Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Actions, ressources et clés de condition pour AWS Control Tower
AWS Control Tower (préfixe de service :controltower
) fournit les ressources, actions et clés contextuelles de condition spécifiques au service suivantes à utiliser dans IAM les politiques d'autorisation.
Références :
-
Découvrez comment configurer ce service.
-
Consultez la liste des APIopérations disponibles pour ce service.
-
Découvrez comment sécuriser ce service et ses ressources à l'aide de politiques IAM d'autorisation.
Rubriques
Actions définies par AWS Control Tower
Vous pouvez spécifier les actions suivantes dans l'Action
élément d'une déclaration de IAM politique. Utilisez des politiques pour accorder des autorisations permettant d'effectuer une opération dans AWS. Lorsque vous utilisez une action dans une politique, vous autorisez ou refusez généralement l'accès à l'APIopération ou à la CLI commande portant le même nom. Toutefois, dans certains cas, une seule action contrôle l'accès à plusieurs opérations. D'autres opérations, quant à elles, requièrent plusieurs actions différentes.
La colonne Types de ressources indique si chaque action prend en charge les autorisations au niveau des ressources. S'il n'y a pas de valeur pour cette colonne, vous devez indiquer toutes les ressources (« * ») dans l'élément Resource
de votre déclaration de politique. Si la colonne inclut un type de ressource, vous pouvez spécifier un type ARN de ressource de ce type dans une instruction comportant cette action. Si l'action comporte une ou plusieurs ressources requises, l'appelant doit être autorisé à utiliser l'action avec ces ressources. Les ressources requises sont indiquées dans le tableau par un astérisque (*). Si vous limitez l'accès aux ressources avec l'Resource
élément d'une IAM politique, vous devez inclure un modèle ARN ou pour chaque type de ressource requis. Certaines actions prennent en charge plusieurs types de ressources. Si le type de ressource est facultatif (non indiqué comme obligatoire), vous pouvez choisir d'utiliser l'un, mais pas l'autre.
La colonne Clés de condition inclut des clés que vous pouvez spécifier dans l'élément Condition
d'une déclaration de politique. Pour plus d'informations sur les clés de condition associées aux ressources du service, consultez la colonne Clés de condition du tableau des types de ressources.
Note
Les clés de condition des ressources sont répertoriées dans le tableau Types de ressources. Vous pouvez trouver un lien vers le type de ressource qui s'applique à une action dans la colonne Types de ressources (* obligatoire) du tableau Actions. Le type de ressource indiqué dans le tableau Types de ressources inclut la colonne Clés de condition, qui contient les clés de condition de ressource qui s'appliquent à une action dans le tableau Actions.
Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Actions.
Actions | Description | Niveau d'accès | Types de ressources (*obligatoire) | Clés de condition | Actions dépendantes |
---|---|---|---|---|---|
CreateLandingZone | Octroie l'autorisation de créer une zone de destination. | Écrire |
controltower:TagResource |
||
CreateManagedAccount [autorisation uniquement] | Autorise la création d'un compte géré par AWS Control Tower | Écrire | |||
DeleteLandingZone | Autorise la suppression de la zone d'atterrissage de AWS Control Tower | Écrire | |||
DeregisterManagedAccount [autorisation uniquement] | Autorise Control Tower à annuler l'enregistrement d'un compte créé via Account Factory AWS | Écrire | |||
DeregisterOrganizationalUnit [autorisation uniquement] | Accorde l'autorisation de désenregistrer une unité organisationnelle auprès de la direction de AWS Control Tower | Écrire | |||
DescribeAccountFactoryConfig [autorisation uniquement] | Accorde l'autorisation de décrire la configuration actuelle d'Account Factory | Lecture | |||
DescribeCoreService [autorisation uniquement] | Permet de décrire les ressources gérées par les comptes principaux dans AWS Control Tower | Lecture | |||
DescribeGuardrail [autorisation uniquement] | Accorde l'autorisation de décrire une barrière de protection | Lecture | |||
DescribeGuardrailForTarget [autorisation uniquement] | Accorde l'autorisation de décrire une barrière de protection pour une unité organisationnelle | Lecture | |||
DescribeLandingZoneConfiguration [autorisation uniquement] | Octroie l'autorisation de décrire la configuration actuelle de la zone de destination | Lecture | |||
DescribeManagedAccount [autorisation uniquement] | Accorde l'autorisation de décrire un compte créé via Account Factory | Lecture | |||
