View a markdown version of this page

DevOps Autorisations IAM des agents - AWS DevOps Agent

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

DevOps Autorisations IAM des agents

AWS DevOps L'agent utilise des actions de gestion des AWS identités et des accès (IAM) spécifiques au service pour contrôler l'accès à ses fonctionnalités et fonctionnalités. Ces actions déterminent ce que les utilisateurs peuvent faire dans la console de l' AWS DevOps agent et dans l'application Web de l'opérateur. Ceci est distinct des autorisations d'API de AWS service que l'agent lui-même utilise pour étudier vos ressources.

Pour plus d'informations sur la limitation de l'accès des agents, consultezLimiter l'accès des agents dans un AWS Compte.

Pour permettre à l'agent d'effectuer des actions ciblées sur vos AWS comptes, enregistrez un rôle IAM élevé sur l'association du compte. Par exemple, vous pouvez utiliser un rôle élevé pour résoudre un problème après l'approbation de l'opérateur. Pour plus d'informations sur les actions dirigées et l'enregistrement d'un rôle IAM élevé, consultezTravailler avec des actions dirigées.

Actions de gestion de l'espace des agents

Les actions suivantes contrôlent l'accès à la configuration et à la gestion de l'espace agent :

  • aidevops : GetAgentSpace — Permet aux utilisateurs de consulter les détails d'un espace d'agents, y compris sa configuration, son statut et les comptes associés. Les utilisateurs ont besoin de cette autorisation pour accéder à un espace d'agent dans la console AWS de gestion.

  • aidevops : GetAssociation — Permet aux utilisateurs de consulter les détails relatifs à une association de compte spécifique, notamment la configuration du rôle IAM et l'état de la connexion.

  • aidevops : ListAssociations — Permet aux utilisateurs de répertorier toutes les associations de AWS comptes configurées pour un espace d'agent, y compris les comptes principaux et secondaires.

  • aidevops : AssociateService — Permet aux utilisateurs d'ajouter une association de services, telle qu'un AWS compte ou un outil tiers, à un espace d'agent.

  • aidevops : UpdateAssociation — Permet aux utilisateurs de modifier la configuration d'une association existante, telle que son rôle IAM ou ses informations d'identification.

  • aidevops : DisassociateService — Permet aux utilisateurs de supprimer une association d'un espace d'agent.

  • aidevops : ValidateAwsAssociations — Permet aux utilisateurs de vérifier que les associations de AWS comptes d'un espace agent sont correctement configurées.

  • aidevops : ListWebhooks — Permet aux utilisateurs de répertorier les webhooks appartenant à une association.

Resource-level autorisations pour les actions de l'association

Les actions d'association sont autorisées contre l'espace agent, et certaines autorisent également contre l'association elle-même. Utilisez la demande pour déterminer quelles ressources une action vérifie :

  • Une action qui cible une association, identifiée par un ID d'association dans la demande (par exemple, GetAssociation), autorise deux ressources : l'ARN de l'association et l'ARN de l'espace agent. arn:aws:aidevops:region:account-id:agentspace/agent-space-id/association/association-id Une déclaration qui autorise une telle action doit couvrir les deux ARN.

  • Une action qui cible les associations d'un espace d'agent en tant que groupe, sans identifiant d'association dans la demande (par exemple, ListAssociations), autorise par rapport à l'ARN de l'espace agent,arn:aws:aidevops:region:account-id:agentspace/agent-space-id.

L'octroi d'une action sur arn:aws:aidevops:region:account-id:agentspace/* couvre les deux cas, car le modèle correspond à l'ARN de l'espace agent et aux ARN d'association qui le sous-tendent. Une instruction limitée uniquement à un ARN d'association n'autorise pas l'accès à une action qui cible une association, car elle ne couvre pas l'ARN de l'espace agent.

Les conditions relatives aux balises s'appliquent à l'espace agent, car les associations ne portent pas de balises.

Pour restreindre les actions d'association par balise Agent Space, utilisez deux instructions :

  • Une déclaration sans condition, limitée à l'association ARN.

  • Une instruction avec la condition de la balise, limitée à l'ARN Agent Space.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aidevops:GetAssociation", "aidevops:UpdateAssociation", "aidevops:DisassociateService", "aidevops:ListWebhooks" ], "Resource": "arn:aws:aidevops:us-east-1:111122223333:agentspace/*/association/*" }, { "Effect": "Allow", "Action": [ "aidevops:GetAssociation", "aidevops:UpdateAssociation", "aidevops:DisassociateService", "aidevops:ListWebhooks" ], "Resource": "arn:aws:aidevops:us-east-1:111122223333:agentspace/*", "Condition": { "StringEquals": { "aws:ResourceTag/team": "platform" } } } ] }

Actions d'enquête et d'exécution

Ces actions contrôlent l'accès aux fonctionnalités d'investigation des incidents :

  • aidevops : ListExecutions — Vous permet d'afficher les métadonnées d'exécution, y compris l'ID, le statut, etc., pour les enquêtes, les mesures d'atténuation, les évaluations et les conversations de chat associées à une tâche.

  • aidevops : ListJournalRecords — Permet aux utilisateurs d'accéder à des journaux détaillés qui indiquent les étapes de raisonnement de l'agent, les actions entreprises et les sources de données consultées lors d'une enquête, d'une atténuation, d'une évaluation et d'une conversation par chat. Cela est utile pour comprendre comment l'agent est parvenu à ses conclusions.

Actions de gestion du chat

Le chat nécessite les autorisations IAM suivantes pour fonctionner :

  • aidevops : ListChats — Permet aux utilisateurs de répertorier et d'accéder à l'historique des conversations par chat.

  • aidevops : CreateChat — Permet aux utilisateurs de créer de nouvelles conversations de chat.

  • aidevops : SendMessage — Permet aux utilisateurs de soumettre des requêtes et de recevoir des réponses en streaming.

Actions de topologie et de découverte

Ces actions contrôlent l'accès aux fonctionnalités de mappage des ressources de l'application :

  • aidevops : DiscoverTopology — Permet aux utilisateurs de déclencher la découverte de la topologie et le mappage pour un espace d'agents. Cette action lance le processus d'analyse des AWS comptes et de création de la topologie des ressources de l'application.

Actions de prévention et de recommandation

Les actions suivantes contrôlent l'accès à la fonction de prévention :

  • aidevops : ListGoals — Permet aux utilisateurs de visualiser les buts et objectifs de prévention que l'agent vise à atteindre en fonction des modèles d'incidents récents.

  • aidevops : ListRecommendations — Permet aux utilisateurs de consulter toutes les recommandations générées par la fonctionnalité de prévention, y compris leur priorité et leur catégorie.

  • aidevops : GetRecommendation — Permet aux utilisateurs de consulter des informations détaillées sur une recommandation spécifique, y compris les incidents qu'elle aurait évités et les conseils de mise en œuvre.

Actions de gestion des tâches en attente

Ces actions contrôlent la capacité à gérer les recommandations en tant que tâches en attente :

  • aidevops : CreateBacklogTask — Permet aux utilisateurs de créer une tâche d'enquête sur les incidents ou d'évaluation de la prévention.

  • aidevops : UpdateBacklogTask — Permet aux utilisateurs d'approuver un plan d'atténuation ou d'annuler une enquête ou une évaluation en cours.

