Avis de fin de support : le 30 juin 2027, le support d'AMS Advanced AWS prendra fin. Après le 30 juin 2027, vous ne pourrez plus accéder à la console AMS Advanced ni aux ressources AMS Advanced. Pour plus d'informations, consultez la section Fin du support d'AMS Advanced.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Rôle d'utilisateur IAM dans AMS
Un rôle IAM est similaire à un utilisateur IAM, dans la mesure où il s'agit d'une AWS identité dotée de politiques d'autorisation qui déterminent ce que l'identité peut et ne peut pas faire. AWS En revanche, au lieu d’être associé de manière unique à une personne, un rôle est conçu pour être assumé par tout utilisateur qui en a besoin.
Il existe actuellement un rôle utilisateur AMS par défaut pour Customer_ReadOnly_Role les comptes AMS standard et un rôle supplémentaire customer_managed_ad_user_role pour les comptes AMS avec Managed Active Directory.
Les politiques de rôle définissent les autorisations CloudWatch et les actions de journalisation d'Amazon S3, l'accès à la console AMS, les restrictions en lecture seule pour la plupart Services AWS, l'accès restreint à la console S3 du compte et l'accès au type de changement de type AMS.
En outre, il Customer_ReadOnly_Role dispose d'autorisations mutatives sur les instances réservées qui vous permettent de réserver des instances. Cela permet de réaliser des économies. Par conséquent, si vous savez que vous aurez besoin d'un certain nombre d'instances Amazon EC2 pendant une longue période, vous pouvez appeler ces API. Pour en savoir plus, consultez Instances réservées Amazon EC2.
Note
L'objectif de niveau de service (SLO) AMS pour créer des politiques IAM personnalisées pour les utilisateurs IAM est de quatre jours ouvrables, sauf si une politique existante doit être réutilisée. Si vous souhaitez modifier le rôle utilisateur IAM existant ou en ajouter un nouveau, soumettez une RFC IAM : Update Entity ou IAM : Create Entity, respectivement.
Si vous ne connaissez pas les rôles Amazon IAM, consultez la section Rôles IAM pour obtenir des informations importantes.
MALZ : Rôles utilisateur IAM par défaut
Les rôles utilisateur MALZ par défaut sont les suivants. Pour vous assurer que vous disposez de l'ensemble de politiques dont vous avez besoin, ou pour consulter les politiques, exécutez la commande AWS Command Line Interface (AWS CLI) get-roleou connectez-vous à la console AWS Management - IAM
Note
Les rôles des utilisateurs sont personnalisables et peuvent varier d'un compte à l'autre. Des instructions pour trouver votre rôle sont fournies.
Rôles principaux du compte UO
Un compte principal est un compte MALZ-managed d'infrastructure. Les comptes principaux de la zone de landing zone multi-comptes AMS incluent un compte de gestion et un compte réseau.
| Role | Politique ou politiques |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (Politique AWS gérée par le public). |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (Politique publique gérée par AWS). | |
AWSManagedServicesChangeManagementRole (Version du compte principal) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy |
| Role | Politique ou politiques |
|---|---|
AWSManagedServicesBillingRole |
AMSBillingPolicy (AMSBillingPolicy). |
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (Politique publique gérée par AWS). |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (Politique publique gérée par AWS). | |
AWSManagedServicesChangeManagementRole (Version du compte de gestion) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy | |
|
| Role | Politique ou politiques |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (Politique publique gérée par AWS). |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (Politique publique gérée par AWS). | |
AWSManagedServicesChangeManagementRole (Version du compte réseau) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy | |
AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy |
Rôles des comptes d'applications
Les rôles de compte d'application sont appliqués à vos comptes spécifiques à l'application.
| Role | Politique ou politiques |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (Politique publique gérée par AWS). |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (Politique publique gérée par AWS). Cette politique donne accès à toutes les opérations et ressources de support. Pour plus d'informations, consultez Getting Started with AWS Support. | |
AWSManagedServicesSecurityOpsRole |
ReadOnlyAccess |
AWSSupportAccess Exemple Cette politique donne accès à toutes les opérations et ressources de support. | |
| |
| |
AMSSecretsManagerSharedPolicy | |
AWSManagedServicesChangeManagementRole (Version du compte de l'application) |
ReadOnlyAccess |
AWSSupportAccess (Politique publique gérée par AWS). Cette politique donne accès à toutes les opérations et ressources de support. Pour plus d'informations, consultez Getting Started with AWS Support. | |
AMSSecretsManagerSharedPolicy | |
AMSChangeManagementPolicy | |
AMSReservedInstancesPolicy | |
Politique AMSS3 | |
AWSManagedServicesAdminRole |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementInfrastructurePolicy | |
AWSMarketplaceManageSubscriptions | |
AMSSecretsManagerSharedPolicy | |
AMSChangeManagementPolicy | |
AWSCertificateManagerFullAccess | |
AWSWAFFullAccess | |
Politique AMSS3 | |
AMSReservedInstancesPolicy |
SALZ : rôle d'utilisateur IAM par défaut
Les rôles utilisateur par défaut de SALZ sont les suivants. Pour vous assurer que les politiques sont définies pour vous, ou pour les consulter, exécutez la get-rolecommande. Vous pouvez également vous connecter à la Gestion des identités et des accès AWS console à l'https://console.aws.amazon.com/iam/
Note
Le rôle utilisateur par défaut de SALZ est personnalisable et peut varier d'un compte à l'autre. Des instructions pour trouver votre rôle sont fournies.
Le rôle client en lecture seule est une combinaison de plusieurs politiques. Voici une description des rôles.
Politique d'audit des Managed Services
-
Politique IAM ReadOnly de Managed Services
-
Politique relative aux utilisateurs de Managed Services
-
Politique partagée du Customer Secrets Manager
-
Politique d'abonnement du Customer Marketplace