur IAM.
Pour consulter un tableau répertoriant toutes les actions d' CodeDeploy API et les ressources auxquelles elles s'appliquent, consultezCodeDeploy référence des autorisations.
Ressources
Les administrateurs peuvent utiliser des politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.
L’élément de politique JSON Resource indique le ou les objets auxquels l’action s’applique. Il est recommandé de définir une ressource à l’aide de son Amazon Resource Name (ARN). Pour les actions qui ne sont pas compatibles avec les autorisations de niveau ressource, utilisez un caractère générique (*) afin d’indiquer que l’instruction s’applique à toutes les ressources.
"Resource": "*"
Par exemple, vous pouvez indiquer un groupe de déploiement (myDeploymentGroup) dans votre relevé en utilisant son ARN comme suit :
"Resource": "arn:aws:codedeploy:us-west-2:123456789012:deploymentgroup:myApplication/myDeploymentGroup"
Vous pouvez également spécifier tous les groupes de déploiement qui appartiennent à un compte en utilisant le caractère générique (*) comme suit :
"Resource": "arn:aws:codedeploy:us-west-2:123456789012:deploymentgroup:*"
Pour spécifier toutes les ressources, ou si une action d'API ne prend pas en charge les ARN, utilisez le caractère générique (*) dans l'élément Resource comme suit :
"Resource": "*"
Certaines actions CodeDeploy d'API acceptent plusieurs ressources (par exemple,BatchGetDeploymentGroups). Pour spécifier plusieurs ressources dans une seule déclaration, séparez leurs ARN par des virgules comme suit :
"Resource": ["arn1", "arn2"]
CodeDeploy fournit un ensemble d'opérations pour travailler avec les CodeDeploy ressources. Pour obtenir la liste des opérations disponibles, consultez CodeDeploy référence des autorisations.
Pour obtenir la liste des types de CodeDeploy ressources et de leurs ARN, consultez la section Ressources définies par AWS CodeDeploy dans le guide de l'utilisateur IAM. Pour plus d'informations sur les actions permettant de spécifier l'ARN de chaque ressource, voir Actions définies par AWS CodeDeploy.
CodeDeploy ressources et opérations
Dans CodeDeploy, la ressource principale est un groupe de déploiement. Dans une politique, vous utilisez un Amazon Resource Name (ARN) pour identifier la ressource à laquelle la politique s'applique. CodeDeploy prend en charge d'autres ressources pouvant être utilisées avec les groupes de déploiement, notamment les applications, les configurations de déploiement et les instances. Celles-ci sont appelées sous-ressources. Des ARN uniques sont associés à ces ressources et sous-ressources. Pour plus d'informations, consultez les noms des ressources Amazon (ARN) dans le Référence générale d'Amazon Web Services.
| Type de ressource | Format ARN |
|---|---|
| Groupe de déploiement |
|
| Application |
|
| Configuration de déploiement |
|
| Instance |
|
|
Toutes les CodeDeploy ressources |
|
|
Toutes les CodeDeploy ressources détenues par le compte spécifié dans la région spécifiée |
|
Note
La plupart des services AWS considèrent deux points (:) ou une barre oblique (/) comme le même caractère dans les ARN. Toutefois, CodeDeploy utilise une correspondance exacte dans les modèles de ressources et les règles. Veillez à utiliser les caractères ARN corrects lors de la création de modèles d'événements, afin qu'ils correspondent à la syntaxe ARN de la ressource.
Clés de condition
CodeDeploy ne fournit aucune clé de condition spécifique au service, mais prend en charge l'utilisation de certaines clés de condition globales. Pour plus d’informations, consultez Clés de contexte de condition globales AWS dans le Guide de l’utilisateur IAM.
Exemples
Pour consulter des exemples de politiques CodeDeploy basées sur l'identité, consultez. AWS CodeDeploy exemples de politiques fondées sur l'identité
CodeDeploy politiques fondées sur les ressources
CodeDeploy ne prend pas en charge les politiques basées sur les ressources. Pour afficher un exemple de page de politique détaillée basée sur les ressources, voir Utilisation de politiques basées sur les ressources pour. AWS Lambda
Autorisation basée sur les CodeDeploy balises
CodeDeploy ne prend pas en charge le balisage des ressources ou le contrôle de l'accès en fonction de balises.
CodeDeploy Rôles IAM
Un rôle IAM est une entité de votre AWS compte qui possède des autorisations spécifiques.
Utilisation d'informations d'identification temporaires avec CodeDeploy
Vous pouvez utiliser des informations d’identification temporaires pour vous connecter à l’aide de la fédération, endosser un rôle IAM ou encore pour endosser un rôle intercompte. Vous pouvez obtenir des informations d'identification de sécurité temporaires en appelant des opérations d' AWS STS API telles que AssumeRole ou GetFederationToken.
CodeDeploy prend en charge l'utilisation d'informations d'identification temporaires.
Service-linked rôles
CodeDeploy ne prend pas en charge les rôles liés aux services.
Rôles du service
Cette fonction permet à un service d’endosser une fonction du service en votre nom. Ce rôle autorise le service à accéder à des ressources d’autres services pour effectuer une action en votre nom. Les rôles de service apparaissent dans votre AWS compte et appartiennent à celui-ci. Cela signifie qu'un utilisateur peut modifier les autorisations pour ce rôle. Toutefois, une telle action peut perturber le bon fonctionnement du service.
CodeDeploy soutient les rôles de service.
Choisir un rôle IAM dans CodeDeploy
Lorsque vous créez une ressource de groupe de déploiement dans CodeDeploy, vous devez choisir un rôle qui vous permettra CodeDeploy d'accéder à Amazon EC2 en votre nom. Si vous avez déjà créé un rôle de service ou un rôle lié à un service, CodeDeploy vous fournit une liste de rôles dans laquelle effectuer votre choix. Il est important de choisir un rôle qui permet d'accéder au démarrage et à l'arrêt des instances EC2.