Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation Service-Linked des rôles pour AWS Config
Service-Linked Autorisations de rôle pour AWS Config
AWS Config utilise le rôle lié au service nommé AwsServiceRoleForConfig: AWS Config utilise ce rôle lié au service pour appeler d'autres AWS services en votre nom. Pour consulter les dernières mises à jour, voirAWS Config mises à jour de AWS stratégies gérées.
Le rôle AwsServiceRoleForConfig lié à un service fait confiance aux services suivants pour assumer le rôle :
-
config.amazonaws.com
La politique d'autorisations de rôle nommée AWSConfigServiceRolePolicy AWS Config permet d'effectuer les actions suivantes sur les ressources spécifiées :
-
Read-only et autorisations d'écriture uniquement pour les ressources AWS Config
-
Read-only autorisations pour les ressources dans d'autres services qui prennent AWS Config en charge
Pour consulter la stratégie gérée pour AwsServiceRoleForConfig, consultez la section stratégies AWS gérées pour AWS Config.
Vous devez configurer les autorisations de manière à permettre à une entité IAM (comme un utilisateur, un groupe ou un rôle) de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez la section Autorisations des Service-Linked rôles dans le guide de l'utilisateur IAM.
Pour utiliser un rôle lié à un service avec AWS Config, vous devez configurer les autorisations sur votre compartiment Amazon S3 et sur la rubrique Amazon SNS. Pour plus d’informations, consultez Autorisations requises pour le compartiment Amazon S3 lors de l'utilisation de Service-Linked rôles, Autorisations requises pour AWS KMS Clé lors de l'utilisation Service-Linked des rôles (livraison du compartiment S3) et Autorisations requises pour la rubrique Amazon SNS lors de l'utilisation de rôles Service-Linked.
Création d'un Service-Linked rôle pour AWS Config
Dans l’interface de ligne de commande (CLI) IAM ou l’API IAM, créez un rôle lié à un service avec le nom de service config.amazonaws.com. Pour plus d'informations, consultez la section Création d'un Service-Linked rôle dans le guide de l'utilisateur IAM. Si vous supprimez ce rôle lié à un service, vous pouvez utiliser ce même processus pour créer le rôle à nouveau.
Modification d'un Service-Linked rôle pour AWS Config
AWS Config ne vous permet pas de modifier le rôle AwsServiceRoleForConfiglié au service. Après avoir créé un rôle lié à un service, vous ne pouvez pas changer le nom du rôle, car plusieurs entités peuvent faire référence à ce rôle. Néanmoins, vous pouvez modifier la description du rôle à l’aide d’IAM. Pour plus d'informations, consultez la section Modification d'un Service-Linked rôle dans le guide de l'utilisateur IAM.
Supprimer un Service-Linked rôle pour AWS Config
Si vous n’avez plus besoin d’utiliser une fonction ou un service qui nécessite un rôle lié à un service, nous vous recommandons de supprimer ce rôle. De cette façon, vous n’avez aucune entité inutilisée qui n’est pas surveillée ou gérée activement. Cependant, vous devez nettoyer les ressources de votre rôle lié à un service avant de pouvoir les supprimer manuellement.
Note
Si le AWS Config service utilise le rôle lorsque vous essayez de supprimer les ressources, la suppression risque d'échouer. Si cela se produit, patientez quelques minutes et réessayez.
Pour supprimer AWS Config les ressources utilisées par AwsServiceRoleForConfig
Assurez-vous que ConfigurationRecorders n'utilise pas ce rôle lié à un service. Vous pouvez utiliser la AWS Config console pour arrêter l'enregistreur de configuration. Pour arrêter l'enregistrement, sous L'enregistrement est activé, choisissez Désactiver.
Vous pouvez le supprimer à l'ConfigurationRecorderaide de l' AWS Config API :
$ aws configservice delete-configuration-recorder --configuration-recorder-namedefault
Pour supprimer manuellement le rôle lié au service à l’aide d’IAM
Utilisez la console IAM, l’interface de ligne de commande IAM ou l’API IAM pour supprimer le rôle lié à un service AwsServiceRoleForConfig. Pour plus d'informations, consultez la section Suppression d'un Service-Linked rôle dans le guide de l'utilisateur IAM.
Régions prises en charge pour AWS Config Service-Linked Rôles
AWS Config prend en charge l'utilisation du AwsServiceRoleForConfig rôle dans toutes les régions où le service est disponible. Pour plus d’informations, consultez AWS Régions et points de terminaison.