View a markdown version of this page

Comment ? AWS RAM fonctionne avec IAM - AWS Resource Access Manager

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comment ? AWS RAM fonctionne avec IAM

Par défaut, les responsables IAM ne sont pas autorisés à créer ou à modifier AWS RAM des ressources. Pour permettre aux responsables IAM de créer ou de modifier des ressources et d'effectuer des tâches, vous devez effectuer l'une des étapes suivantes. Ces actions autorisent l'utilisation de ressources et d'actions d'API spécifiques.

Pour activer l’accès, ajoutez des autorisations à vos utilisateurs, groupes ou rôles :

AWS RAM fournit plusieurs politiques AWS gérées que vous pouvez utiliser pour répondre aux besoins de nombreux utilisateurs. Pour de plus amples informations, veuillez consulter AWS politiques gérées pour AWS Resource Access Manager.

Si vous avez besoin d'un contrôle plus précis sur les autorisations que vous accordez à vos utilisateurs, vous pouvez créer vos propres politiques dans la console IAM. Pour plus d'informations sur la création de politiques et leur association à vos rôles et utilisateurs IAM, consultez la section Politiques et autorisations dans IAM dans le Guide de l'Gestion des identités et des accès AWS utilisateur.

Les sections suivantes fournissent les informations AWS RAM spécifiques relatives à la création d'une politique d'autorisation IAM.

Structure d’une politique

Une politique d'autorisation IAM est un document JSON qui inclut les déclarations suivantes : Effet, Action, Ressource et Condition. Une politique IAM prend généralement la forme suivante.

{ "Statement":[{ "Effect":"<effect>", "Action":"<action>", "Resource":"<arn>", "Condition":{ "<comparison-operator>":{ "<key>":"<value>" } } }] }

Effet

L'instruction Effect indique si la politique autorise ou refuse au principal l'autorisation d'effectuer une action. Les valeurs possibles incluent : Allow etDeny.

Action

L'instruction Action spécifie les actions AWS RAM d'API pour lesquelles la politique autorise ou refuse l'autorisation. Pour obtenir la liste complète des actions autorisées, consultez la section Actions définies par AWS Resource Access Manager dans le Guide de l'utilisateur IAM.

Ressource

L'instruction Resource spécifie les AWS RAM ressources qui sont affectées par la politique. Pour spécifier une ressource dans l'instruction, vous devez utiliser son Amazon Resource Name (ARN) unique. Pour obtenir la liste complète des ressources autorisées, consultez la section Ressources définies par AWS Resource Access Manager dans le Guide de l'utilisateur IAM.

Condition

Les énoncés de condition sont facultatifs. Ils peuvent être utilisés pour affiner les conditions dans lesquelles la politique s'applique. AWS RAM prend en charge les clés de condition suivantes :

  • aws:RequestTag/${TagKey}— Teste si la demande de service inclut une balise avec la clé de balise spécifiée, existe et possède la valeur spécifiée.

  • aws:ResourceTag/${TagKey}— Teste si la ressource traitée par la demande de service est associée à une balise associée à une clé de balise que vous spécifiez dans la politique.

    L'exemple de condition suivant vérifie que la ressource référencée dans la demande de service est associée à une balise portant le nom de clé « Owner » et la valeur « Dev Team ».

    "Condition" : { "StringEquals" : { "aws:ResourceTag/Owner" : "Dev Team" } }
  • aws:TagKeys— Spécifie les clés de balise qui doivent être utilisées pour créer ou baliser un partage de ressources.

  • ram:AllowsExternalPrincipals— Teste si le partage des ressources dans la demande de service autorise le partage avec des donneurs d'ordre externes. Un responsable externe est un Compte AWS membre externe de votre organisation AWS Organizations. Si c'est le casFalse, vous pouvez partager ce partage de ressources avec des comptes uniquement au sein de la même organisation.

  • ram:PermissionArn— Teste si l'ARN d'autorisation spécifié dans la demande de service correspond à une chaîne d'ARN que vous avez spécifiée dans la politique.

  • ram:PermissionResourceType— Teste si l'autorisation spécifiée dans la demande de service est valide pour le type de ressource que vous spécifiez dans la politique. Spécifiez les types de ressources en utilisant le format indiqué dans la liste des types de ressources partageables.

  • ram:Principal— Teste si l'ARN du principal spécifié dans la demande de service correspond à une chaîne d'ARN que vous avez spécifiée dans la politique.

  • ram:RequestedAllowsExternalPrincipals— Teste si la demande de service inclut le allowExternalPrincipals paramètre et si son argument correspond à la valeur que vous avez spécifiée dans la politique.

  • ram:RequestedResourceType— Teste si le type de ressource sur laquelle vous agissez correspond à une chaîne de type de ressource que vous spécifiez dans la politique. Spécifiez les types de ressources en utilisant le format indiqué dans la liste des types de ressources partageables.

  • ram:ResourceArn— Teste si l'ARN de la ressource faisant l'objet d'une action par la demande de service correspond à un ARN que vous spécifiez dans la politique.

  • ram:ResourceShareName— Teste si le nom du partage de ressources concerné par la demande de service correspond à une chaîne que vous spécifiez dans la politique.

  • ram:ShareOwnerAccountId— Teste que le numéro d'identification du compte du partage de ressources concerné par la demande de service correspond à une chaîne que vous spécifiez dans la politique.