View a markdown version of this page

AWS politiques gérées pour Optimiseur de calcul AWS - Optimiseur de calcul AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS politiques gérées pour Optimiseur de calcul AWS

Pour ajouter des autorisations aux utilisateurs, aux groupes et aux rôles, pensez à utiliser des politiques AWS gérées plutôt que de rédiger vos propres politiques. Il faut du temps et de l’expertise pour créer des politiques gérées par le client IAM qui ne fournissent à votre équipe que les autorisations dont elle a besoin. Pour démarrer rapidement, vous pouvez utiliser des politiques AWS gérées. Ces politiques couvrent des cas d’utilisation courants et sont disponibles dans votre Compte AWS. Pour plus d'informations sur les politiques AWS gérées, consultez les politiques AWS gérées dans le Guide de l'utilisateur IAM.

Services AWS maintenir et mettre à jour les politiques AWS gérées. Vous ne pouvez pas modifier les autorisations dans les politiques AWS gérées. Les services ajoutent parfois des autorisations supplémentaires à une politique AWS gérée pour prendre en charge de nouvelles fonctionnalités. Ce type de mise à jour affecte toutes les identités (utilisateurs, groupes et rôles) auxquelles la politique est attachée. Les services sont les plus susceptibles de mettre à jour une politique AWS gérée lorsqu'une nouvelle fonctionnalité est lancée ou lorsque de nouvelles opérations deviennent disponibles. Les services ne suppriment pas les autorisations d'une politique AWS gérée, de sorte que les mises à jour des politiques n'interrompront pas vos autorisations existantes.

En outre, Amazon Web Services prend en charge des politiques gérées pour les fonctions qui couvrent plusieurs services. Par exemple, la politique ReadOnlyAccess AWS gérée fournit un accès en lecture seule à l'ensemble des ressources. Lorsqu'un service lance une nouvelle fonctionnalité, AWS ajoute des autorisations en lecture seule pour les nouvelles opérations et ressources. Pour obtenir la liste des politiques de fonctions professionnelles et leurs descriptions, consultez la page politiques gérées par AWS pour les fonctions de tâche dans le Guide de l’utilisateur IAM.

AWS stratégie gérée : ComputeOptimizerServiceRolePolicy

La politique ComputeOptimizerServiceRolePolicy gérée est associée à un rôle lié à un service qui permet à Compute Optimizer d'effectuer des actions en votre nom. Pour de plus amples informations, veuillez consulter Utilisation de rôles liés à un service pour Optimiseur de calcul AWS.

Note

Vous ne pouvez pas joindre de ComputeOptimizerServiceRolePolicy à vos entités IAM.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes.

  • compute-optimizer— Octroie des autorisations administratives complètes à toutes les ressources de Compute Optimizer.

  • organizations— Permet au compte de gestion d'une AWS organisation d'activer les comptes membres de l'organisation pour Compute Optimizer.

  • cloudwatch— Permet d'accéder aux métriques CloudWatch des ressources dans le but de les analyser et de générer des recommandations de ressources Compute Optimizer.

  • autoscaling— Permet d'accéder aux groupes EC2 Auto Scaling et aux instances des groupes EC2 Auto Scaling à des fins de validation.

  • Ec2— Permet d'accéder aux instances et aux volumes Amazon EC2.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ComputeOptimizerFullAccess", "Effect": "Allow", "Action": [ "compute-optimizer:*" ], "Resource": "*" }, { "Sid": "AwsOrgsAccess", "Effect": "Allow", "Action": [ "organizations:DescribeOrganization", "organizations:ListAccounts", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListDelegatedAdministrators" ], "Resource": [ "*" ] }, { "Sid": "CloudWatchAccess", "Effect": "Allow", "Action": [ "cloudwatch:GetMetricData", "cloudwatch:DescribeAlarms" ], "Resource": "*" }, { "Sid": "AutoScalingAccess", "Effect": "Allow", "Action": [ "autoscaling:DescribeAutoScalingInstances", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribePolicies", "autoscaling:DescribeScheduledActions" ], "Resource": "*" }, { "Sid": "Ec2Access", "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:DescribeVolumes" ], "Resource": "*" } ] }
JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ComputeOptimizerFullAccess", "Effect": "Allow", "Action": [ "compute-optimizer:*" ], "Resource": "*" }, { "Sid": "AwsOrgsAccess", "Effect": "Allow", "Action": [ "organizations:DescribeOrganization", "organizations:ListAccounts", "organizations:ListAWSServiceAccessForOrganization" ], "Resource": [ "*" ] }, { "Sid": "CloudWatchAccess", "Effect": "Allow", "Action": [ "cloudwatch:GetMetricData" ], "Resource": "*" } ] }

AWS stratégie gérée : ComputeOptimizerReadOnlyAccess

Vous pouvez associer la politique ComputeOptimizerReadOnlyAccess à vos identités IAM.