  • aidevops : GetBacklogTask — Permet aux utilisateurs de récupérer les détails d'une tâche spécifique.

  • aidevops : ListBacklogTasks — Permet aux utilisateurs de répertorier les tâches d'un espace agent, filtrées par type de tâche, statut, priorité ou heure de création.

Actions de gestion des actifs

Ces actions contrôlent la capacité d'ajouter et de gérer des actifs dans un espace d'agent, notamment des compétences, des AGENTS.md fichiers, des pièces jointes, des agents personnalisés, des profils de test et des commentaires. Pour plus de détails sur l'API Asset, consultez la section Gestion des actifs.

  • aidevops : CreateAsset — Permet aux utilisateurs de créer un nouvel actif dans un espace d'agent, y compris des compétences, des AGENTS.md fichiers, des pièces jointes, des agents personnalisés, des profils de test et des commentaires.

  • aidevops : GetAsset — Permet aux utilisateurs de récupérer les métadonnées et les informations de version d'un actif.

  • aidevops : UpdateAsset — Permet aux utilisateurs de mettre à jour les métadonnées ou le contenu d'un actif existant.

  • aidevops : DeleteAsset — Permet aux utilisateurs de supprimer un actif et tous ses fichiers depuis un espace d'agent.

  • aidevops : ListAssets — Permet aux utilisateurs de répertorier les actifs dans un espace d'agent, avec un filtrage facultatif par type d'actif.

  • aidevops : ListAssetVersions — Permet aux utilisateurs de répertorier les versions historiques d'un actif.

  • aidevops : GetAssetContent — Permet aux utilisateurs de télécharger le contenu complet d'une ressource sous forme de bundle zip.

  • aidevops : CreateAssetFile — Permet aux utilisateurs d'ajouter un nouveau fichier à un actif existant.

  • aidevops : GetAssetFile — Permet aux utilisateurs de récupérer un seul fichier d'une ressource par son chemin.

  • aidevops : UpdateAssetFile — Permet aux utilisateurs de remplacer le contenu ou les métadonnées d'un fichier existant dans une ressource.

  • aidevops : DeleteAssetFile — Permet aux utilisateurs de supprimer un seul fichier d'un actif.

  • aidevops : ListAssetFiles — Permet aux utilisateurs de répertorier les fichiers d'un actif.

  • aidevops : ListAssetTypes — Permet aux utilisateurs de répertorier les types d'actifs pris en charge par AWS DevOps l'Agent. Cette action n'est pas limitée à un espace d'agent spécifique et nécessiteResource: "*".

AWS Soutenir les actions d'intégration

Les actions suivantes contrôlent l'intégration aux dossiers de AWS support :

  • aidevops : InitiateChatForCase — Permet aux utilisateurs de démarrer une session de chat avec le AWS support directement à partir d'une enquête, en fournissant automatiquement le contexte de l'incident.

  • aidevops : EndChatForCase — Permet aux utilisateurs de mettre fin à une session de chat active concernant une AWS demande d'assistance.

  • aidevops : DescribeSupportLevel — Permet aux utilisateurs de vérifier le niveau du plan de AWS support pour le compte afin de déterminer les options de support disponibles.

Actions de gestion des jetons d'accès

Ces actions contrôlent l'accès aux opérations de jetons d'accès pour l'authentification à distance des serveurs MCP et A2A :

  • aidevops : CreateAccessToken — Permet aux utilisateurs de créer des jetons d'accès pour un espace d'agent.

  • aidevops : GetAccessToken — Permet aux utilisateurs de consulter les détails des jetons d'accès.

  • aidevops : ListAccessTokens — Permet aux utilisateurs de répertorier les jetons d'accès dans un espace d'agent.

  • aidevops : RotateAccessToken — Permet aux utilisateurs de faire pivoter un jeton d'accès, générant une nouvelle valeur tout en préservant la configuration.

  • aidevops : RevokeAccessToken — Permet aux utilisateurs de révoquer un jeton d'accès, en le désactivant définitivement.

Actions d'utilisation et de surveillance

Les actions suivantes contrôlent l'accès aux informations d'utilisation :

  • aidevops : GetAccountUsage — Permet aux utilisateurs de consulter le quota mensuel des AWS DevOps agents pour les heures d'investigation, les heures d'évaluation de la prévention et les demandes de chat, ainsi que l'utilisation du mois en cours.

Exemples courants de politiques IAM

Politique administrateur

Cette politique garantit un accès complet à toutes les fonctionnalités de AWS DevOps l'agent :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "aidevops:*", "Resource": "*" } ] }

Politique de l'opérateur

Cette politique donne accès aux fonctionnalités d'investigation et de prévention sans capacités administratives :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aidevops:GetAgentSpace", "aidevops:InvokeAgent", "aidevops:ListExecutions", "aidevops:ListJournalRecords", "aidevops:ListAssociations", "aidevops:GetAssociation", "aidevops:DiscoverTopology", "aidevops:ListRecommendations", "aidevops:GetRecommendation", "aidevops:CreateBacklogTask", "aidevops:UpdateBacklogTask", "aidevops:GetBacklogTask", "aidevops:ListBacklogTasks", "aidevops:ListAssets", "aidevops:ListAssetVersions", "aidevops:ListAssetFiles", "aidevops:ListAssetTypes", "aidevops:GetAsset", "aidevops:GetAssetContent", "aidevops:GetAssetFile", "aidevops:InitiateChatForCase", "aidevops:EndChatForCase", "aidevops:ListChats", "aidevops:CreateChat", "aidevops:SendMessage", "aidevops:ListGoals", "aidevops:CreateAsset", "aidevops:CreateAssetFile", "aidevops:UpdateAsset", "aidevops:UpdateAssetFile", "aidevops:DescribeSupportLevel", "aidevops:ListPendingMessages" ], "Resource": "*" } ] }

Read-only politique

Cette politique accorde un accès en lecture seule aux enquêtes et aux recommandations :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aidevops:GetAgentSpace", "aidevops:ListAssociations", "aidevops:GetAssociation", "aidevops:ListExecutions", "aidevops:ListJournalRecords", "aidevops:ListRecommendations", "aidevops:GetRecommendation", "aidevops:ListBacklogTasks", "aidevops:GetBacklogTask", "aidevops:ListAssets", "aidevops:ListAssetVersions", "aidevops:ListAssetFiles", "aidevops:ListAssetTypes", "aidevops:GetAsset", "aidevops:GetAssetContent", "aidevops:GetAssetFile", "aidevops:GetAccountUsage" ], "Resource": "*" } ] }

Utilisation de rôles liés à des services pour AWS DevOps Agent

AWS DevOps L'agent utilise des AWS rôles liés aux services de gestion des identités et des accès (IAM). Un rôle lié à un service est un type unique de rôle IAM directement lié à l'agent. AWS DevOps Service-linked les rôles sont prédéfinis par AWS DevOps l'agent et incluent toutes les autorisations dont le service a besoin pour appeler d'autres AWS services en votre nom.

Service-linked autorisations de rôle

Le rôle lié à un service AWSServiceRoleForAIDevOps fait confiance au mandataire de service aidevops.amazonaws.com qui assume le rôle.

