Actions, ressources et clés de condition pour AWS Network Manager - Référence de l'autorisation de service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Actions, ressources et clés de condition pour AWS Network Manager

AWS Network Manager (préfixe de service :networkmanager) fournit les ressources, actions et clés contextuelles de condition spécifiques au service suivantes à utiliser dans IAM les politiques d'autorisation.

Références :

Actions définies par AWS Network Manager

Vous pouvez spécifier les actions suivantes dans l'Actionélément d'une déclaration de IAM politique. Utilisez des politiques pour accorder des autorisations permettant d'effectuer une opération dans AWS. Lorsque vous utilisez une action dans une politique, vous autorisez ou refusez généralement l'accès à l'APIopération ou à la CLI commande portant le même nom. Toutefois, dans certains cas, une seule action contrôle l'accès à plusieurs opérations. D'autres opérations, quant à elles, requièrent plusieurs actions différentes.

La colonne Types de ressources indique si chaque action prend en charge les autorisations au niveau des ressources. S'il n'y a pas de valeur pour cette colonne, vous devez indiquer toutes les ressources (« * ») dans l'élément Resource de votre déclaration de politique. Si la colonne inclut un type de ressource, vous pouvez spécifier un type ARN de ressource de ce type dans une instruction comportant cette action. Si l'action comporte une ou plusieurs ressources requises, l'appelant doit être autorisé à utiliser l'action avec ces ressources. Les ressources requises sont indiquées dans le tableau par un astérisque (*). Si vous limitez l'accès aux ressources avec l'Resourceélément d'une IAM politique, vous devez inclure un modèle ARN ou pour chaque type de ressource requis. Certaines actions prennent en charge plusieurs types de ressources. Si le type de ressource est facultatif (non indiqué comme obligatoire), vous pouvez choisir d'utiliser l'un, mais pas l'autre.

La colonne Clés de condition inclut des clés que vous pouvez spécifier dans l'élément Condition d'une déclaration de politique. Pour plus d'informations sur les clés de condition associées aux ressources du service, consultez la colonne Clés de condition du tableau des types de ressources.

Note

Les clés de condition des ressources sont répertoriées dans le tableau Types de ressources. Vous pouvez trouver un lien vers le type de ressource qui s'applique à une action dans la colonne Types de ressources (* obligatoire) du tableau Actions. Le type de ressource indiqué dans le tableau Types de ressources inclut la colonne Clés de condition, qui contient les clés de condition de ressource qui s'appliquent à une action dans le tableau Actions.

Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Actions.

Actions Description Niveau d'accès Types de ressources (*obligatoire) Clés de condition Actions dépendantes
AcceptAttachment Accorde l'autorisation d'accepter la création d'un attachement entre une source et une destination dans un réseau principal Écrire

attachment*

ec2:DescribeRegions

AssociateConnectPeer Accorde l'autorisation d'associer un pair Connect Écrire

device*

global-network*

AssociateCustomerGateway Accorde l'autorisation d'associer une passerelle client à un appareil Écriture

device*

global-network*

link

networkmanager:cgwArn

Accorde l'autorisation d'associer un lien à un appareil Écriture

device*

global-network*

link*

AssociateTransitGatewayConnectPeer Accorde l'autorisation d'associer un pair Transit Gateway Connect à un appareil Écrire

device*

global-network*

link

networkmanager:tgwConnectPeerArn

CreateConnectAttachment Accorde l'autorisation de créer un attachement Connect Écrire

attachment*

ec2:DescribeRegions

networkmanager:TagResource

core-network*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateConnectPeer Accorde l'autorisation de créer une connexion de pair Connect Écrire

attachment*

ec2:DescribeRegions

networkmanager:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

CreateConnection Accorde l'autorisation de créer une connexion Écrire

global-network*

networkmanager:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

CreateCoreNetwork Accorde l'autorisation de créer un réseau principal Écrire

global-network*

ec2:DescribeRegions

networkmanager:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

CreateDevice Accorde l'autorisation de créer un nouvel appareil Écriture

global-network*

networkmanager:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

CreateGlobalNetwork Accorde l'autorisation de créer un nouveau réseau mondial Écriture