Cette politique accorde des autorisations en lecture seule qui permettent aux utilisateurs IAM de consulter les recommandations de ressources Compute Optimizer.

Détails de l’autorisation

Cette politique inclut les éléments suivants :

  • compute-optimizer— Permet d'accéder en lecture seule aux recommandations de ressources Compute Optimizer.

  • ec2— Accorde un accès en lecture seule aux instances Amazon EC2 et aux volumes Amazon EBS.

  • autoscaling— Accorde un accès en lecture seule aux groupes EC2 Auto Scaling.

  • lambda— Permet d'accéder en lecture seule aux AWS Lambda fonctions et à leurs configurations.

  • cloudwatch— Accorde un accès en lecture seule aux données CloudWatch métriques Amazon pour les types de ressources pris en charge par Compute Optimizer.

  • organizations— Permet d'accéder en lecture seule aux comptes des membres d'une AWS organisation.

  • ecs— Permet d'accéder aux services Amazon ECS sur Fargate.

  • rds— Accorde un accès en lecture seule aux instances et clusters Amazon RDS.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "compute-optimizer:DescribeRecommendationExportJobs", "compute-optimizer:GetEnrollmentStatus", "compute-optimizer:GetEnrollmentStatusesForOrganization", "compute-optimizer:GetRecommendationSummaries", "compute-optimizer:GetEC2InstanceRecommendations", "compute-optimizer:GetEC2RecommendationProjectedMetrics", "compute-optimizer:GetAutoScalingGroupRecommendations", "compute-optimizer:GetEBSVolumeRecommendations", "compute-optimizer:GetLambdaFunctionRecommendations", "compute-optimizer:GetRecommendationPreferences", "compute-optimizer:GetEffectiveRecommendationPreferences", "compute-optimizer:GetECSServiceRecommendations", "compute-optimizer:GetECSServiceRecommendationProjectedMetrics", "compute-optimizer:GetLicenseRecommendations", "compute-optimizer:GetRDSDatabaseRecommendations", "compute-optimizer:GetRDSDatabaseRecommendationProjectedMetrics", "compute-optimizer:GetIdleRecommendations", "ec2:DescribeInstances", "ec2:DescribeVolumes", "ecs:ListServices", "ecs:ListClusters", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribeAutoScalingInstances", "lambda:ListFunctions", "lambda:ListProvisionedConcurrencyConfigs", "cloudwatch:GetMetricData", "organizations:ListAccounts", "organizations:DescribeOrganization", "organizations:DescribeAccount", "rds:DescribeDBInstances", "rds:DescribeDBClusters" ], "Resource": "*" } ] }
JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "compute-optimizer:DescribeRecommendationExportJobs", "compute-optimizer:GetEnrollmentStatus", "compute-optimizer:GetEnrollmentStatusesForOrganization", "compute-optimizer:GetRecommendationSummaries", "compute-optimizer:GetEC2InstanceRecommendations", "compute-optimizer:GetEC2RecommendationProjectedMetrics", "compute-optimizer:GetAutoScalingGroupRecommendations", "compute-optimizer:GetEBSVolumeRecommendations", "compute-optimizer:GetLambdaFunctionRecommendations", "compute-optimizer:GetECSServiceRecommendations", "compute-optimizer:GetECSServiceRecommendationProjectedMetrics", "compute-optimizer:GetLicenseRecommendations", "ec2:DescribeInstances", "ec2:DescribeVolumes", "ecs:ListServices", "ecs:ListClusters", "autoscaling:DescribeAutoScalingGroups", "lambda:ListFunctions", "lambda:ListProvisionedConcurrencyConfigs", "cloudwatch:GetMetricData", "organizations:ListAccounts", "organizations:DescribeOrganization", "organizations:DescribeAccount" ], "Resource": "*" } ] }
Note

La déclaration de politique suivante accorde uniquement un accès en lecture seule à Compute Optimizer pour un compte de gestion d'une organisation afin d'afficher les recommandations au niveau de l'organisation. Si vous êtes l'administrateur délégué et que vous souhaitez consulter les recommandations au niveau de l'organisation, consultez la section Politiques pour accorder l'accès à Compute Optimizer pour un compte de gestion d'une organisation.

AWS stratégie gérée : ComputeOptimizerAutomationServiceRolePolicy

La politique ComputeOptimizerAutomationServiceRolePolicy gérée est associée à un rôle lié à un service qui permet à Compute Optimizer de mettre en œuvre des recommandations d'optimisation en gérant les AWS ressources de votre compte. Pour de plus amples informations, veuillez consulter Utilisation de rôles liés à un service pour Optimiseur de calcul AWS.