Le rôle utilise la politique gérée AWSServiceRoleForAIDevOpsPolicy avec les autorisations suivantes :

  • cloudwatch:PutMetricData— Publiez les métriques d'utilisation dans l'espace de AWS/AIDevOps CloudWatch noms. Délimité par une cloudwatch:namespace condition autorisant uniquement l'espace de AWS/AIDevOps noms.

  • vpc-lattice:CreateResourceGateway— Créez des passerelles de ressources VPC Lattice pour les connexions privées. Délimité par une aws:RequestTag/AWSAIDevOpsManaged condition afin que le service ne puisse créer que des passerelles de ressources qui portent la AWSAIDevOpsManaged balise.

  • vpc-lattice:TagResource— Marquez les passerelles de ressources VPC Lattice. Portée par n'importe quelle aws:RequestTag/AWSAIDevOpsManaged condition.

  • vpc-lattice:DeleteResourceGateway— Supprimez les passerelles de ressources VPC Lattice. Délimité par une aws:ResourceTag/AWSAIDevOpsManaged condition afin que le service ne puisse supprimer que les passerelles de ressources qu'il a créées.

  • vpc-lattice:GetResourceGateway— Récupérez des informations sur les passerelles de ressources VPC Lattice. Délimité par une aws:ResourceTag/AWSAIDevOpsManaged condition afin que le service ne puisse lire que les passerelles de ressources qu'il a créées.

  • ec2:DescribeVpcs,ec2:DescribeSubnets, ec2:DescribeSecurityGroups — Récupérez des informations sur les ressources réseau VPC requises pour configurer les passerelles de ressources. Ces actions en lecture seule s'appliquent à toutes les ressources VPC car l'API EC2 ne prend pas en charge les autorisations au niveau des ressources pour les appels Describe.

  • iam:CreateServiceLinkedRole— Créez le rôle lié au service VPC Lattice requis pour les opérations de passerelle de ressources. Cette autorisation est limitée au principal de vpc-lattice.amazonaws.com service uniquement et ne peut pas être utilisée pour créer des rôles liés à un service pour un autre service.

Création du rôle lié à un service

Vous n'avez pas besoin de créer manuellement un rôle lié au service AWSServiceRoleForAIDevOps. Lorsque vous commencez à utiliser l' AWS DevOps Agent, le service crée le rôle lié au service pour vous.

Pour autoriser le service à créer le rôle en votre nom, vous devez disposer de cette iam:CreateServiceLinkedRole autorisation. Nous recommandons d'assortir cette autorisation d'une iam:AWSServiceName condition aidevops.amazonaws.com de respect du principe du moindre privilège. Pour plus d'informations, consultez la section Autorisations relatives aux Service-linked rôles.

Modifier le rôle lié à un service

Vous ne pouvez pas modifier le rôle lié à un service AWSServiceRoleForAIDevOps. Une fois le rôle créé, vous ne pouvez pas modifier le nom du rôle car différentes entités peuvent le référencer par son nom. Néanmoins, vous pouvez modifier la description du rôle à l’aide d’IAM. Pour plus d'informations, consultez la section Modification d'un rôle lié à un service.

Suppression du rôle lié à un service

Si vous n'avez plus besoin d'utiliser l' AWS DevOps Agent, nous vous recommandons de supprimer le rôle AWSServiceRoleForAIDevOps lié au service. Avant de pouvoir supprimer le rôle, vous devez d'abord supprimer toutes les connexions privées configurées dans votre espace agent. La suppression du rôle lié au service ne supprime pas automatiquement les passerelles de ressources VPC Lattice balisées précédemment par AWSAIDevOpsManaged le service. Vous devez supprimer ces passerelles de ressources manuellement si elles ne sont plus nécessaires. Pour plus d'informations, consultez la section Suppression d'un rôle lié à un service.

AWS Politiques gérées pour AWS DevOps Agent

AWS répond à de nombreux cas d'utilisation courants en fournissant des politiques IAM autonomes créées et administrées par AWS. Ces politiques AWS gérées accordent les autorisations nécessaires pour les cas d'utilisation courants afin que vous n'ayez pas à rechercher quelles autorisations sont nécessaires. Pour plus d'informations, consultez les politiques AWS gérées dans le _IAM User Guide_.

Les politiques AWS gérées suivantes, que vous pouvez associer aux utilisateurs de votre compte, sont spécifiques à AWS DevOps l'Agent.

AIDevOpsAgentReadOnlyAccess

Fournit un accès en lecture seule à Amazon DevOps Agent via la console AWS de gestion

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AIDevOpsAgentReadOnlyAccess", "Effect": "Allow", "Action": [ "aidevops:DescribePrivateConnection", "aidevops:DescribeServices", "aidevops:Get*", "aidevops:List*", "aidevops:SearchServiceAccessibleResource" ], "Resource": "*" } ] }

AIDevOpsAgentFullAccess

Fournit un accès complet à Amazon DevOps Agent via la console AWS de gestion

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AIDevOpsAgentAccess", "Effect": "Allow", "Action": [ "aidevops:AllowVendedLogDeliveryForResource", "aidevops:AssociateService", "aidevops:CreateAccessToken", "aidevops:CreateAgentSpace", "aidevops:CreateAsset", "aidevops:CreateAssetFile", "aidevops:CreateBacklogTask", "aidevops:CreateChat", "aidevops:CreateKnowledgeItem", "aidevops:CreateOneTimeLoginSession", "aidevops:CreatePrivateConnection", "aidevops:CreateTrigger", "aidevops:DeleteAgentSpace", "aidevops:DeleteAsset", "aidevops:DeleteAssetFile", "aidevops:DeleteKnowledgeItem", "aidevops:DeletePrivateConnection", "aidevops:DeleteTrigger", "aidevops:DeregisterService", "aidevops:DescribePrivateConnection", "aidevops:DescribeServices", "aidevops:DescribeSupportLevel", "aidevops:DisableOperatorApp", "aidevops:DisassociateService", "aidevops:DiscoverTopology", "aidevops:EnableOperatorApp", "aidevops:EndChatForCase", "aidevops:GetAccessToken", "aidevops:GetAccountUsage", "aidevops:GetAgentSpace", "aidevops:GetAsset", "aidevops:GetAssetContent", "aidevops:GetAssetFile", "aidevops:GetAssociation", "aidevops:GetBacklogTask", "aidevops:GetKnowledgeItem", "aidevops:GetOperatorApp", "aidevops:GetRecommendation", "aidevops:GetService", "aidevops:GetTrigger", "aidevops:InitiateChatForCase", "aidevops:ListAccessTokens", "aidevops:ListAgentSpaces", "aidevops:ListAssetFiles", "aidevops:ListAssets", "aidevops:ListAssetTypes", "aidevops:ListAssetVersions", "aidevops:ListAssociations", "aidevops:ListBacklogTasks", "aidevops:ListChats", "aidevops:ListExecutions", "aidevops:ListGoals", "aidevops:ListJournalRecords", "aidevops:ListKnowledgeItems", "aidevops:ListKnowledgeItemVersions", "aidevops:ListPendingMessages", "aidevops:ListPrivateConnections", "aidevops:ListRecommendations", "aidevops:ListServices", "aidevops:ListTagsForResource", "aidevops:ListTriggers", "aidevops:ListWebhooks", "aidevops:RegisterService", "aidevops:RevokeAccessToken", "aidevops:RotateAccessToken", "aidevops:SearchServiceAccessibleResource", "aidevops:SendMessage", "aidevops:TagResource", "aidevops:UntagResource", "aidevops:UpdateAgentSpace", "aidevops:UpdateApprovalAction", "aidevops:UpdateAsset", "aidevops:UpdateAssetFile", "aidevops:UpdateAssociation", "aidevops:UpdateBacklogTask", "aidevops:UpdateGoal", "aidevops:UpdateKnowledgeItem", "aidevops:UpdateOperatorAppIdpConfig", "aidevops:UpdatePrivateConnectionCertificate", "aidevops:UpdateRecommendation", "aidevops:UpdateTrigger", "aidevops:ValidateAwsAssociations" ], "Resource": "*" } ] }