aws:RequestTag/${TagKey}

aws:TagKeys

iam:CreateServiceLinkedRole

networkmanager:TagResource

Accorde l'autorisation de créer un nouveau lien Écriture

global-network*

networkmanager:TagResource

site

aws:RequestTag/${TagKey}

aws:TagKeys

CreateSite Accorde l'autorisation de créer un nouveau site Écrire

global-network*

networkmanager:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

CreateSiteToSiteVpnAttachment Accorde l'autorisation de créer une site-to-site VPN pièce jointe Écrire

core-network*

ec2:DescribeRegions

networkmanager:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

networkmanager:vpnConnectionArn

CreateTransitGatewayPeering Accorde l'autorisation de créer un appairage de passerelle de transit Écrire

core-network*

ec2:DescribeRegions

networkmanager:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

networkmanager:tgwArn

CreateTransitGatewayRouteTableAttachment Accorde l'autorisation de créer une TGW RTB pièce jointe Écrire

peering*

ec2:DescribeRegions

networkmanager:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

networkmanager:tgwRtbArn

CreateVpcAttachment Accorde l'autorisation de créer une VPC pièce jointe Écrire

core-network*

ec2:DescribeRegions

networkmanager:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

networkmanager:vpcArn

networkmanager:subnetArns

DeleteAttachment Accorde l'autorisation de supprimer une annexe Écrire

attachment*

ec2:DescribeRegions

DeleteConnectPeer Accorde l'autorisation de supprimer un pair Connect Écrire

connect-peer*

ec2:DescribeRegions

DeleteConnection Accorde l'autorisation de supprimer une connexion. Écrire

connection*

global-network*

DeleteCoreNetwork Accorde l'autorisation de supprimer un réseau principal Écrire

core-network*

ec2:DescribeRegions

DeleteCoreNetworkPolicyVersion Accorde l'autorisation de supprimer la version de politique de réseau principal Écrire

core-network*

DeleteDevice Accorde l'autorisation de supprimer un appareil Écriture

device*

global-network*

DeleteGlobalNetwork Accorde l'autorisation de supprimer un réseau mondial Écriture

global-network*

Accorde l'autorisation de supprimer un lien Écrire

global-network*

link*

DeletePeering Accorde l'autorisation de supprimer un appairage Écrire

peering*

ec2:DescribeRegions

DeleteResourcePolicy Accorde l'autorisation de supprimer une ressource Écrire

core-network*

DeleteSite Accorde l'autorisation de supprimer un site Écriture

global-network*

site*

DeregisterTransitGateway Accorde l'autorisation de désenregistrer une passerelle de transit d'un réseau mondial Écriture

global-network*

networkmanager:tgwArn

DescribeGlobalNetworks Accorde l'autorisation de décrire les réseaux mondiaux Liste

global-network

DisassociateConnectPeer Accorde l'autorisation de dissocier un pair Connect Écrire

global-network*

DisassociateCustomerGateway Accorde l'autorisation de dissocier une passerelle client d'un appareil Écriture

global-network*

networkmanager:cgwArn

Accorde l'autorisation de dissocier un lien d'un appareil Écriture

device*

global-network*

link*

DisassociateTransitGatewayConnectPeer Accorde l'autorisation de dissocier un paur Transit Gateway Connect d'un appareil Écrire

global-network*

networkmanager:tgwConnectPeerArn

ExecuteCoreNetworkChangeSet Accorde l'autorisation d'appliquer des modifications au réseau principal Écrire

core-network*

ec2:DescribeRegions

GetConnectAttachment Accorde l'autorisation de récupérer un attachement Connect Lecture

attachment*

GetConnectPeer Accorde l'autorisation de récupérer un pair Connect Lecture

connect-peer*

GetConnectPeerAssociations Accorde l'autorisation de décrire les associations de pairs Connect Lecture

global-network*

GetConnections Accorde l'autorisation de décrire les connexions Liste

global-network*

connection

GetCoreNetwork Accorde l'autorisation de récupérer un réseau principal Lecture

core-network*

GetCoreNetworkChangeEvents Accorde l'autorisation de récupérer une liste des événements de modifications de réseau principal Lecture

core-network*

GetCoreNetworkChangeSet Accorde l'autorisation de récupérer une liste des jeux de modifications de réseau principal Lecture

core-network*

GetCoreNetworkPolicy Accorde l'autorisation de récupérer la politique de réseau principal Lecture

core-network*

GetCustomerGatewayAssociations Accorde l'autorisation de décrire les associations de passerelles client Liste

global-network*

GetDevices Accorde l'autorisation de décrire les appareils Liste

global-network*

device

GetLinkAssociations Accorde l'autorisation de décrire les associations de liens Liste

