Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS stratégie gérée : AmazonDataZoneFullAccess
Vous pouvez associer la politique AmazonDataZoneFullAccess à vos identités IAM.
Cette politique fournit un accès complet à Amazon DataZone via le Console de gestion AWS. Cette politique accorde également des autorisations à AWS KMS pour les paramètres SSM chiffrés. La clé KMS doit être balisée EnableKeyForAmazonDataZone pour permettre le déchiffrement des paramètres SSM.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
datazone— accorde aux directeurs un accès complet à Amazon DataZone via le Console de gestion AWS. -
kms— Permet aux administrateurs de répertorier les alias, de décrire les clés et de déchiffrer les clés. -
s3— Permet aux administrateurs de choisir des compartiments S3 existants ou d'en créer de nouveaux pour stocker les données Amazon DataZone . -
ram— Permet aux principaux fournisseurs de partager des DataZone domaines Comptes AWS Amazon entre eux. -
iam— Permet aux directeurs de répertorier et de transmettre des rôles et d'obtenir des politiques. -
sso— Permet aux directeurs d'obtenir les régions où cette option AWS IAM Identity Center est activée. -
secretsmanager— Permet aux administrateurs de créer, de baliser et de répertorier des secrets avec un préfixe spécifique. -
aoss— Permet aux administrateurs de créer et de récupérer des informations pour les politiques de sécurité OpenSearch sans serveur. -
bedrock— Permet aux directeurs de créer, de répertorier et de récupérer des informations pour les profils d'inférence et les modèles de base. -
codeconnections— Permet aux administrateurs de supprimer, de récupérer des informations, de répertorier les connexions et de gérer les balises des connexions. -
codewhisperer— Permet aux directeurs de répertorier les CodeWhisperer profils. -
ssm— Permet aux administrateurs de saisir, de supprimer et de récupérer des informations pour les paramètres. -
redshift— Permet aux directeurs de décrire les clusters et de répertorier les groupes de travail sans serveur -
glue— Permet aux directeurs d'accéder à des bases de données.
Pour voir les autorisations de cette stratégie, consultez AmazonDataZoneFullAccess dans le AWS Guide de référence des stratégies gérées par.
Considérations et limites relatives aux politiques
Certaines fonctionnalités ne sont pas couvertes par la AmazonDataZoneFullAccess politique.
-
Si vous créez un DataZone domaine Amazon avec votre propre AWS KMS clé, vous devez disposer des autorisations nécessaires
kms:CreateGrantpour que la création du domaine réussisse etkms:Decryptpourkms:GenerateDataKeyque cette clé puisse invoquer d'autres DataZone API Amazon telles quelistDataSourcesetcreateDataSource. Et vous devez également disposer des autorisations nécessaires pourkms:CreateGrantkms:Decrypt,kms:GenerateDataKey, etkms:DescribeKeydans la politique de ressources de cette clé.Si vous utilisez la clé KMS appartenant au service par défaut, cela n'est pas obligatoire.
Pour de plus amples informations, veuillez consulter AWS Key Management Service.
-
Si vous souhaitez utiliser les fonctionnalités de création et de mise à jour de rôles dans la DataZone console Amazon, vous devez disposer de privilèges d'administrateur ou des autorisations IAM requises pour créer des rôles et create/update des politiques IAM. Les autorisations requises incluent
iam:CreateRoleiam:CreatePolicy,iam:CreatePolicyVersioniam:DeletePolicyVersion, etiam:AttachRolePolicyles autorisations. -
Si vous créez un nouveau domaine dans Amazon alors DataZone que la connexion des AWS IAM Identity Center utilisateurs est activée, ou si vous l'activez pour un domaine existant sur Amazon DataZone, vous devez disposer des autorisations suivantes :
-
organisations : DescribeOrganization
-
organisations : ListDelegatedAdministrators
-
alors : CreateInstance
-
alors : ListInstances
-
alors : GetSharedSsoConfiguration
-
alors : PutApplicationGrant
-
alors : PutApplicationAssignmentConfiguration
-
alors : PutApplicationAuthenticationMethod
-
alors : PutApplicationAccessScope
-
alors : CreateApplication
-
alors : DeleteApplication
-
alors : CreateApplicationAssignment
-
alors : DeleteApplicationAssignment
-
répertoire SSO : CreateUser
-
répertoire SSO : SearchUsers
-
alors : ListApplications
-
-
Pour accepter une demande d'association de AWS compte sur Amazon DataZone, vous devez en avoir l'
ram:AcceptResourceShareInvitationautorisation. -
Si vous souhaitez créer la ressource requise pour la configuration réseau d' SageMaker Unified Studio, vous devez disposer des autorisations suivantes et de la AmazonVpcFullAccess politique d'attachement :
-
iam : PassRole
-
formation des nuages : CreateStack
-