View a markdown version of this page

Rôle d'utilisateur IAM dans AMS - Guide d'intégration avancé d'AMS

Avis de fin de support : le 30 juin 2027, le support d'AMS Advanced AWS prendra fin. Après le 30 juin 2027, vous ne pourrez plus accéder à la console AMS Advanced ni aux ressources AMS Advanced. Pour plus d'informations, consultez la section Fin du support d'AMS Advanced.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Rôle d'utilisateur IAM dans AMS

Un rôle IAM est similaire à un utilisateur IAM, dans la mesure où il s'agit d'une AWS identité dotée de politiques d'autorisation qui déterminent ce que l'identité peut et ne peut pas faire. AWS En revanche, au lieu d’être associé de manière unique à une personne, un rôle est conçu pour être assumé par tout utilisateur qui en a besoin.

Il existe actuellement un rôle utilisateur AMS par défaut pour Customer_ReadOnly_Role les comptes AMS standard et un rôle supplémentaire customer_managed_ad_user_role pour les comptes AMS avec Managed Active Directory.

Les politiques de rôle définissent les autorisations CloudWatch et les actions de journalisation d'Amazon S3, l'accès à la console AMS, les restrictions en lecture seule pour la plupart Services AWS, l'accès restreint à la console S3 du compte et l'accès au type de changement de type AMS.

En outre, il Customer_ReadOnly_Role dispose d'autorisations mutatives sur les instances réservées qui vous permettent de réserver des instances. Cela permet de réaliser des économies. Par conséquent, si vous savez que vous aurez besoin d'un certain nombre d'instances Amazon EC2 pendant une longue période, vous pouvez appeler ces API. Pour en savoir plus, consultez Instances réservées Amazon EC2.

Note

L'objectif de niveau de service (SLO) AMS pour créer des politiques IAM personnalisées pour les utilisateurs IAM est de quatre jours ouvrables, sauf si une politique existante doit être réutilisée. Si vous souhaitez modifier le rôle utilisateur IAM existant ou en ajouter un nouveau, soumettez une RFC IAM : Update Entity ou IAM : Create Entity, respectivement.

Si vous ne connaissez pas les rôles Amazon IAM, consultez la section Rôles IAM pour obtenir des informations importantes.

MALZ : Rôles utilisateur IAM par défaut

Les rôles utilisateur MALZ par défaut sont les suivants. Pour vous assurer que vous disposez de l'ensemble de politiques dont vous avez besoin, ou pour consulter les politiques, exécutez la commande AWS Command Line Interface (AWS CLI) get-roleou connectez-vous à la console AWS Management - IAM et choisissez Rôles dans le volet de navigation.

Note

Les rôles des utilisateurs sont personnalisables et peuvent varier d'un compte à l'autre. Des instructions pour trouver votre rôle sont fournies.

Rôles principaux du compte UO

Un compte principal est un compte MALZ-managed d'infrastructure. Les comptes principaux de la zone de landing zone multi-comptes AMS incluent un compte de gestion et un compte réseau.

Compte Core UO : rôles et politiques communs
Role Politique ou politiques

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Politique AWS gérée par le public).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Politique publique gérée par AWS).

AWSManagedServicesChangeManagementRole (Version du compte principal)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

Compte UO principal : rôles et politiques du compte de gestion
Role Politique ou politiques

AWSManagedServicesBillingRole

AMSBillingPolicy (AMSBillingPolicy).

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Politique publique gérée par AWS).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Politique publique gérée par AWS).

AWSManagedServicesChangeManagementRole (Version du compte de gestion)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSMasterAccountSpecificChangeManagementInfrastructurePolicy

Compte UO principal : rôles et politiques du compte réseau
Role Politique ou politiques

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Politique publique gérée par AWS).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Politique publique gérée par AWS).

AWSManagedServicesChangeManagementRole (Version du compte réseau)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy

Rôles des comptes d'applications

Les rôles de compte d'application sont appliqués à vos comptes spécifiques à l'application.

Compte d'application : rôles et politiques
Role Politique ou politiques

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Politique publique gérée par AWS).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Politique publique gérée par AWS).

Cette politique donne accès à toutes les opérations et ressources de support. Pour plus d'informations, consultez Getting Started with AWS Support.

AWSManagedServicesSecurityOpsRole

ReadOnlyAccess

AWSSupportAccess Exemple

Cette politique donne accès à toutes les opérations et ressources de support.

AWSCertificateManagerFullAccessinformations, (politique publique gérée par AWS)

AWSWAFFullAccessinformations, (politique publique gérée par AWS). Cette politique accorde un accès complet aux ressources AWS WAF.

AMSSecretsManagerSharedPolicy

AWSManagedServicesChangeManagementRole (Version du compte de l'application)

ReadOnlyAccess

AWSSupportAccess (Politique publique gérée par AWS).

Cette politique donne accès à toutes les opérations et ressources de support. Pour plus d'informations, consultez Getting Started with AWS Support.

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AMSReservedInstancesPolicy

Politique AMSS3

AWSManagedServicesAdminRole

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementInfrastructurePolicy

AWSMarketplaceManageSubscriptions

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AWSCertificateManagerFullAccess

AWSWAFFullAccess

Politique AMSS3

AMSReservedInstancesPolicy

SALZ : rôle d'utilisateur IAM par défaut

Les rôles utilisateur par défaut de SALZ sont les suivants. Pour vous assurer que les politiques sont définies pour vous, ou pour les consulter, exécutez la get-rolecommande. Vous pouvez également vous connecter à la Gestion des identités et des accès AWS console à l'https://console.aws.amazon.com/iam/adresse, puis sélectionner Rôles.

Note

Le rôle utilisateur par défaut de SALZ est personnalisable et peut varier d'un compte à l'autre. Des instructions pour trouver votre rôle sont fournies.

Le rôle client en lecture seule est une combinaison de plusieurs politiques. Voici une description des rôles.

  • Politique d'audit des Managed Services

  • Politique IAM ReadOnly de Managed Services

  • Politique relative aux utilisateurs de Managed Services

  • Politique partagée du Customer Secrets Manager

  • Politique d'abonnement du Customer Marketplace