global-network*

device

link

Accorde l'autorisation de décrire les liens Liste

global-network*

link

GetNetworkResourceCounts Accorde l'autorisation de renvoyer le nombre de ressources pour un réseau mondial regroupé par type Lecture

global-network*

GetNetworkResourceRelationships Accorde l'autorisation de récupérer des ressources associées pour une ressource au sein du réseau mondial Lecture

global-network*

GetNetworkResources Accorde l'autorisation de récupérer une ressource du réseau mondial Lecture

global-network*

GetNetworkRoutes Accorde l'autorisation de récupérer les routages d'une table de routage dans le réseau mondial Lecture

global-network*

GetNetworkTelemetry Accorde l'autorisation de récupérer des objets de télémétrie réseau pour le réseau mondial Lecture

global-network*

GetResourcePolicy Accorde l'autorisation de récupérer une politique de ressource. Lecture

core-network*

GetRouteAnalysis Accorde l'autorisation de récupérer la configuration et le résultat d'une analyse de routage Lecture

global-network*

GetSiteToSiteVpnAttachment Accorde l'autorisation de récupérer une site-to-site VPN pièce jointe Lecture

attachment*

GetSites Accorde l'autorisation de décrire les réseaux mondiaux Liste

global-network*

site

GetTransitGatewayConnectPeerAssociations Accorde l'autorisation de décrire les associations de pairs Transit Gateway Connect Liste

global-network*

GetTransitGatewayPeering Accorde l'autorisation de récupérer un appairage de passerelle de transit Lecture

peering*

GetTransitGatewayRegistrations Accorde l'autorisation de décrire les enregistrements de passerelles de transit Liste

global-network*

GetTransitGatewayRouteTableAttachment Accorde l'autorisation de récupérer une TGW RTB pièce jointe Lecture

attachment*

GetVpcAttachment Accorde l'autorisation de récupérer une VPC pièce jointe Lecture

attachment*

ListAttachments Accorde l'autorisation de décrire les annexes Liste

attachment*

ListConnectPeers Accorde l'autorisation de décrire les pairs Connect Liste

connect-peer*

ListCoreNetworkPolicyVersions Accorde l'autorisation de répertorier les versions de politique de réseau principal Liste

core-network*

ListCoreNetworks Accorde l'autorisation de répertorier les réseaux principaux Liste
ListOrganizationServiceAccessStatus Accorde l'autorisation de répertorier le statut d'accès au service de l'organisation Liste
ListPeerings Accorde l'autorisation de décrire les appairages Liste
ListTagsForResource Accorde l'autorisation de répertorier les balises d'une ressource Network Manager Lecture

attachment

connect-peer

connection

core-network

device

global-network

link

peering

site

aws:ResourceTag/${TagKey}

PutCoreNetworkPolicy Accorde l'autorisation de créer une politique de réseau principal Écrire

core-network*

ec2:DescribeRegions

PutResourcePolicy Accorde l'autorisation de créer ou de mettre à jour une politique de ressource Écrire

core-network*

RegisterTransitGateway Accorde l'autorisation d'enregistrer une passerelle de transit sur un réseau mondial Écrire

global-network*

networkmanager:tgwArn

RejectAttachment Accorde l'autorisation de rejeter la demande d'annexe Écrire

attachment*

RestoreCoreNetworkPolicyVersion Accorde l'autorisation de restaurer la politique de réseau principal vers une version précédente. Écrire

core-network*

ec2:DescribeRegions

StartOrganizationServiceAccessUpdate Accorde l'autorisation de démarrer la mise à jour de l'accès au service de l'organisation Écrire
StartRouteAnalysis Accorde l'autorisation de démarrer une analyse de routage et stocke la configuration de l'analyse. Écrire

global-network*

TagResource Accorde l'autorisation de baliser une ressource Network Manager Balisage

attachment

connect-peer

connection

core-network

device

global-network

link

peering

site

aws:TagKeys

aws:RequestTag/${TagKey}

aws:ResourceTag/${TagKey}

UntagResource Accorde l'autorisation d'annuler le balisage d'une ressource Network Manager Balisage

attachment

connect-peer

connection

core-network

device

global-network

link

peering

site

aws:TagKeys

UpdateConnection Accorde l'autorisation de mettre à jour une connexion. Écrire

connection*

global-network*

UpdateCoreNetwork Accorde l'autorisation de mettre à jour un réseau principal Écrire

