View a markdown version of this page

Autorisations requises pour utiliser la console AWS Control Tower - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisations requises pour utiliser la console AWS Control Tower

AWS Control Tower crée automatiquement trois rôles lorsque vous configurez une zone d'atterrissage. Les trois rôles sont requis pour autoriser l'accès à la console. AWS Control Tower divise les autorisations en trois rôles, ce qui constitue une bonne pratique pour restreindre l'accès à un ensemble minimal d'actions et de ressources.

Trois rôles obligatoires pour accéder à la zone d'atterrissage

Nous vous recommandons de restreindre l'accès à vos politiques de confiance relatives aux rôles pour ces rôles. Pour plus d'informations, consultez Conditions facultatives pour vos relations de confiance liées aux rôles.

Afficher le catalogue de commandes dans la console

Pour afficher les informations de contrôle dans la console AWS Control Tower, vous devez ajouter des controlcatalog autorisations supplémentaires à vos politiques IAM. Ces autorisations sont les suivantes :

  • controlcatalog:GetControl

  • controlcatalog:ListControls

  • controlcatalog:ListControlMappings

  • controlcatalog:ListCommonControls

Voici un exemple montrant les autorisations mises à jour dans la politique.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "controlcatalog:GetControl", "controlcatalog:ListControls", "controlcatalog:ListControlMappings", "controlcatalog:ListCommonControls" ], "Resource": [ "*" ], "Effect": "Allow" } ] }

Vous devez ajouter ces autorisations car AWS Control Tower appelle les controlcatalog API pour récupérer certaines métadonnées de contrôle. Les autorisations AWS Control Tower ne sont donc pas suffisantes.

Pour en savoir plus sur la mise à jour de vos autorisations, consultez la section Créer des rôles et attribuer des autorisations.

Pour en savoir plus sur les actions controlcatalog IAM, consultez la section Actions, ressources et clés de condition pour Control Catalog.

Note

Les informations de contrôle sont disponibles via les API Control Catalog.