Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kelola akses ke manajer peran
Anda mengontrol akses ke manajer peran di dua tingkat. Izin IAM menentukan siapa di akun yang dapat mengaktifkan manajer peran dan siapa yang dapat menggunakan peran yang disediakannya. Dalam organisasi, kebijakan kontrol layanan (SCP) menentukan apa yang dapat dilakukan akun anggota.
Izin untuk manajer peran
Untuk mengaktifkan atau menonaktifkan manajer peran, Anda memerlukan iam:PutAccountProperties izin. Kebijakan yang AWS dikelola IAMFullAccess termasuk itu.
Untuk menggunakan pengelola peran, pengguna memerlukan izin IAM untuk tindakan yang dilakukan manajer peran atas nama mereka. Manajer peran menyediakan peran melalui AcquireRole API, yang mengevaluasi setiap tindakan IAM yang mendasarinya terhadap izin pengguna:
-
Jika peran yang cocok dengan template sudah ada di akun,
AcquireRolemengembalikan peran itu. Ini membutuhkaniam:GetRoleizin. -
Jika tidak ada peran yang cocok
AcquireRole, buat satu dari template. Ini memerlukaniam:CreateRoleizin, ditambah izin untuk apa yang didefinisikan template:iam:PutRolePolicyjika template menambahkan kebijakan sebaris, daniam:AttachRolePolicyjika templat melampirkan kebijakan terkelola.
Pengguna dengan akses IAM penuh memiliki semua izin yang diperlukan manajer peran. Untuk melihat tindakan tepat yang diperlukan template tertentu, ambil template dengan GetRoleTemplateVersion dan tinjau kebijakannya.
Ketika manajer peran membuat peran, AWS CloudTrail merekam pembuatan sebagai AcquireRole peristiwa tunggal. Acara menunjukkan siapa yang memanggil operasi, template peran dan nilai parameter yang digunakan, dan peran yang dibuat.
Contoh berikut menunjukkan bahwa manajer peran memang AcquireRole gil operasi atas nama pengguna yang mengambil peranAdmin, menggunakan template PowerUserRoleTemplate peran untuk membuat peranPowerUserRole.
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROA123EXAMPLE:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "accountId": "123456789012", "accessKeyId": "ASIAWZYMLEXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA123EXAMPLE", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-08-11T18:18:50Z", "mfaAuthenticated": "false" } }, "onBehalfOf": { "userId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222" } }, "eventTime": "2026-08-11T18:23:00Z", "eventSource": "iam.amazonaws.com", "eventName": "AcquireRole", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Safari/537.36", "requestParameters": { "templateArn": "arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1", "templateMinorVersion": 0, "replacementValues": { "AWSServiceName": { "values": [ "iam.amazonaws.com" ] } } }, "responseElements": { "role": { "path": "/", "roleName": "PowerUserRole", "roleId": "AROA987EXAMPLE", "arn": "arn:aws:iam::123456789012:role/PowerUserRole", "createDate": "2026-08-11T18:23:00Z", "assumeRolePolicyDocument": "%7B%22Version%22:%222012-10-17%22,%22Statement%22:%5B%7B%22Effect%22:%22Allow%22,%22Principal%22:%7B%22Service%22:%22iam.amazonaws.com%22%7D,%22Action%22:%22sts:AssumeRole%22%7D%5D%7D" } }, "requestID": "fde3dac0-73ac-491c-876b-EXAMPLE89c57", "eventID": "c93332cf-1429-4aee-bcaa-EXAMPLE3790d", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "iam.amazonaws.com" }, "sessionCredentialFromConsole": "true" }
Kontrol peran manajer dalam organisasi
Anda dapat mengontrol manajer peran di seluruh AWS organisasi dengan kebijakan kontrol layanan Organisasi (SCP). Contoh berikut menunjukkan cara memblokir pengelola peran yang mengaktifkan, membuat peran blok, atau memblokir pembuatan peran berbasis template saja.
Contoh-contoh ini menggunakan strategi daftar tol ak, yang berarti Anda juga memerlukan FullAWSAccess atau kebijakan lain yang memungkinkan tindakan yang dilampirkan ke entitas organisasi Anda. Anda masih perlu memberikan izin kepada kepala sekolah Anda dengan kebijakan berbasis identitas.
Untuk mencegah akun anggota mengaktifkan manajer peran melalui konsol atau API, tolak iam:PutAccountProperties izin tersebut. Kami merekomendasikan kebijakan ini saat Anda membuat akun baru secara langsung melalui Organisasi.
{ "Sid": "DenyRoleManagerEnablement", "Effect": "Deny", "Action": "iam:PutAccountProperties", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "iam:AccountPropertyNamespaces": "RoleManager" } } }
Blokir akses untuk menggunakan manajer peran
Untuk memblokir penggunaan role manager, gunakan kunci iam:RoleTemplateARN konteks, yang ada pada tindakan IAM yang membuat peran dari template. Kebijakan berikut menolak semua tindakan IAM yang memiliki nilai non-null untuk kunci iam:RoleTemplateARN konteks. Kebijakan ini tidak mencegah semua pembuatan peran — kebijakan ini hanya memblokir pembuatan peran melalui pengelola peran dan pembuatan peran berbasis template melalui SDK.
{ "Sid": "DenyTemplatedRoleCreation", "Effect": "Deny", "Action": "iam:*", "Resource": "*", "Condition": { "Null": { "iam:RoleTemplateARN": false } } }
Blokir pembuatan peran kecuali melalui manajer peran
Untuk mengizinkan pembuatan peran hanya melalui manajer peran, gunakan kebijakan berikut untuk memblokir pembuatan peran non-manajer peran. Kebijakan ini masih mengizinkan pembuatan peran berbasis template secara langsung melalui SDK.
{ "Sid": "DenyNonTemplatedRoleCreation", "Effect": "Deny", "Action": [ "iam:CreateRole", "iam:AttachRolePolicy", "iam:PutRolePolicy", "iam:PutRolePermissionsBoundary", "iam:TagRole" ], "Resource": "*", "Condition": { "Null": { "iam:RoleTemplateARN": true } } }