DescribeManagedOrganizationalUnit [autorisation uniquement] | Accorde l'autorisation de décrire une unité organisationnelle d'une AWS organisation gérée par AWS Control Tower | Lecture | |||
DescribeRegisterOrganizationalUnitOperation [autorisation uniquement] | Octroie l'autorisation de décrire une opération d'enregistrement d'unité d'organisation | Lecture | |||
DescribeSingleSignOn [autorisation uniquement] | Autorise à décrire la configuration actuelle du AWS Control Tower IAM Identity Center | Lecture | |||
DisableBaseline | Accorde l'autorisation de désactiver une ligne de base sur une cible | Écrire | |||
DisableControl | Accorde l'autorisation de supprimer un contrôle d'une unité organisationnelle | Écrire | |||
DisableGuardrail [autorisation uniquement] | Accorde l'autorisation de désactiver la barrière de protection à partir d'une unité organisationnelle | Écrire | |||
EnableBaseline | Accorde l'autorisation d'activer une ligne de base sur une cible | Écrire |
controltower:TagResource |
||
EnableControl | Accorde l'autorisation d'activer un contrôle d'une unité organisationnelle | Écrire |
controltower:TagResource |
||
EnableGuardrail [autorisation uniquement] | Accorde l'autorisation d'activer une barrière de protection dans une unité organisationnelle | Écrire | |||
GetAccountInfo [autorisation uniquement] | Octroie l'autorisation de décrire une adresse e-mail de compte et de confirmer son existence | Lecture | |||
GetAvailableUpdates [autorisation uniquement] | Autorise à répertorier les mises à jour disponibles pour le déploiement actuel AWS de Control Tower | Lecture | |||
GetBaseline | Accorde l'autorisation d'obtenir les détails de référence | Lecture | |||
GetBaselineOperation | Accorde l'autorisation d'obtenir le statut actuel d'une opération de base donnée | Lecture | |||
GetControlOperation | Accorde l'autorisation d'obtenir le statut actuel d'un particulier EnabledControl ou d'une DisableControl opération | Lecture | |||
GetEnabledBaseline | Accorde l'autorisation d'obtenir une base de référence activée | Lecture | |||
GetEnabledControl | Accorde l'autorisation d'obtenir un contrôle activé d'une unité organisationnelle. | Lecture | |||
GetGuardrailComplianceStatus [autorisation uniquement] | Accorde l'autorisation d'obtenir l'état actuel de conformité d'une barrière de protection | Lecture | |||
GetHomeRegion [autorisation uniquement] | Autorise l'accès à la région d'origine de la configuration de la AWS Control Tower | Lecture | |||
GetLandingZone | Accorde l'autorisation d'obtenir l'état actuel de la configuration de la zone de destination | Lecture | |||
GetLandingZoneDriftStatus | Octroie l'autorisation d'obtenir le statut de l'écart de la zone de destination actuelle | Lecture | |||
GetLandingZoneOperation | Octroie l'autorisation d'obtenir le statut actuel d'une opération de zone de destination particulière. | Lecture | |||
GetLandingZoneStatus [autorisation uniquement] | Accorde l'autorisation d'obtenir l'état actuel de la configuration de la zone de destination | Lecture | |||
ListBaselines | Accorde l'autorisation de répertorier les lignes de base | Liste | |||
ListControlOperations | Permet de répertorier toutes les opérations de contrôle | Liste | |||
ListDirectoryGroups [autorisation uniquement] | Accorde l'autorisation de répertorier les groupes de répertoires actuellement disponibles via IAM Identity Center | Liste | |||
ListDriftDetails | Permet de répertorier les occurrences de dérive dans AWS Control Tower | Lecture | |||
ListEnabledBaselines | Accorde l'autorisation de répertorier les lignes de base activées | Liste | |||
ListEnabledControls | Accorde l'autorisation de répertorier tous les contrôles activés dans une unité organisationnelle spécifiée | Liste | |||
ListEnabledGuardrails [autorisation uniquement] | Accorde l'autorisation de répertorier les barrières de protection actuellement activées | Liste | |||
ListExtendGovernancePrecheckDetails [autorisation uniquement] | Octroie l'autorisation de répertorier les informations de vérification préalable d'une unité d'organisation | Liste | |||
ListExternalConfigRuleCompliance | Accorde l'autorisation de répertorier la conformité des règles de AWS configuration externes | Lecture | |||
ListGuardrailViolations [autorisation uniquement] | Accorde l'autorisation de répertorier les violations existantes des barrières de protection | Liste | |||
ListGuardrails [autorisation uniquement] | Accorde l'autorisation de répertorier toutes les barrières de protection disponibles | Liste | |||
