Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kelola peran CodePipeline layanan
Peran layanan dikonfigurasi dengan satu atau lebih kebijakan yang mengontrol akses ke AWS sumber daya yang digunakan oleh pipeline. Anda mungkin ingin melampirkan lebih banyak kebijakan ke peran ini, mengedit kebijakan yang dilampirkan ke peran, atau mengonfigurasi kebijakan untuk peran layanan lain di AWS. Anda mungkin juga ingin melampirkan kebijakan ke peran saat mengonfigurasi akses lintas akun ke pipeline Anda.
penting
Memodifikasi pernyataan kebijakan atau melampirkan kebijakan lain ke peran dapat mencegah pipeline Anda berfungsi. Pastikan Anda memahami implikasinya sebelum Anda mengubah peran layanan dengan cara apa pun. Pastikan Anda menguji pipeline setelah Anda membuat perubahan apa pun pada peran layanan.
catatan
Di konsol, peran layanan yang dibuat sebelum September 2018 dibuat dengan nama tersebutoneClick_AWS-CodePipeline-Service_.ID-Number
Peran layanan yang dibuat setelah September 2018 menggunakan format nama peran layananAWSCodePipelineServiceRole-. Misalnya, untuk pipeline bernama Region-Pipeline_NameMyFirstPipeline dieu-west-2, konsol menamai peran dan kebijakanAWSCodePipelineServiceRole-eu-west-2-MyFirstPipeline.
CodePipeline kebijakan peran layanan
Per CodePipeline nyataan kebijakan peran layanan berisi izin minimum untuk mengelola pipeline. Anda dapat mengedit pernyataan peran layanan untuk menghapus atau menambahkan akses ke sumber daya yang tidak Anda gunakan. Lihat referensi tindakan yang sesuai untuk CodePipeline penggunaan izin minimum yang diperlukan untuk setiap tindakan.
catatan
Dalam kebijakan ini, izin berikut diperlukan jika objek S3 di bucket sumber Anda memiliki tag di dalamnya:
s3:PutObjectTagging s3:GetObjectTagging s3:GetObjectVersionTagging
Hapus izin dari peran CodePipeline layanan
Anda dapat mengedit pernyataan peran layanan untuk menghapus akses ke sumber daya yang tidak Anda gunakan. Misalnya, jika tidak ada pipeline yang menyertakan Elastic Beanstalk, Anda dapat mengedit pernyataan kebijakan untuk menghapus bagian yang memberikan akses ke sumber daya Elastic Beanstalk.
Demikian pula, jika tidak ada saluran yang CodeDeploy disertakan, Anda dapat mengedit pernyataan kebijakan untuk menghapus bagian yang memberikan akses ke CodeDeploy sumber daya:
{ "Action": [ "codedeploy:CreateDeployment", "codedeploy:GetApplicationRevision", "codedeploy:GetDeployment", "codedeploy:GetDeploymentConfig", "codedeploy:RegisterApplicationRevision" ], "Resource": "*", "Effect": "Allow" },
Menambahkan izin ke peran CodePipeline layanan
Anda harus memperbarui pernyataan kebijakan peran layanan Anda dengan izin untuk pernyataan kebijakan peran layanan default yang Layanan AWS belum disertakan dalam pernyataan kebijakan peran layanan default sebelum Anda dapat menggunakannya di pipeline Anda.
Hal ini sangat penting jika peran layanan yang Anda gunakan untuk pipeline Anda dibuat sebelum dukungan ditambahkan ke Layanan AWS.
Tabel berikut menunjukkan kapan dukungan ditambahkan untuk lainnya Layanan AWS.