AIDevOpsOperatorAppAccessPolicy

Permet d'utiliser l'application Web de l' AWS DevOps opérateur pour un espace d'agent.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOperatorAgentSpaceActions", "Effect": "Allow", "Action": [ "aidevops:CreateAccessToken", "aidevops:CreateAsset", "aidevops:CreateAssetFile", "aidevops:CreateBacklogTask", "aidevops:CreateChat", "aidevops:CreateKnowledgeItem", "aidevops:CreateTrigger", "aidevops:DeleteAsset", "aidevops:DeleteAssetFile", "aidevops:DeleteKnowledgeItem", "aidevops:DeleteTrigger", "aidevops:DescribeServices", "aidevops:DescribeSupportLevel", "aidevops:DiscoverTopology", "aidevops:EndChatForCase", "aidevops:GetAccessToken", "aidevops:GetAgentSpace", "aidevops:GetAsset", "aidevops:GetAssetContent", "aidevops:GetAssetFile", "aidevops:GetAssociation", "aidevops:GetBacklogTask", "aidevops:GetKnowledgeItem", "aidevops:GetRecommendation", "aidevops:GetTrigger", "aidevops:InitiateChatForCase", "aidevops:ListAccessTokens", "aidevops:ListAssetFiles", "aidevops:ListAssets", "aidevops:ListAssetTypes", "aidevops:ListAssetVersions", "aidevops:ListAssociations", "aidevops:ListBacklogTasks", "aidevops:ListChats", "aidevops:ListExecutions", "aidevops:ListGoals", "aidevops:ListJournalRecords", "aidevops:ListKnowledgeItems", "aidevops:ListKnowledgeItemVersions", "aidevops:ListPendingMessages", "aidevops:ListRecommendations", "aidevops:ListTriggers", "aidevops:RevokeAccessToken", "aidevops:RotateAccessToken", "aidevops:SendMessage", "aidevops:UpdateApprovalAction", "aidevops:UpdateAsset", "aidevops:UpdateAssetFile", "aidevops:UpdateBacklogTask", "aidevops:UpdateGoal", "aidevops:UpdateKnowledgeItem", "aidevops:UpdateRecommendation", "aidevops:UpdateTrigger" ], "Resource": "arn:aws:aidevops:*:*:agentspace/${aws:PrincipalTag/AgentSpaceId}", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "AllowOperatorAccountActions", "Effect": "Allow", "Action": ["aidevops:GetAccountUsage"], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "AllowSupportOperatorActions", "Effect": "Allow", "Action": [ "support:DescribeCases", "support:DescribeServices", "support:InitiateChatForCase", "support:DescribeSupportLevel" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "AllowSecretsManagerOperatorActions", "Effect": "Allow", "Action": ["secretsmanager:CreateSecret", "secretsmanager:ListSecrets"], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "AllowTranscribeOperatorActions", "Effect": "Allow", "Action": ["transcribe:StartStreamTranscriptionWebSocket"], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