core-network*

UpdateDevice Accorde l'autorisation de mettre à jour un appareil Écriture

device*

global-network*

UpdateGlobalNetwork Accorde l'autorisation de mettre à jour un réseau mondial Écriture

global-network*

Accorde l'autorisation de mettre à jour un lien Écrire

global-network*

link*

UpdateNetworkResourceMetadata Accorde l'autorisation d'ajouter ou de mettre à jour des paires clé-valeur de métadonnées sur une ressource réseau Écrire

global-network*

UpdateSite Accorde l'autorisation de mettre à jour un site Écrire

global-network*

site*

UpdateVpcAttachment Autorise la mise à jour d'une VPC pièce jointe Écrire

attachment*

ec2:DescribeRegions

aws:RequestTag/${TagKey}

aws:TagKeys

networkmanager:subnetArns

Types de ressources définis par AWS Network Manager

Les types de ressources suivants sont définis par ce service et peuvent être utilisés dans l'Resourceélément des déclarations de politique d'IAMautorisation. Chaque action du tableau Actions identifie les types de ressources pouvant être spécifiés avec cette action. Un type de ressource peut également définir les clés de condition que vous pouvez inclure dans une politique. Ces clés sont affichées dans la dernière colonne du tableau. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Types de ressources.

Types de ressources ARN Clés de condition
global-network arn:${Partition}:networkmanager::${Account}:global-network/${ResourceId}

aws:ResourceTag/${TagKey}

site arn:${Partition}:networkmanager::${Account}:site/${GlobalNetworkId}/${ResourceId}

aws:ResourceTag/${TagKey}

arn:${Partition}:networkmanager::${Account}:link/${GlobalNetworkId}/${ResourceId}

aws:ResourceTag/${TagKey}

device arn:${Partition}:networkmanager::${Account}:device/${GlobalNetworkId}/${ResourceId}

aws:ResourceTag/${TagKey}

connection arn:${Partition}:networkmanager::${Account}:connection/${GlobalNetworkId}/${ResourceId}

aws:ResourceTag/${TagKey}

core-network arn:${Partition}:networkmanager::${Account}:core-network/${ResourceId}

aws:ResourceTag/${TagKey}

attachment arn:${Partition}:networkmanager::${Account}:attachment/${ResourceId}

aws:ResourceTag/${TagKey}

connect-peer arn:${Partition}:networkmanager::${Account}:connect-peer/${ResourceId}

aws:ResourceTag/${TagKey}

peering arn:${Partition}:networkmanager::${Account}:peering/${ResourceId}

aws:ResourceTag/${TagKey}

Clés de condition pour AWS Network Manager

AWS Network Manager définit les clés de condition suivantes qui peuvent être utilisées dans l'Conditionélément d'une IAM politique. Vous pouvez utiliser ces clés pour affiner les conditions d'application de la déclaration de politique. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Clés de condition.

Pour afficher les clés de condition globales disponibles pour tous les services, consultez Clés de condition globales disponibles.

Clés de condition Description Type
aws:RequestTag/${TagKey} Filtre l'accès en fonction des identifications transmises dans la demande Chaîne
aws:ResourceTag/${TagKey} Filtre l'accès en fonction des identifications associées à la ressource Chaîne
aws:TagKeys Filtre l'accès en fonction des clés d'identification qui sont transmises dans la demande ArrayOfString
networkmanager:cgwArn Filtre l'accès par lequel les passerelles client peuvent être associées ou dissociées ARN
networkmanager:subnetArns Filtre l'accès en fonction duquel VPC des sous-réseaux peuvent être ajoutés ou supprimés d'une pièce jointe VPC ArrayOfARN
networkmanager:tgwArn Filtre l'accès par lequel les passerelles de transit peuvent être enregistrées, désenregistrées ou appairées ARN
networkmanager:tgwConnectPeerArn Filtre l'accès par lequel les pairs de connexion de passerelle de transit peuvent être associés ou dissociés ARN
networkmanager:tgwRtbArn Filtre l'accès par lequel la table de routage de la passerelle de transit peut être utilisée pour créer une annexe ARN
networkmanager:vpcArn Filtre l'accès qui VPC peut être utilisé pour créer/mettre à jour une pièce jointe ARN
networkmanager:vpnConnectionArn Filtre l'accès qui Site-to-Site VPN peut être utilisé pour créer/mettre à jour une pièce jointe ARN