Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menyiapkan izin
Untuk memanfaatkan sepenuhnya Grup Sumber Daya dan Editor Tag, Anda mungkin memerlukan izin tambahan untuk menandai sumber daya atau untuk melihat kunci dan nilai tag sumber daya. Izin ini termasuk dalam kategori berikut:
-
Izin untuk layanan individual sehingga Anda dapat menandai sumber daya dari layanan tersebut dan memasukkannya ke dalam grup sumber daya.
-
Izin yang diperlukan untuk menggunakan konsol Editor Tag
-
Izin yang diperlukan untuk menggunakan AWS Resource Groups konsol dan API.
Jika Anda seorang administrator, Anda dapat memberikan izin untuk pengguna Anda dengan membuat kebijakan melalui layanan AWS Identity and Access Management (IAM). Pertama-tama Anda membuat prinsipal Anda, seperti peran atau pengguna IAM, atau mengaitkan identitas eksternal dengan AWS lingkungan Anda menggunakan layanan seperti. AWS IAM Identity Center Kemudian Anda menerapkan kebijakan dengan izin yang dibutuhkan pengguna Anda. Untuk informasi tentang membuat dan melampirkan kebijakan IAM, lihat Bek erja dengan kebijakan.
Izin untuk layanan individu
penting
Bagian ini menjelaskan izin yang diperlukan jika Anda ingin menandai sumber daya dari konsol layanan dan API lain, dan menambahkan sumber daya tersebut ke grup sumber daya.
Seperti dijelaskan dalamSumber daya dan jenis kelompoknya, setiap grup sumber daya mewakili kumpulan sumber daya dari jenis tertentu yang berbagi satu atau lebih kunci tag atau nilai. Untuk menambahkan tag ke sumber daya, Anda memerlukan izin yang diperlukan untuk layanan tempat sumber daya tersebut berada. Misalnya, untuk menandai instans Amazon EC2, Anda harus memiliki izin untuk tindakan penandaan di API layanan tersebut, seperti yang tercantum dalam Panduan Pengguna Amazon EC2.
Untuk memanfaatkan sepenuhnya fitur Grup Sumber Daya, Anda memerlukan izin lain yang memungkinkan Anda mengakses konsol layanan dan berinteraksi dengan sumber daya di sana. Untuk contoh kebijakan tersebut untuk Amazon EC2, lihat Contoh kebijakan untuk bekerja di konsol Amazon EC2 di Panduan Pengguna Amazon EC2.
Izin yang diperlukan untuk Grup Sumber Daya dan Editor Tag
Untuk menggunakan Grup Sumber Daya dan Editor Tag, izin berikut harus ditambahkan ke pernyataan kebijakan pengguna di IAM. Anda dapat menambahkan kebijakan yang AWS dikelola yang dikelola dan terus diperbarui oleh AWS, atau Anda dapat membuat dan memelihara kebijakan kustom Anda sendiri.
Penggunaan AWS kebijakan terkelola untuk izin Grup Sumber Daya dan Editor Tag
AWS Resource Groups dan Editor Tag mendukung kebijakan terkel AWS ola berikut yang dapat Anda gunakan untuk memberikan kumpulan izin yang telah ditentukan sebelumnya kepada pengguna Anda. Anda dapat melampirkan kebijakan terkelola ini ke pengguna, peran, atau grup apa pun seperti kebijakan lain yang Anda buat.
- ResourceGroupsandTagEditorReadOnlyAccess
-
Kebijakan ini memberikan peran IAM terlampir atau izin pengguna untuk memanggil operasi read-only untuk Grup Sumber Daya dan Editor Tag. Untuk membaca tag sumber daya, Anda juga harus memiliki izin untuk sumber daya tersebut melalui kebijakan terpisah (lihat Catatan penting berikut).
- ResourceGroupsandTagEditorFullAccess
-
Kebijakan ini memberikan peran IAM terlampir atau izin pengguna untuk memanggil operasi Grup Sumber Daya dan operasi tag baca dan tulis di Editor Tag. Untuk membaca atau menulis tag sumber daya, Anda juga harus memiliki izin untuk sumber daya tersebut melalui kebijakan terpisah (lihat Catatan Penting berikut).
penting
Dua kebijakan sebelumnya memberikan izin untuk memanggil operasi Grup Sumber Daya dan Editor Tag dan menggunakan konsol tersebut. Untuk operasi Grup Sumber Daya, kebijakan tersebut cukup dan memberikan semua izin yang diperlukan untuk bekerja dengan sumber daya apa pun di konsol Grup Sumber Daya.
Namun, untuk operasi penandaan dan konsol Editor Tag, izin lebih terperinci. Anda harus memiliki izin tidak hanya untuk memanggil operasi, tetapi juga izin yang sesuai untuk sumber daya tertentu yang tagnya Anda coba akses. Untuk memberikan akses tersebut ke tag, Anda juga harus melampirkan salah satu kebijakan berikut:
-
Kebijakan AWS-managed memberikan ReadOnlyAccess
izin ke operasi read-only untuk setiap sumber daya layanan. AWS secara otomatis memperbarui kebijakan ini dengan AWS layanan baru saat tersedia. -
Banyak layanan menyediakan kebijakan yang AWS dikelola hanya baca khusus layanan yang dapat Anda gunakan untuk membatasi akses hanya ke sumber daya yang disediakan oleh layanan tersebut. Misalnya, Amazon EC2 menyediakan AmazonEC2ReadOnlyAccess
. -
Anda dapat membuat kebijakan sendiri yang memberikan akses hanya ke operasi read-only yang sangat spesifik untuk beberapa layanan dan sumber daya yang ingin diakses pengguna Anda. Kebijakan ini menggunakan strategi “izinkan daftar” atau strategi tolak daftar.
Strategi daftar izinkan memanfaatkan fakta bahwa akses ditolak secara default sampai Anda mengizink annya secara eksplisit dalam kebijakan. Jadi, Anda dapat menggunakan kebijakan seperti contoh berikut:
Atau, Anda dapat menggunakan strategi “tolak daftar” yang memungkinkan akses ke semua sumber daya kecuali yang Anda blokir secara eksplisit.
Menambahkan izin Grup Sumber Daya dan Editor Tag secara manual
-
resource-groups:*(Izin ini memungkinkan semua tindakan Grup Sumber Daya. Jika Anda ingin membatasi tindakan yang tersedia untuk pengguna, Anda dapat mengganti tanda bintang dengan tindakan Grup Sumber Daya tertentu, atau ke daftar tindakan yang dipisahkan koma) -
cloudformation:DescribeStacks -
cloudformation:ListStackResources -
tag:GetResources -
tag:TagResources -
tag:UntagResources -
tag:getTagKeys -
tag:getTagValues -
resource-explorer:*
catatan
resource-groups:SearchResourcesIzin ini memungkinkan Editor Tag untuk mencantumkan sumber daya saat Anda memfilter pencarian menggunakan kunci tag atau nilai.
resource-explorer:ListResourcesIzin ini memungkinkan Editor Tag untuk mencantumkan sumber daya saat Anda mencari sumber daya tanpa menentukan tag pencarian.
Untuk menggunakan Grup Sumber Daya dan Editor Tag di konsol, Anda juga memerlukan izin untuk menjalankan resource-groups:ListGroupResources tindakan. Izin ini diperlukan untuk mencantumkan jenis sumber daya yang tersedia di Wilayah saat ini. Menggunakan kondisi kebijakan dengan saat resource-groups:ListGroupResources ini tidak didukung.