View a markdown version of this page

Gérer le rôle CodePipeline de service - AWS CodePipeline

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gérer le rôle CodePipeline de service

Le rôle de service est configuré avec une ou plusieurs politiques qui contrôlent l'accès aux AWS ressources utilisées par le pipeline. Vous souhaiterez peut-être associer d'autres politiques à ce rôle, modifier la stratégie associée au rôle ou configurer des politiques pour d'autres rôles de service dans AWS. Vous pouvez également attacher une stratégie à un rôle lorsque vous configurez l'accès entre comptes à votre pipeline.

Important

Le fait de modifier une déclaration de stratégie ou d'associer une autre stratégie au rôle peut nuire au fonctionnement de vos pipelines. Assurez-vous de bien tenir compte de tout ce qu'implique une modification du rôle de service pour . Veillez à tester vos pipelines après avoir modifié le rôle de service.

Note

Dans la console, les rôles de service créés avant septembre 2018 sont créés avec le nom oneClick_AWS-CodePipeline-Service_ID-Number.

Les rôles de service créés après septembre 2018 utilisent le format de nom de rôle de service AWSCodePipelineServiceRole-Region-Pipeline_Name. Par exemple, pour un pipeline nommé MyFirstPipeline danseu-west-2, la console nomme le rôle et la politiqueAWSCodePipelineServiceRole-eu-west-2-MyFirstPipeline.

CodePipeline politique relative aux rôles de service

La déclaration de politique de rôle de CodePipeline service contient les autorisations minimales pour la gestion des pipelines. Vous pouvez modifier l'énoncé du rôle de service pour supprimer ou ajouter un accès à des ressources que vous n'utilisez pas. Consultez la référence d'action appropriée pour connaître les autorisations minimales requises CodePipeline utilisées pour chaque action.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowS3BucketAccess", "Effect": "Allow", "Action": [ "s3:GetBucketVersioning", "s3:GetBucketAcl", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::[[pipeArtifactBucketNames]]" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "{{accountId}}" } } }, { "Sid": "AllowS3ObjectAccess", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:PutObjectAcl", "s3:GetObject", "s3:GetObjectVersion", "s3:PutObjectTagging", "s3:GetObjectTagging", "s3:GetObjectVersionTagging" ], "Resource": [ "arn:aws:s3:::[[pipeArtifactBucketNames]]/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "{{accountId}}" } } } ] }
Note

Dans la politique, les autorisations suivantes sont requises lorsque les objets S3 de votre compartiment source contiennent des balises :

s3:PutObjectTagging s3:GetObjectTagging s3:GetObjectVersionTagging

Supprimer les autorisations du rôle CodePipeline de service

Vous pouvez modifier la déclaration du rôle de service pour supprimer l'accès aux ressources que vous n'utilisez pas. Par exemple, si aucun de vos pipelines n'inclut Elastic Beanstalk, vous pouvez modifier la déclaration de politique pour supprimer la section qui donne accès aux ressources d'Elastic Beanstalk.

De même, si aucun de vos pipelines n'est inclus CodeDeploy, vous pouvez modifier la déclaration de politique pour supprimer la section qui donne accès aux CodeDeploy ressources :

{ "Action": [ "codedeploy:CreateDeployment", "codedeploy:GetApplicationRevision", "codedeploy:GetDeployment", "codedeploy:GetDeploymentConfig", "codedeploy:RegisterApplicationRevision" ], "Resource": "*", "Effect": "Allow" },

Ajouter des autorisations au rôle CodePipeline de service

Vous devez mettre à jour votre déclaration de politique de rôle de service avec des autorisations pour celles qui ne sont Service AWS pas déjà incluses dans la déclaration de stratégie de rôle de service par défaut avant de pouvoir l'utiliser dans vos pipelines.

Ceci est particulièrement important si le rôle de service que vous utilisez pour vos pipelines a été créé avant que le support ne soit ajouté pour un Service AWS.

Le tableau suivant indique quand le support a été ajouté pour les autres Services AWS.