ListGuardrailsForTarget [autorisation uniquement] | Accorde l'autorisation de répertorier les barrières de protection et leur état actuel pour une unité organisationnelle | Liste | |||
ListLandingZoneOperations | Permet de répertorier toutes les opérations de zone d'atterrissage | Liste | |||
ListLandingZones | Octroie l'autorisation de répertorier toutes les zones de destination. | Liste | |||
ListManagedAccounts [autorisation uniquement] | Permet de répertorier les comptes gérés via AWS Control Tower | Liste | |||
ListManagedAccountsForGuardrail [autorisation uniquement] | Accorde l'autorisation de répertorier les comptes gérés avec une barrière de protection spécifique appliquée | Liste | |||
ListManagedAccountsForParent [autorisation uniquement] | Accorde l'autorisation de répertorier les comptes gérés sous une unité organisationnelle | Liste | |||
ListManagedOrganizationalUnits [autorisation uniquement] | Permet de répertorier les unités organisationnelles gérées par AWS Control Tower | Liste | |||
ListManagedOrganizationalUnitsForGuardrail [autorisation uniquement] | Accorde l'autorisation de répertorier les unités organisationnelles gérées auxquelles une barrière de protection spécifiée a été appliquée | Liste | |||
ListTagsForResource | Accorde l'autorisation de répertorier les balises d'une ressource | Lecture | |||
ManageOrganizationalUnit [autorisation uniquement] | Accorde l'autorisation de configurer une unité organisationnelle qui sera gérée par AWS Control Tower | Écrire | |||
PerformPreLaunchChecks [autorisation uniquement] | Octroie l'autorisation d'effectuer des validations dans un compte | Lecture | |||
ResetEnabledBaseline | Accorde l'autorisation de réinitialiser une ligne de base activée | Écrire | |||
ResetLandingZone | Octroie l'autorisation de réinitialiser une zone de destination. | Écrire | |||
SetupLandingZone [autorisation uniquement] | Autorise la mise en place ou la mise à jour de la zone d'atterrissage de la AWS Control Tower | Écrire | |||
TagResource | Accorde l'autorisation d'ajouter des balises à une ressource | Balisage | |||
UntagResource | Accorde l'autorisation de supprimer des identifications d'une ressource. | Identification | |||
UpdateAccountFactoryConfig [autorisation uniquement] | Accorde l'autorisation de mettre à jour la configuration d'Account Factory | Écrire | |||
UpdateEnabledBaseline | Accorde l'autorisation de mettre à jour une ligne de base activée | Écrire | |||
UpdateEnabledControl | Octroie l'autorisation de mettre à jour un contrôle activé pour une unité organisationnelle. | Écrire | |||
UpdateLandingZone | Octroie l'autorisation de mettre à jour une zone de destination. | Écrire |
Types de ressources définis par AWS Control Tower
Les types de ressources suivants sont définis par ce service et peuvent être utilisés dans l'Resource
élément des déclarations de politique d'IAMautorisation. Chaque action du tableau Actions identifie les types de ressources pouvant être spécifiés avec cette action. Un type de ressource peut également définir les clés de condition que vous pouvez inclure dans une politique. Ces clés sont affichées dans la dernière colonne du tableau. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Types de ressources.
Types de ressources | ARN | Clés de condition |
---|---|---|
EnabledControl |
arn:${Partition}:controltower:${Region}:${Account}:enabledcontrol/${EnabledControlId}
|
|
Baseline |
arn:${Partition}:controltower:${Region}::baseline/${BaselineId}
|
|
EnabledBaseline |
arn:${Partition}:controltower:${Region}:${Account}:enabledbaseline/${EnabledBaselineId}
|
|
LandingZone |
arn:${Partition}:controltower:${Region}:${Account}:landingzone/${LandingZoneId}
|
Clés de condition pour AWS Control Tower
AWS Control Tower définit les clés de condition suivantes qui peuvent être utilisées dans l'Condition
élément d'une IAM politique. Vous pouvez utiliser ces clés pour affiner les conditions d'application de la déclaration de politique. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Clés de condition.
Pour afficher les clés de condition globales disponibles pour tous les services, consultez Clés de condition globales disponibles.
Clés de condition | Description | Type |
---|---|---|
aws:RequestTag/${TagKey} | Filtre l'accès en fonction des identifications transmises dans la demande | Chaîne |
aws:ResourceTag/${TagKey} | Filtre l'accès en fonction des identifications associées à la ressource | Chaîne |
aws:TagKeys | Filtre l'accès en fonction des clés d'identification qui sont transmises dans la demande | ArrayOfString |