| Layanan AWS | CodePipeline tanggal dukungan |
|---|---|
| CodePipeline dukungan tindakan memanggil ditambahkan. Lihat Izin kebijakan peran layanan untuk tindakan pem CodePipeline anggilan. | Maret 14, 2025 |
EC2dukungan tindakan ditambahkan. Lihat Izin kebijakan peran layanan untuk tindakan penerapan EC2. |
Februari 21, 2025 |
EKSdukungan tindakan ditambahkan. Lihat Izin kebijakan peran layanan. |
Februari 20, 2025 |
Dukungan ECRBuildAndPublish tindakan Amazon Elastic Container Registry ditambahkan. Lihat Izin peran layanan: ECRBuildAndPublish tindakan. |
November 22, 2024 |
Dukungan InspectorScan tindakan Amazon Inspector ditambahkan. Lihat Izin peran layanan: tindakan InspectorScan. |
November 22, 2024 |
| Dukungan tindakan perintah ditambahkan. Lihat Izin peran layanan: Tindakan perintah. | Oktober 03, 2024 |
| CloudFormation dukungan tindakan ditambahkan. Lihat Izin peran layanan: CloudFormationStackSet tindakan dan Izin peran layanan: CloudFormationStackInstances tindakan. | 30 Desember 2020 |
| CodeCommit dukungan tindakan format artefak keluaran klon penuh ditambahkan. Lihat Izin peran layanan: CodeCommit tindakan. | 11 November 2020 |
| AWS CodeBuild dukungan tindakan build batch ditambahkan. Lihat Izin peran layanan: CodeCommit tindakan. | 30 Juli 2020 |
| AWS AppConfig dukungan tindakan ditambahkan. Lihat Izin peran layanan: tindakan AppConfig. | 22 Juni 2020 |
| AWS Step Functions dukungan tindakan ditambahkan. Lihat Izin peran layanan: tindakan StepFunctions. | 27 Mei 2020 |
| AWS CodeStar Dukungan tindakan koneksi ditambahkan. Lihat Izin peran layanan: CodeConnections tindakan. | 18 Desember 2019 |
| Dukungan tindakan penyebaran S3 ditambahkan. Lihat Izin peran layanan: Tindakan penyebaran S3. | 16 Januari 2019 |
Dukungan CodeDeployToECS tindakan tindakan ditambahkan. Lihat Izin peran layanan: CodeDeployToECS tindakan. |
27 November 2018 |
| Dukungan tindakan Amazon ECR ditambahkan. Lihat Izin peran layanan: tindakan Amazon ECR. | 27 November 2018 |
| Dukungan tindakan Katalog Layanan ditambahkan. Lihat Izin peran layanan: Tindakan Katalog Layanan. | 16 Oktober 2018 |
| AWS Device Farm dukungan tindakan ditambahkan. Lihat Izin peran layanan: AWS Device Farm tindakan. | 19 Juli 2018 |
| Dukungan tindakan Amazon ECS ditambahkan. Lihat Izin peran layanan: tindakan standar Amazon ECS. | 12 Desember 2017/Pembaruan untuk memilih untuk otorisasi penandaan pada 21 Juli 2017 |
| CodeCommit dukungan tindakan ditambahkan. Lihat Izin peran layanan: CodeCommit tindakan. | 18 April 2016 |
| AWS OpsWorks dukungan tindakan ditambahkan. Lihat Izin peran layanan: AWS OpsWorks tindakan. | 2 Juni 2016 |
| CloudFormation dukungan tindakan ditambahkan. Lihat Izin peran layanan: tindakan CloudFormation. | Selasa, 3 November 2016 |
| AWS CodeBuild dukungan tindakan ditambahkan. Lihat Izin peran layanan: CodeBuild tindakan. | 1 Desember 2016 |
| Dukungan aksi Elastic Beanstalk ditambahkan. Lihat Izin peran layanan: ElasticBeanstalk menerapkan tindakan. | Peluncuran layanan awal |
| CodeDeploy dukungan tindakan ditambahkan. Lihat Izin peran layanan: tindakan AWS CodeDeploy. | Peluncuran layanan awal |
| Dukungan aksi sumber S3 ditambahkan. Lihat Izin peran layanan: tindakan sumber S3. | Peluncuran layanan awal |
Ikuti langkah-langkah berikut untuk menambahkan izin untuk layanan yang didukung:
-
Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di konsol IAM, di panel navigasi, pilih Per an, lalu pilih
AWS-CodePipeline-Serviceperan Anda dari daftar peran. -
Pada tab Izin, di Kebijakan sebaris, di baris untuk kebijakan peran layanan Anda, pilih Edit Kebijakan.
-
Tambahkan izin yang diperlukan di kotak dokumen Kebijakan.
catatan
Saat Anda membuat kebijakan IAM, ikuti saran keamanan standar untuk memberikan hak istimewa terkecil—yaitu, hanya memberikan izin yang diperlukan untuk melakukan tugas. Beberapa panggilan API mendukung izin berbasis sumber daya dan memungkinkan akses dibatasi. Misalnya, dalam kasus ini, untuk membatasi izin saat memanggil
DescribeTasksdanListTasks, Anda dapat mengganti karakter wildcard (*) dengan ARN sumber daya atau dengan ARN sumber daya yang berisi karakter wildcard (*). Untuk informasi selengkapnya tentang membuat kebijakan yang memberikan akses hak istimewa terkecil, lihat. https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#grant-least-privilege -
Pilih Kebijakan T injau untuk memastikan kebijakan tidak mengandung kesalahan. Jika kebijakan bebas kesalahan, pilih Ter apkan kebijakan.