AIDevOpsAgentAccessPolicy

Fournit les autorisations requises par l' AWS DevOps agent pour mener des enquêtes et effectuer des analyses sur les AWS ressources des clients.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AIOPSServiceWriteAccess", "Effect": "Allow", "Action": ["cloudtrail:StartQuery", "support:CreateCase"], "Resource": "*" }, { "Sid": "AIOPSServiceAccess", "Effect": "Allow", "Action": [ "access-analyzer:GetAnalyzer", "access-analyzer:List*", "acm-pca:Describe*", "acm-pca:GetCertificate", "acm-pca:GetCertificateAuthorityCertificate", "acm-pca:GetCertificateAuthorityCsr", "acm-pca:List*", "acm:DescribeCertificate", "acm:GetAccountConfiguration", "acm:GetCertificate", "acm:ListCertificates", "aidevops:GetAsset", "aidevops:GetAssetContent", "aidevops:GetAssetFile", "aidevops:GetKnowledgeItem", "aidevops:ListAssetFiles", "aidevops:ListAssets", "aidevops:ListAssetTypes", "aidevops:ListAssetVersions", "aidevops:ListKnowledgeItems", "airflow:List*", "amplify:GetApp", "amplify:GetBranch", "amplify:GetDomainAssociation", "amplify:List*", "aoss:BatchGetCollection", "aoss:BatchGetLifecyclePolicy", "aoss:BatchGetVpcEndpoint", "aoss:GetAccessPolicy", "aoss:GetSecurityConfig", "aoss:GetSecurityPolicy", "aoss:List*", "appconfig:GetApplication", "appconfig:GetConfigurationProfile", "appconfig:GetEnvironment", "appconfig:GetHostedConfigurationVersion", "appconfig:List*", "appflow:Describe*", "appflow:List*", "application-autoscaling:Describe*", "application-signals:BatchGetServiceLevelObjectiveBudgetReport", "application-signals:GetService", "application-signals:GetServiceLevelObjective", "application-signals:List*", "applicationinsights:Describe*", "applicationinsights:List*", "apprunner:Describe*", "apprunner:List*", "appstream:Describe*", "appstream:List*", "appsync:GetApiAssociation", "appsync:GetDataSource", "appsync:GetDomainName", "appsync:GetFunction", "appsync:GetGraphqlApi", "appsync:GetGraphqlApiEnvironmentVariables", "appsync:GetIntrospectionSchema", "appsync:GetResolver", "appsync:GetSourceApiAssociation", "appsync:List*", "aps:Describe*", "aps:List*", "arc-zonal-shift:GetManagedResource", "arc-zonal-shift:List*", "athena:GetCapacityAssignmentConfiguration", "athena:GetCapacityReservation", "athena:GetDataCatalog", "athena:GetNamedQuery", "athena:GetPreparedStatement", "athena:GetWorkGroup", "athena:List*", "auditmanager:GetAssessment", "auditmanager:List*", "autoscaling:Describe*", "backup-gateway:GetHypervisor", "backup-gateway:List*", "backup:Describe*", "backup:GetBackupPlan", "backup:GetBackupSelection", "backup:GetBackupVaultAccessPolicy", "backup:GetBackupVaultNotifications", "backup:GetRestoreTestingPlan", "backup:GetRestoreTestingSelection", "backup:List*", "batch:DescribeComputeEnvironments", "batch:DescribeJobQueues", "batch:DescribeSchedulingPolicies", "batch:List*", "bcm-data-exports:Get*", "bcm-data-exports:List*", "bedrock:GetAgent", "bedrock:GetAgentActionGroup", "bedrock:GetAgentAlias", "bedrock:GetAgentKnowledgeBase", "bedrock:GetCustomModel", "bedrock:GetDataSource", "bedrock:GetFoundationModel", "bedrock:GetGuardrail", "bedrock:GetInferenceProfile", "bedrock:GetKnowledgeBase", "bedrock:GetModelInvocationLoggingConfiguration", "bedrock:GetProvisionedModelThroughput", "bedrock:List*", "budgets:Describe*", "budgets:List*", "budgets:ViewBudget", "ce:Describe*", "ce:Get*", "ce:List*", "chatbot:Describe*", "chatbot:GetMicrosoftTeamsChannelConfiguration", "chatbot:List*", "cleanrooms-ml:GetTrainingDataset", "cleanrooms-ml:List*", "cleanrooms:GetAnalysisTemplate", "cleanrooms:GetCollaboration", "cleanrooms:GetConfiguredTable", "cleanrooms:GetConfiguredTableAnalysisRule", "cleanrooms:GetConfiguredTableAssociation", "cleanrooms:GetMembership", "cleanrooms:List*", "cloudformation:Describe*", "cloudformation:GetResource", "cloudformation:GetStackPolicy", "cloudformation:GetTemplate", "cloudformation:List*", "cloudfront:Describe*", "cloudfront:GetCachePolicy", "cloudfront:GetCloudFrontOriginAccessIdentity", "cloudfront:GetContinuousDeploymentPolicy", "cloudfront:GetDistribution", "cloudfront:GetDistributionConfig", "cloudfront:GetFunction", "cloudfront:GetKeyGroup", "cloudfront:GetMonitoringSubscription", "cloudfront:GetOriginAccessControl", "cloudfront:GetOriginRequestPolicy", "cloudfront:GetPublicKey", "cloudfront:GetRealtimeLogConfig", "cloudfront:GetResponseHeadersPolicy", "cloudfront:List*", "cloudtrail:Describe*", "cloudtrail:GetChannel", "cloudtrail:GetEventConfiguration", "cloudtrail:GetEventDataStore", "cloudtrail:GetEventSelectors", "cloudtrail:GetInsightSelectors", "cloudtrail:GetQueryResults", "cloudtrail:GetResourcePolicy", "cloudtrail:GetTrail", "cloudtrail:GetTrailStatus", "cloudtrail:List*", "cloudtrail:LookupEvents", "cloudwatch:Describe*", "cloudwatch:GenerateQuery", "cloudwatch:GetDashboard", "cloudwatch:GetInsightRuleReport", "cloudwatch:GetMetricData", "cloudwatch:GetMetricStatistics", "cloudwatch:GetMetricStream", "cloudwatch:GetService", "cloudwatch:GetServiceLevelObjective", "cloudwatch:List*", "codeartifact:Describe*", "codeartifact:GetDomainPermissionsPolicy", "codeartifact:GetRepositoryPermissionsPolicy", "codeartifact:List*", "codebuild:BatchGetFleets", "codebuild:List*", "codecommit:GetRepository", "codecommit:GetRepositoryTriggers", "codedeploy:BatchGetDeployments", "codedeploy:BatchGetDeploymentTargets", "codedeploy:GetApplication", "codedeploy:GetDeploymentConfig", "codedeploy:GetDeploymentTarget", "codedeploy:List*", "codeguru-profiler:Describe*", "codeguru-profiler:GetNotificationConfiguration", "codeguru-profiler:GetPolicy", "codeguru-profiler:List*", "codeguru-reviewer:Describe*", "codeguru-reviewer:List*", "codepipeline:GetPipeline", "codepipeline:GetPipelineState", "codepipeline:List*", "codestar-connections:GetConnection", "codestar-connections:GetRepositoryLink", "codestar-connections:GetSyncConfiguration", "codestar-connections:List*", "codestar-notifications:Describe*", "codestar-notifications:List*", "cognito-identity:DescribeIdentityPool", "cognito-identity:GetIdentityPoolRoles", "cognito-identity:ListIdentityPools", "cognito-identity:ListTagsForResource", "cognito-idp:AdminListGroupsForUser", "cognito-idp:DescribeIdentityProvider", "cognito-idp:DescribeResourceServer", "cognito-idp:DescribeRiskConfiguration", "cognito-idp:DescribeUserImportJob", "cognito-idp:DescribeUserPool", "cognito-idp:DescribeUserPoolDomain", "cognito-idp:GetGroup", "cognito-idp:GetLogDeliveryConfiguration", "cognito-idp:GetUICustomization", "cognito