Note

Vous ne pouvez pas joindre de ComputeOptimizerAutomationServiceRolePolicy à vos entités IAM.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • ec2:DescribeVolumes,ec2:DescribeSnapshots, ec2:DescribeVolumesModifications — Octroie un accès en lecture seule pour consulter les volumes Amazon EBS, les instantanés et l'état de modification des volumes à des fins de surveillance et de validation.

  • ec2:ModifyVolume, ec2:DeleteVolume — Autorise la modification et la suppression des volumes Amazon EBS, mais uniquement pour les ressources qui ne possèdent pas la exclude-from-compute-optimizer-automation balise. Cela vous permet d'exclure des ressources des actions d'optimisation automatisées.

  • ec2:CreateSnapshot— Autorise la création d'instantanés des volumes Amazon EBS à des fins de sauvegarde avant d'effectuer des actions d'optimisation.

  • ec2:CreateVolume— Permet la création de volumes Amazon EBS à partir d'instantanés pour prendre en charge les opérations de restauration au cas où les actions d'optimisation devraient être annulées.

  • ec2:CreateTags— Autorise l'ajout de balises aux ressources Amazon EBS pour le suivi des événements d'automatisation et la gestion des métadonnées des ressources.

Pour consulter les autorisations relatives à cette politique, consultez ComputeOptimizerAutomationServiceRolePolicy le manuel AWS Managed Policy Reference.

Mises à jour de Compute Optimizer vers AWS stratégies gérées

Consultez les détails des mises à jour des politiques AWS gérées pour Compute Optimizer depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS de ce guide.

Modifier Description Date

Ajout d'une nouvelle politique ComputeOptimizerAutomationServiceRolePolicy gérée

Ajout d'une nouvelle politique de rôle ComputeOptimizerAutomationServiceRolePolicy lié aux services.

19 novembre 2025

Modification de la politique gérée par ComputeOptimizerServiceRolePolicy

Les autoscaling:DescribeScheduledActions actions cloudwatch:DescribeAlarmsautoscaling:DescribePolicies, et ont été ajoutées à la politique ComputeOptimizerServiceRolePolicy gérée.

9 janvier 2025

Modification de la politique gérée par ComputeOptimizerReadOnlyAccess

Les compute-optimizer:GetIdleRecommendations actions ont été ajoutées à la politique ComputeOptimizerReadOnlyAccess gérée.

20 novembre 2024

Modification de la politique gérée par ComputeOptimizerReadOnlyAccess

Les rds:DescribeDBClusters actionscompute-optimizer:GetRDSDatabaseRecommendations, compute-optimizer:GetRDSDatabaseRecommendationProjectedMetricsrds:DescribeDBInstances, et ont été ajoutées à la politique ComputeOptimizerReadOnlyAccess gérée.

20 juin 2024

Modification de la politique gérée par ComputeOptimizerReadOnlyAccess

Les compute-optimizer:GetLicenseRecommendations actions ont été ajoutées à la politique ComputeOptimizerReadOnlyAccess gérée.

26 juillet 2023

Modification de la politique gérée par ComputeOptimizerReadOnlyAccess

Les ecs:ListClusters actionscompute-optimizer:GetECSServiceRecommendations, compute-optimizer:GetECSServiceRecommendationProjectedMetricsecs:ListServices, et ont été ajoutées à la politique ComputeOptimizerReadOnlyAccess gérée.

22 décembre 2022
Modification de la politique gérée par ComputeOptimizerServiceRolePolicy Les organizations:ListDelegatedAdministrators actions ec2:DescribeInstancesec2:DescribeVolumes, et ont été ajoutées à la politique ComputeOptimizerServiceRolePolicy gérée. 25 juillet 2022

Modification de la politique gérée par ComputeOptimizerServiceRolePolicy

Les autoscaling:DescribeAutoScalingGroups actions autoscaling:DescribeAutoScalingInstances et ont été ajoutées à la politique ComputeOptimizerServiceRolePolicy gérée.

29 novembre 2021

Modification de la politique gérée par ComputeOptimizerReadOnlyAccess

Les autoscaling:DescribeAutoScalingInstances actions compute-optimizer:GetRecommendationPreferencescompute-optimizer:GetEffectiveRecommendationPreferences, et ont été ajoutées à la politique ComputeOptimizerReadOnlyAccess gérée.

29 novembre 2021

Modification de la politique gérée par ComputeOptimizerReadOnlyAccess

Ajout de l'action GetEnrollmentStatusesForOrganization à la politique gérée ComputeOptimizerReadOnlyAccess.

26 août 2021

Compute Optimizer a commencé à suivre les modifications

Compute Optimizer a commencé à suivre les modifications apportées à ses politiques AWS gérées.

18 mai 2021