Service AWS CodePipeline date de support
CodePipeline support d'action d'appel ajouté. Consultez Autorisations relatives à la politique de rôle de service pour l'action d' CodePipeline invocation. 14 mars 2025
EC2support d'action ajouté. Consultez Autorisations relatives à la politique de rôle de service pour l'action de déploiement d'EC2. 21 février 2025
EKSsupport d'action ajouté. Consultez Autorisations relatives aux politiques de rôle de service. 20 février 2025
Ajout de la prise en charge des ECRBuildAndPublish actions Amazon Elastic Container Registry. Consultez Autorisations relatives aux rôles de service : ECRBuildAndPublish action. 22 novembre 2024
La prise en charge des InspectorScan actions Amazon Inspector a été ajoutée. Consultez Autorisations relatives aux rôles de service : InspectorScan action. 22 novembre 2024
Prise en charge des commandes et des actions ajoutée. Consultez Autorisations relatives aux rôles de service : action des commandes. 3 octobre 2024
CloudFormation support d'action ajouté. Consultez Autorisations relatives aux rôles de service : CloudFormationStackSet action et Autorisations relatives aux rôles de service : CloudFormationStackInstances action. 30 décembre 2020
CodeCommit prise en charge des actions du format d'artefact de sortie de clonage complet ajoutée. Consultez Autorisations relatives aux rôles de service : CodeCommit action. 11 novembre 2020
AWS CodeBuild ajout d'un support d'action pour les builds par lots. Consultez Autorisations relatives aux rôles de service : CodeCommit action. 30 juillet 2020
AWS AppConfig support d'action ajouté. Consultez Autorisations relatives aux rôles de service : AppConfig action. 22 juin 2020
AWS Step Functions support d'action ajouté. Consultez Autorisations relatives aux rôles de service : StepFunctions action. 27 mai 2020
AWS CodeStar Ajout de la prise en charge des actions Connections. Consultez Autorisations relatives aux rôles de service : CodeConnections action. 18 décembre 2019
Ajout de la prise en charge des actions de déploiement S3. Consultez Autorisations relatives aux rôles de service : action de déploiement S3. 16 janvier 2019
Le support CodeDeployToECS d'action a été ajouté. Consultez Autorisations relatives aux rôles de service : CodeDeployToECS action. 27 novembre 2018
La prise en charge des actions Amazon ECR a été ajoutée. Consultez Autorisations relatives aux rôles de service : action Amazon ECR. 27 novembre 2018
Ajout de la prise en charge des actions du catalogue de services. Consultez Autorisations relatives aux rôles de service : action Service Catalog. 16 octobre 2018
AWS Device Farm support d'action ajouté. Consultez Autorisations relatives aux rôles de service : AWS Device Farm action. 19 juillet 2018
La prise en charge des actions Amazon ECS a été ajoutée. Consultez Autorisations relatives aux rôles de service : action standard Amazon ECS. 12 décembre 2017/Mise à jour pour l'activation de l'autorisation de marquage le 21 juillet 2017
CodeCommit support d'action ajouté. Consultez Autorisations relatives aux rôles de service : CodeCommit action. 18 avril 2016
AWS OpsWorks support d'action ajouté. Consultez Autorisations relatives aux rôles de service : AWS OpsWorks action. 2 juin 2016
CloudFormation support d'action ajouté. Consultez Autorisations relatives aux rôles de service : CloudFormation action. 3 novembre 2016
AWS CodeBuild support d'action ajouté. Consultez Autorisations relatives aux rôles de service : CodeBuild action. 1er décembre 2016
Support d'action Elastic Beanstalk ajouté. Consultez Autorisations relatives aux rôles de service : action de ElasticBeanstalk déploiement. Lancement du service initial
CodeDeploy support d'action ajouté. Consultez Autorisations relatives aux rôles de service : AWS CodeDeploy action. Lancement du service initial
Ajout de la prise en charge de l'action source S3. Consultez Autorisations relatives aux rôles de service : action source S3. Lancement du service initial

Procédez comme suit pour ajouter des autorisations pour un service pris en charge :

  1. Connectez-vous au Console de gestion AWS et ouvrez la console IAM à https://console.aws.amazon.com/iam/ l'adresse.

  2. Dans la console IAM, dans le volet de navigation, choisissez Rôles, puis choisissez votre AWS-CodePipeline-Service rôle dans la liste des rôles.

  3. Dans l'onglet Autorisations, dans Politiques intégrées, dans la ligne correspondant à votre stratégie de rôle de service, choisissez Modifier la politique.

  4. Ajoutez les autorisations requises dans la zone du document de politique.

    Note

    Lorsque vous créez des politiques IAM, suivez les conseils de sécurité standard qui consistent à accorder le moindre privilège, c'est-à-dire à accorder uniquement les autorisations requises pour effectuer une tâche. Certains appels d'API prennent en charge les autorisations basées sur les ressources et autorisent la limitation d'accès. Par exemple, dans ce cas, pour limiter les autorisations lors de l'appel de DescribeTasks et de ListTasks, vous pouvez remplacer le caractère générique (*) par un ARN de ressource ou par un ARN de ressource contenant un caractère générique (*). Pour plus d'informations sur la création d'une politique qui accorde l'accès avec le moindre privilège, consultez. https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#grant-least-privilege

  5. Choisissez Examiner une stratégie afin de vérifier que la stratégie ne contient aucune erreur. Lorsque la politique est exempte d'erreur, choisissez Appliquer la politique.