-idp:GetUserPoolMfaConfig", "cognito-idp:GetWebACLForResource", "cognito-idp:ListGroups", "cognito-idp:ListIdentityProviders", "cognito-idp:ListResourceServers", "cognito-idp:ListUserPoolClients", "cognito-idp:ListUserPools", "cognito-idp:ListTagsForResource", "comprehend:Describe*", "comprehend:List*", "config:Describe*", "config:GetStoredQuery", "config:List*", "connect:Describe*", "connect:GetTaskTemplate", "connect:List*", "cur:Describe*", "cur:Get*", "databrew:Describe*", "databrew:List*", "datapipeline:Describe*", "datapipeline:GetPipelineDefinition", "datapipeline:List*", "datasync:Describe*", "datasync:List*", "deadline:GetFarm", "deadline:GetFleet", "deadline:GetLicenseEndpoint", "deadline:GetMonitor", "deadline:GetQueue", "deadline:GetQueueEnvironment", "deadline:GetQueueFleetAssociation", "deadline:GetStorageProfile", "deadline:List*", "detective:GetMembers", "detective:List*", "devicefarm:GetDevicePool", "devicefarm:GetInstanceProfile", "devicefarm:GetNetworkProfile", "devicefarm:GetProject", "devicefarm:GetTestGridProject", "devicefarm:GetVPCEConfiguration", "devicefarm:List*", "devops-guru:Describe*", "devops-guru:GetResourceCollection", "devops-guru:List*", "directconnect:DescribeConnections", "directconnect:DescribeDirectConnectGatewayAssociations", "directconnect:DescribeDirectConnectGatewayAttachments", "directconnect:DescribeDirectConnectGateways", "directconnect:DescribeHostedConnections", "directconnect:DescribeInterconnects", "directconnect:DescribeLags", "directconnect:DescribeTags", "directconnect:DescribeVirtualInterfaces", "dms:Describe*", "dms:List*", "ds:Describe*", "dynamodb:Describe*", "dynamodb:GetResourcePolicy", "dynamodb:List*", "ec2:Describe*", "ec2:GetAssociatedEnclaveCertificateIamRoles", "ec2:GetCapacityManagerAttributes", "ec2:GetCapacityManagerMetricData", "ec2:GetCapacityManagerMonitoredTagKeys", "ec2:GetIpamPoolAllocations", "ec2:GetIpamPoolCidrs", "ec2:GetManagedPrefixListEntries", "ec2:GetNetworkInsightsAccessScopeContent", "ec2:GetSnapshotBlockPublicAccessState", "ec2:GetTransitGatewayMulticastDomainAssociations", "ec2:GetTransitGatewayRouteTableAssociations", "ec2:GetTransitGatewayRouteTablePropagations", "ec2:GetVerifiedAccessEndpointPolicy", "ec2:GetVerifiedAccessGroupPolicy", "ec2:GetVerifiedAccessInstanceWebAcl", "ec2:SearchLocalGatewayRoutes", "ec2:SearchTransitGatewayRoutes", "ecr:Describe*", "ecr:GetLifecyclePolicy", "ecr:GetRegistryPolicy", "ecr:GetRepositoryPolicy", "ecr:List*", "ecs:Describe*", "ecs:List*", "eks:AccessKubernetesApi", "eks:Describe*", "eks:List*", "elasticache:Describe*", "elasticache:List*", "elasticbeanstalk:Describe*", "elasticbeanstalk:List*", "elasticfilesystem:Describe*", "elasticloadbalancing:GetResourcePolicy", "elasticloadbalancing:GetTrustStoreCaCertificatesBundle", "elasticloadbalancing:GetTrustStoreRevocationContent", "elasticloadbalancing:Describe*", "elasticmapreduce:Describe*", "elasticmapreduce:List*", "emr-containers:Describe*", "emr-containers:List*", "emr-serverless:GetApplication", "emr-serverless:List*", "es:Describe*", "es:List*", "events:Describe*", "events:List*", "evidently:GetExperiment", "evidently:GetFeature", "evidently:GetLaunch", "evidently:GetProject", "evidently:GetSegment", "evidently:List*", "firehose:Describe*", "firehose:List*", "fis:GetExperimentTemplate", "fis:GetTargetAccountConfiguration", "fis:List*", "fms:GetNotificationChannel", "fms:GetPolicy", "fms:List*", "forecast:Describe*", "forecast:List*", "frauddetector:BatchGetVariable", "frauddetector:Describe*", "frauddetector:GetDetectors", "frauddetector:GetDetectorVersion", "frauddetector:GetEntityTypes", "frauddetector:GetEventTypes", "frauddetector:GetExternalModels", "frauddetector:GetLabels", "frauddetector:GetListElements", "frauddetector:GetListsMetadata", "frauddetector:GetModelVersion", "frauddetector:GetOutcomes", "frauddetector:GetRules", "frauddetector:GetVariables", "frauddetector:List*", "fsx:Describe*", "gamelift:Describe*", "gamelift:List*", "globalaccelerator:Describe*", "globalaccelerator:List*", "glue:BatchGetJobs", "glue:GetClassifier", "glue:GetClassifiers", "glue:GetCrawler", "glue:GetCrawlerMetrics", "glue:GetCrawlers", "glue:GetDatabase", "glue:GetDatabases", "glue:GetDataCatalogEncryptionSettings", "glue:GetJob", "glue:GetJobBookmark", "glue:GetJobRun", "glue:GetJobRuns", "glue:GetPartitions", "glue:GetRegistry", "glue:GetResourcePolicy", "glue:GetSchema", "glue:GetSchemaVersion", "glue:GetTable", "glue:GetTables", "glue:GetTags", "glue:GetTrigger", "glue:GetSecurityConfiguration", "glue:GetSecurityConfigurations", "glue:GetWorkflow", "glue:GetWorkflowRun", "glue:List*", "glue:querySchemaVersionMetadata", "grafana:Describe*", "grafana:List*", "greengrass:Describe*", "greengrass:GetDeployment", "greengrass:List*", "groundstation:GetConfig", "groundstation:GetDataflowEndpointGroup", "groundstation:GetMissionProfile", "groundstation:List*", "guardduty:GetDetector", "guardduty:GetFilter", "guardduty:GetFindings", "guardduty:GetIPSet", "guardduty:GetMalwareProtectionPlan", "guardduty:GetMasterAccount", "guardduty:GetMembers", "guardduty:GetThreatIntelSet", "guardduty:List*", "health:Describe*", "healthlake:Describe*", "healthlake:List*", "iam:GetGroup", "iam:GetGroupPolicy", "iam:GetInstanceProfile", "iam:GetLoginProfile", "iam:GetOpenIDConnectProvider", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:GetSAMLProvider", "iam:GetServerCertificate", "iam:GetServiceLinkedRoleDeletionStatus", "iam:GetUser", "iam:GetUserPolicy", "iam:ListAccountAliases", "iam:ListAttachedRolePolicies", "iam:ListOpenIDConnectProviders", "iam:ListRolePolicies", "iam:ListRoles", "iam:ListServerCertificates", "iam:ListUsers", "iam:ListVirtualMFADevices", "identitystore:DescribeGroup", "identitystore:DescribeGroupMembership", "identitystore:ListGroupMemberships", "identitystore:ListGroups", "imagebuilder:GetComponent", "imagebuilder:GetContainerRecipe", "imagebuilder:GetDistributionConfiguration", "imagebuilder:GetImage", "imagebuilder:GetImagePipeline", "imagebuilder:GetImageRecipe", "imagebuilder:GetInfrastructureConfiguration", "imagebuilder:GetLifecyclePolicy", "imagebuilder:GetWorkflow", "imagebuilder:List*", "inspector2:List*", "inspector2:SearchVulnerabilities", "inspector:Describe*", "inspector:List*", "internetmonitor:GetMonitor", "internetmonitor:List*", "iot:Describe*", "iot:GetPackage", "iot:GetPackageVersion", "iot:GetPolicy", "iot:GetThingShadow", "iot:GetTopicRule", "iot:GetTopicRuleDestination", "iot:GetV2LoggingOptions", "iot:List*", "iotanalytics:Describe*", "iotanalytics:List*", "iotevents:Describe*", "iotevents:List*", "iotsitewise:Describe*", "iotsitewise:List*", "iotwireless:GetDestination", "iotwireless:GetDeviceProfile", "iotwireless:GetFuotaTask", "iotwireless:GetMulticastGroup", "iotwireless:GetNetworkAnalyzerConfiguration", "iotwireless:GetServiceProfile", "iotwireless:GetWirelessDevice", "iotwireless:GetWirelessGateway", "iotwireless:GetWirelessGatewayTaskDefinition", "iotwireless:List*", "ivs:GetChannel", "ivs:GetEncoderConfiguration", "ivs:GetPlaybackRestrictionPolicy", "ivs:GetRecordingConfiguration", "ivs:GetStage", "ivs:List*", "ivschat:GetLoggingConfiguration", "ivschat:GetRoom", "ivschat:List*", "kafka:Describe*", "kafka:GetClusterPolicy", "kafka:List*", "kafkaconnect:Describe*", "kafkaconnect:List*", "kendra:Describe*", "kendra:List*", "kinesis:Describe*", "kinesis:GetResourcePolicy", "kinesis:List*", "kinesisanalytics:Describe*", "kinesisanalytics:List*", "kinesisvideo:Describe*", "kms:DescribeKey", "kms:ListResourceTags", "kms:ListKeys", "kms:GetKeyPolicy", "kms:GetKeyRotationStatus", "kms:ListAliases", "kms:ListKeyRotations", "lakeformation:Describe*", "lakeformation:GetLFTag", "lakeformation:GetResourceLFTags", "lakeformation:List*", "lambda:GetAlias", "lambda:GetCodeSigningConfig", "lambda:GetEventSourceMapping", "lambda:GetFunctionCodeSigningConfig", "lambda:GetFunctionConfiguration", "lambda:GetFunctionEventInvokeConfig", "lambda:GetFunctionRecursionConfig", "lambda:GetFunctionUrlConfig", "lambda:GetLayerVersion", "lambda:GetLayerVersionPolicy", "lambda:GetPolicy", "lambda:GetProvisionedConcurrencyConfig", "lambda:GetRuntimeManagementConfig", "lambda:List*", "launchwizard:GetDeployment", "launchwizard:List*", "license-manager:GetLicense", "license-manager:List*", "lightsail:GetAlarms", "lightsail:GetBuckets", "lightsail:GetCertificates", "lightsail:GetContainerServices", "lightsail:GetDisk", "lightsail:GetDisks", "lightsail:GetInstance", "lightsail:GetInstances", "lightsail:GetLoadBalancer", "lightsail:GetLoadBalancers", "lightsail:GetLoadBalancerTlsCertificates", "lightsail:GetStaticIp", "lightsail:GetStaticIps", "logs:Describe*", "logs:FilterLogEvents", "logs:GetDataProtectionPolicy", "logs:GetDelivery", "logs:GetDeliveryDestination", "logs:GetDeliveryDestinationPolicy", "logs:GetDeliverySource", "logs:GetLogAnomalyDetector", "logs:GetLogDelivery", "logs:GetLogEvents", "logs:GetLogGroupFields", "logs:GetQueryResults", "logs:List*", "logs:StartQuery", "logs:StopLiveTail", "logs:StopQuery", "logs:TestMetricFilter", "m2:GetApplication", "m2:GetEnvironment", "m2:List*", "macie2:GetAllowList", "macie2:GetCustomDataIdentifier", "macie2:GetFindingsFilter", "macie2:GetMacieSession", "macie2:List*", "mediaconnect:Describe*", "mediaconnect:List*", "medialive:Describe*", "medialive:GetCloudWatchAlarmTemplate", "medialive:GetCloudWatchAlarmTemplateGroup", "medialive:GetEventBridgeRuleTemplate", "medialive:GetEventBridgeRuleTemplateGroup", "medialive:GetSignalMap", "medialive:List*", "mediapackage-vod:Describe*", "mediapackage-vod:List*", "mediapackage:Describe*", "mediapackage:List*", "mediapackagev2:GetChannel", "mediapackagev2:GetChannelGroup", "mediapackagev2:GetChannelPolicy", "mediapackagev2:GetOriginEndpoint", "mediapackagev2:GetOriginEndpointPolicy", "mediapackagev2:List*", "memorydb:Describe*", "memorydb:List*", "mobiletargeting:GetInAppTemplate", "mobiletargeting:List*", "mq:Describe*", "mq:List*", "network-firewall:Describe*", "network-firewall:List*", "networkmanager:Describe*", "networkmanager:GetConnectAttachment", "networkmanager:GetConnectPeer", "networkmanager:GetCoreNetwork", "networkmanager:GetCoreNetworkPolicy", "networkmanager:GetCustomerGatewayAssociations", "networkmanager:GetDevices", "networkmanager:GetLinkAssociations", "networkmanager:GetLinks", "networkmanager:GetSites", "networkmanager:GetSiteToSiteVpnAttachment", "networkmanager:GetTransitGatewayPeering", "networkmanager:GetTransitGatewayRegistrations", "networkmanager:GetTransitGatewayRouteTableAttachment", "networkmanager:GetVpcAttachment", "networkmanager:List*", "oam:GetLink", "oam:GetSink", "oam:GetSinkPolicy", "oam:List*", "omics:GetAnnotationStore", "omics:GetReferenceStore", "omics:GetRunGroup", "omics:GetSequenceStore", "omics:GetVariantStore", "omics:GetWorkflow", "omics:List*", "organizations:Describe*", "organizations:List*", "osis:GetPipeline", "osis:List*", "payment-cryptography:GetAlias", "payment-cryptography:GetKey", "payment-cryptography:List*", "pca-connector-ad:GetConnector", "pca-connector-ad:GetDirectoryRegistration", "pca-connector-ad:GetServicePrincipalName", "pca-connector-ad:GetTemplate", "pca-connector-ad:GetTemplateGroupAccessControlEntry", "pca-connector-ad:List*", "pca-connector-scep:GetChallengeMetadata", "pca-connector-scep:GetConnector", "pca-connector-scep:List*", "personalize:Describe*", "personalize:List*", "pi:Describe*", "pi:Get*", "pi:List*", "pipes:Describe*", "pipes:List*", "proton:GetEnvironmentTemplate", "proton:GetServiceTemplate", "proton:List*", "qbusiness:GetApplication", "qbusiness:GetDataSource", "qbusiness:GetIndex", "qbusiness:GetPlugin", "qbusiness:GetRetriever", "qbusiness:GetWebExperience", "qbusiness:List*", "ram:GetPermission", "ram:GetResourceShares", "ram:List*", "rds:Describe*", "rds:List*", "redshift-serverless:GetNamespace", "redshift-serverless:GetWorkgroup", "redshift-serverless:List*", "redshift:Describe*", "refactor-spaces:GetApplication", "refactor-spaces:GetEnvironment", "refactor-spaces:GetRoute", "refactor-spaces:List*", "rekognition:Describe*", "rekognition:List*", "resiliencehub:Describe*", "resiliencehub:Get*", "resiliencehub:List*", "resource-explorer-2:GetDefaultView", "resource-explorer-2:GetIndex", "resource-explorer-2:GetView", "resource-explorer-2:List*", "resource-explorer-2:Search", "resource-groups:GetGroup", "resource-groups:GetGroupConfiguration", "resource-groups:GetGroupQuery", "resource-groups:GetTags", "resource-groups:List*", "route53-recovery-control-config:Describe*", "route53-recovery-control-config:List*", "route53-recovery-readiness:GetCell", "route53-recovery-readiness:GetReadinessCheck", "route53-recovery-readiness:GetRecoveryGroup", "route53-recovery-readiness:GetResourceSet", "route53-recovery-readiness:List*", "route53:GetDNSSEC", "route53:GetHealthCheck", "route53:GetHealthCheckStatus", "route53:GetHostedZone", "route53:List*", "route53profiles:GetProfile", "route53profiles:GetProfileAssociation", "route