Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Partage de vos AWS ressources
Pour partager une ressource dont vous êtes propriétaire en utilisantAWS RAM, procédez comme suit :
Remarques
-
Le partage d'une ressource avec des personnes extérieures au Compte AWS propriétaire de la ressource ne modifie pas les autorisations ou les quotas qui s'appliquent à la ressource dans le compte qui l'a créée.
-
AWS RAMest un service régional. Les principaux partenaires avec lesquels vous partagez peuvent accéder aux partages de ressources uniquement dans le pays Régions AWS dans lequel ils ont été créés.
-
Certaines ressources comportent des considérations particulières et des conditions préalables au partage. Pour en savoir plus, consultez Ressources partageables AWS.
Activez le partage des ressources au sein de AWS Organizations
Lorsque votre compte est géré parAWS Organizations, vous pouvez en profiter pour partager des ressources plus facilement. Avec ou sans Organizations, un utilisateur peut partager avec des comptes individuels. Toutefois, si votre compte appartient à une organisation, vous pouvez le partager avec des comptes individuels, ou avec tous les comptes de l'organisation ou d'une unité d'organisation sans avoir à énumérer chaque compte.
Pour partager des ressources au sein d'une organisation, vous devez d'abord utiliser la AWS RAM console ou AWS Command Line Interface (AWS CLI) pour activer le partage avecAWS Organizations. Lorsque vous partagez des ressources au sein de votre organisation, AWS RAM il n'envoie pas d'invitations aux principaux. Les responsables de votre organisation ont accès aux ressources partagées sans avoir à échanger d'invitations.
Lorsque vous activez le partage des ressources au sein de votre organisation, AWS RAM crée un rôle lié à un service appelé. AWSServiceRoleForResourceAccessManager
Ce rôle ne peut être assumé que par le AWS RAM service et accorde AWS RAM l'autorisation de récupérer des informations sur l'organisation dont il est membre, à l'aide de la politique AWS géréeAWSResourceAccessManagerServiceRolePolicy
.
Si vous n'avez plus besoin de partager des ressources avec l'ensemble de votre organisation ou de vos unités d'organisation, vous pouvez désactiver le partage des ressources. Pour en savoir plus, consultez Désactiver le partage de ressources avec AWS Organizations.
Autorisations minimales
Pour exécuter les procédures ci-dessous, vous devez vous connecter en tant que principal au compte de gestion de l'organisation disposant des autorisations suivantes :
-
ram:EnableSharingWithAwsOrganization
-
iam:CreateServiceLinkedRole
-
organizations:enableAWSServiceAccess
-
organizations:DescribeOrganization
Prérequis
-
Vous ne pouvez effectuer ces étapes que lorsque vous êtes connecté en tant que principal dans le compte de gestion de l'organisation.
-
Toutes les fonctionnalités de l'organisation doivent être activées. Pour plus d'informations, consultez la section Activation de toutes les fonctionnalités de votre organisation dans le Guide de AWS Organizations l'utilisateur.
Important
Vous devez activer le partage avec à AWS Organizations l'aide de la AWS RAM console ou de la AWS CLI commande enable-sharing-with-aws-organization. Cela garantit que leAWSServiceRoleForResourceAccessManager
rôle lié à un service est créé. Si vous activez l'accès sécurisé à l'aide AWS Organizations de la AWS Organizations console ou de la enable-aws-service-accessAWS CLIcommande, le rôle AWSServiceRoleForResourceAccessManager
lié au service n'est pas créé et vous ne pouvez pas partager de ressources au sein de votre organisation.
Création d'un partage de ressources
Pour partager des ressources dont vous êtes propriétaire, créez un partage de ressources. Voici la procédure générale :
-
Ajoutez les ressources que vous souhaitez partager.
-
Pour chaque type de ressource que vous incluez dans le partage, spécifiez l'autorisation gérée à utiliser pour ce type de ressource.
-
Vous pouvez choisir entre l'une des autorisations AWS gérées disponibles, une autorisation gérée par le client existante ou créer une nouvelle autorisation gérée par le client.
-
AWSles autorisations gérées sont créées par AWS pour couvrir les cas d'utilisation standard.
-
Les autorisations gérées par le client vous permettent de personnaliser vos propres autorisations gérées pour répondre à vos besoins commerciaux et de sécurité.
Note
Si l'autorisation gérée sélectionnée comporte plusieurs versions, elle associe AWS RAM automatiquement la version par défaut. Vous ne pouvez joindre que la version désignée par défaut.
-
-
Spécifiez les principaux auxquels vous souhaitez avoir accès aux ressources.
Considérations
-
Si vous devez ultérieurement supprimer une AWS ressource que vous avez incluse dans un partage, nous vous recommandons de supprimer d'abord la ressource de tout partage de ressources qui l'inclut ou de supprimer le partage de ressources.
-
Les types de ressources que vous pouvez inclure dans un partage de ressources sont répertoriés surRessources partageables AWS.
-
Vous ne pouvez partager une ressource que si elle vous appartient. Vous ne pouvez pas partager une ressource partagée avec vous.
-
AWS RAMest un service régional. Lorsque vous partagez une ressource avec des principaux d'autres entitésComptes AWS, ces derniers doivent accéder à chaque ressource depuis la même source Région AWS que celle dans laquelle elle a été créée. Pour les ressources globales prises en charge, vous pouvez accéder à ces ressources à partir de toutes Région AWS les ressources prises en charge par la console de service et les outils de cette ressource. Vous pouvez consulter ces partages de ressources et leurs ressources globales dans la AWS RAM console et les outils uniquement dans la région d'origine désignée, à savoir l'est des États-Unis (Virginie du Nord)
us-east-1
. Pour plus d'informations AWS RAM et pour obtenir des ressources globales, consultezPartage des ressources régionales par rapport aux ressources mondiales. -
Si le compte à partir duquel vous partagez fait partie d'une organisation AWS Organizations et que le partage au sein de votre organisation est activé, tous les directeurs de l'organisation avec lesquels vous partagez des ressources sont automatiquement autorisés à accéder aux partages de ressources sans avoir à recourir à des invitations. Le responsable d'un compte avec lequel vous partagez des ressources en dehors du contexte d'une organisation reçoit une invitation à rejoindre le partage des ressources et n'a accès aux ressources partagées qu'après avoir accepté l'invitation.
Si vous partagez avec un directeur de service, vous ne pouvez associer aucun autre principal au partage de ressources.
-
Si le partage s'effectue entre des comptes ou des principaux membres d'une organisation, toute modification apportée à l'adhésion à l'organisation affecte de manière dynamique l'accès au partage des ressources.
-
Si vous ajoutez Compte AWS à l'organisation ou à une unité d'organisation ayant accès à un partage de ressources, ce nouveau compte de membre accède automatiquement au partage de ressources. L'administrateur du compte avec lequel vous avez partagé peut ensuite autoriser les principaux de ce compte à accéder aux ressources de ce partage.
-
Si vous supprimez un compte de l'organisation ou une unité d'organisation ayant accès à un partage de ressources, tous les principaux de ce compte perdent automatiquement l'accès aux ressources accessibles via ce partage de ressources.
-
Si vous avez partagé directement avec un compte membre ou avec des rôles ou utilisateurs IAM dans le compte membre, puis que vous supprimez ce compte de l'organisation, tous les principaux de ce compte perdent l'accès aux ressources accessibles via ce partage de ressources.
Important
Lorsque vous partagez avec une organisation ou une unité d'organisation, et que cette étendue inclut le compte propriétaire du partage de ressources, tous les principaux du compte de partage ont automatiquement accès aux ressources du partage. L'accès accordé est défini par les autorisations gérées associées au partage. Cela est dû au fait que la politique basée sur les ressources qui AWS RAM s'attache à chaque ressource du partage utilise.
"Principal": "*"
Pour en savoir plus, consultez Implications de l'utilisation"Principal": "*"dans une politique basée sur les ressources.Les directeurs des autres comptes consommateurs n'ont pas immédiatement accès aux ressources de l'action. Les administrateurs des autres comptes doivent d'abord associer des politiques d'autorisation basées sur l'identité aux principaux appropriés. Ces politiques doivent accorder
Allow
l'accès aux ARN des ressources individuelles du partage de ressources. Les autorisations définies dans ces politiques ne peuvent pas dépasser celles spécifiées dans l'autorisation gérée associée au partage de ressources. -
-
Vous ne pouvez ajouter que l'organisation dont votre compte est membre et les unités d'organisation de cette organisation à vos partages de ressources. Vous ne pouvez pas ajouter des unités d'organisation ou des organisations extérieures à votre propre organisation à un partage de ressources en tant que principaux. Toutefois, vous pouvez ajouter des rôles IAM individuels Comptes AWS ou, pour les services pris en charge, des rôles IAM et des utilisateurs extérieurs à votre organisation en tant que principaux d'un partage de ressources.
Note
Les types de ressource ne peuvent pas tous être partagés avec les utilisateurs et les rôles IAM. Pour plus d'informations sur les ressources que vous pouvez partager avec ces responsables, consultezRessources partageables AWS.
Pour les types de ressources suivants, vous avez sept jours pour accepter l'invitation à rejoindre le partage pour les types de ressources suivants. Si vous n'acceptez pas l'invitation avant son expiration, elle est automatiquement refusée.
Important
Pour les types de ressources partagées ne figurant pas dans la liste suivante, vous avez 12 heures pour accepter l'invitation à rejoindre le partage de ressources. Au bout de 12 heures, l'invitation expire et l'utilisateur final principal du partage de ressources est dissocié. L'invitation ne peut plus être acceptée par les utilisateurs finaux.
-
Amazon Aurora — Clusters de bases de données
-
Amazon EC2 : réservations de capacité et hôtes dédiés
-
AWS License Manager— Configurations de licence
-
AWS Outposts— Tables de routage, avant-postes et sites des passerelles locales
-
Amazon Route 53 — Règles de transfert
-
Amazon VPC : adresses IPv4, listes de préfixes, sous-réseaux, cibles miroir du trafic, passerelles de transit, domaines de multidiffusion des passerelles de transit
-