53profiles:GetProfileResourceAssociation", "route53profiles:List*", "route53resolver:GetFirewallDomainList", "route53resolver:GetFirewallRuleGroup", "route53resolver:GetFirewallRuleGroupAssociation", "route53resolver:GetOutpostResolver", "route53resolver:GetResolverConfig", "route53resolver:GetResolverQueryLogConfig", "route53resolver:GetResolverQueryLogConfigAssociation", "route53resolver:GetResolverRule", "route53resolver:GetResolverRuleAssociation", "route53resolver:List*", "rum:GetAppMonitor", "rum:List*", "s3-outposts:ListEndpoints", "s3-outposts:ListOutpostsWithS3", "s3:GetAccessGrant", "s3:GetAccessGrantsInstance", "s3:GetAccessGrantsLocation", "s3:GetAccessPoint", "s3:GetAccessPointConfigurationForObjectLambda", "s3:GetAccessPointForObjectLambda", "s3:GetAccessPointPolicy", "s3:GetAccessPointPolicyForObjectLambda", "s3:GetAccessPointPolicyStatusForObjectLambda", "s3:GetBucketAbac", "s3:GetBucketAcl", "s3:GetBucketCORS", "s3:GetBucketLocation", "s3:GetBucketLogging", "s3:GetBucketMetadataTableConfiguration", "s3:GetBucketNotification", "s3:GetBucketObjectLockConfiguration", "s3:GetBucketOwnershipControls", "s3:GetBucketPolicy", "s3:GetBucketPublicAccessBlock", "s3:GetBucketTagging", "s3:GetBucketVersioning", "s3:GetEncryptionConfiguration", "s3:GetIntelligentTieringConfiguration", "s3:GetInventoryConfiguration", "s3:GetLifecycleConfiguration", "s3:GetMultiRegionAccessPoint", "s3:GetMultiRegionAccessPointPolicy", "s3:GetMultiRegionAccessPointPolicyStatus", "s3:GetReplicationConfiguration", "s3:GetStorageLensConfiguration", "s3:GetStorageLensConfigurationTagging", "s3:GetStorageLensGroup", "s3:ListAllMyBuckets", "sagemaker:Describe*", "sagemaker:List*", "scheduler:GetSchedule", "scheduler:GetScheduleGroup", "scheduler:List*", "schemas:Describe*", "schemas:GetResourcePolicy", "schemas:List*", "secretsmanager:Describe*", "secretsmanager:GetResourcePolicy", "secretsmanager:List*", "securityhub:BatchGetAutomationRules", "securityhub:BatchGetSecurityControls", "securityhub:Describe*", "securityhub:GetConfigurationPolicy", "securityhub:GetConfigurationPolicyAssociation", "securityhub:GetEnabledStandards", "securityhub:GetFindingAggregator", "securityhub:GetFindings", "securityhub:GetInsights", "securityhub:List*", "securitylake:GetSubscriber", "securitylake:List*", "servicecatalog:Describe*", "servicecatalog:GetApplication", "servicecatalog:GetAttributeGroup", "servicecatalog:List*", "servicequotas:Get*", "servicequotas:List*", "ses:Describe*", "ses:GetAccount", "ses:GetAddonInstance", "ses:GetAddonSubscription", "ses:GetArchive", "ses:GetConfigurationSet", "ses:GetConfigurationSetEventDestinations", "ses:GetContactList", "ses:GetDedicatedIpPool", "ses:GetDedicatedIps", "ses:GetEmailIdentity", "ses:GetEmailTemplate", "ses:GetIngressPoint", "ses:GetRelay", "ses:GetRuleSet", "ses:GetTemplate", "ses:GetTrafficPolicy", "ses:List*", "shield:Describe*", "shield:List*", "signer:GetSigningProfile", "signer:List*", "sns:GetDataProtectionPolicy", "sns:GetSubscriptionAttributes", "sns:GetTopicAttributes", "sns:List*", "sqs:GetQueueAttributes", "sqs:GetQueueUrl", "sqs:List*", "ssm-contacts:GetContact", "ssm-contacts:GetContactChannel", "ssm-contacts:List*", "ssm-incidents:GetReplicationSet", "ssm-incidents:GetResponsePlan", "ssm-incidents:List*", "ssm-sap:GetApplication", "ssm-sap:List*", "ssm:Describe*", "ssm:GetCommandInvocation", "ssm:GetDefaultPatchBaseline", "ssm:GetDocument", "ssm:GetParameters", "ssm:GetPatchBaseline", "ssm:GetResourcePolicies", "ssm:List*", "sso:DescribeAccountAssignmentCreationStatus", "sso:DescribePermissionSet", "sso:GetInlinePolicyForPermissionSet", "sso:GetManagedApplicationInstance", "sso:GetPermissionsBoundaryForPermissionSet", "sso:GetSharedSsoConfiguration", "sso:ListAccountAssignments", "sso:ListApplicationAssignments", "sso:ListApplications", "sso:ListCustomerManagedPolicyReferencesInPermissionSet", "sso:ListInstances", "sso:ListManagedPoliciesInPermissionSet", "sso:ListPermissionSets", "sso:ListTagsForResource", "states:GetExecutionHistory", "states:Describe*", "states:List*", "support:DescribeCases", "synthetics:Describe*", "synthetics:GetCanary", "synthetics:GetCanaryRuns", "synthetics:GetGroup", "synthetics:List*", "tag:GetResources", "timestream:Describe*", "timestream:List*", "transfer:Describe*", "transfer:List*", "verifiedpermissions:GetIdentitySource", "verifiedpermissions:GetPolicy", "verifiedpermissions:GetPolicyStore", "verifiedpermissions:GetPolicyTemplate", "verifiedpermissions:GetSchema", "verifiedpermissions:List*", "vpc-lattice:GetAccessLogSubscription", "vpc-lattice:GetAuthPolicy", "vpc-lattice:GetListener", "vpc-lattice:GetResourcePolicy", "vpc-lattice:GetRule", "vpc-lattice:GetService", "vpc-lattice:GetServiceNetwork", "vpc-lattice:GetServiceNetworkServiceAssociation", "vpc-lattice:GetServiceNetworkVpcAssociation", "vpc-lattice:GetTargetGroup", "vpc-lattice:List*", "wafv2:GetIPSet", "wafv2:GetLoggingConfiguration", "wafv2:GetRegexPatternSet", "wafv2:GetRuleGroup", "wafv2:GetWebACL", "wafv2:GetWebACLForResource", "wafv2:List*", "workspaces-web:GetBrowserSettings", "workspaces-web:GetIdentityProvider", "workspaces-web:GetNetworkSettings", "workspaces-web:GetPortal", "workspaces-web:GetPortalServiceProviderMetadata", "workspaces-web:GetTrustStore", "workspaces-web:GetUserAccessLoggingSettings", "workspaces-web:GetUserSettings", "workspaces-web:List*", "workspaces:Describe*", "xray:BatchGetTraces", "xray:GetGroup", "xray:GetGroups", "xray:GetSamplingRules", "xray:GetServiceGraph", "xray:GetTraceSummaries", "xray:List*" ], "Resource": "*" }, { "Sid": "AIOPSAPIGatewayAccess", "Effect": "Allow", "Action": ["apigateway:GET"], "Resource": [ "arn:aws:apigateway:*::/restapis", "arn:aws:apigateway:*::/restapis/*", "arn:aws:apigateway:*::/restapis/*/deployments", "arn:aws:apigateway:*::/restapis/*/deployments/*", "arn:aws:apigateway:*::/restapis/*/resources/*/methods/*/integrations", "arn:aws:apigateway:*::/restapis/*/resources/*/methods/*/integrations/*", "arn:aws:apigateway:*::/restapis/*/stages", "arn:aws:apigateway:*::/restapis/*/stages/*", "arn:aws:apigateway:*::/apis", "arn:aws:apigateway:*::/apis/*", "arn:aws:apigateway:*::/apis/*/deployments", "arn:aws:apigateway:*::/apis/*/deployments/*", "arn:aws:apigateway:*::/apis/*/integrations", "arn:aws:apigateway:*::/apis/*/integrations/*", "arn:aws:apigateway:*::/apis/*/stages", "arn:aws:apigateway:*::/apis/*/stages/*", "arn:aws:apigateway:*::/domainnames", "arn:aws:apigateway:*::/domainnames/*" ] } ] }