View a markdown version of this page

Identity and Access Management untuk AWS Compute Optimizer - AWS Compute Optimizer

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Identity and Access Management untuk AWS Compute Optimizer

Anda dapat menggunakan AWS Identity and Access Management (IAM) untuk membuat identitas (pengguna, grup, atau peran), dan memberikan izin identitas tersebut untuk mengakses AWS Compute Optimizer konsol dan API.

Secara default, pengguna IAM tidak memiliki akses ke konsol Compute Optimizer dan API. Anda memberi pengguna akses dengan melampirkan kebijakan IAM ke satu pengguna, grup pengguna, atau peran. Untuk informasi selengkapnya, lihat Identitas (Pengguna, Grup, dan Peran) dan I khtisar Kebijakan IAM di Panduan Pengguna IAM.

Setelah Anda membuat pengguna IAM, Anda dapat memberikan pengguna tersebut kata sandi individu. Kemudian, mereka dapat masuk ke akun Anda dan melihat informasi Compute Optimizer dengan menggunakan halaman masuk khusus akun. Untuk informasi lebih lanjut, lihat Cara Pengguna Masuk ke Akun Anda.

penting
  • Untuk melihat rekomendasi untuk instans EC2, pengguna IAM memerlukan izin. ec2:DescribeInstances

  • Untuk melihat rekomendasi untuk volume EBS, pengguna IAM memerlukan izin. ec2:DescribeVolumes

  • Untuk melihat rekomendasi untuk grup Penskalaan Otomatis EC2, pengguna IAM memerlukan izin autoscaling:DescribeAutoScalingGroups danautoscaling:DescribeAutoScalingInstances.

  • Untuk melihat rekomendasi untuk fungsi Lambda, pengguna IAM memerlukan izin lambda:ListFunctions danlambda:ListProvisionedConcurrencyConfigs.

  • Untuk melihat rekomendasi untuk layanan Amazon ECS di Fargate, pengguna IAM memerlukan izin dan. ecs:ListServices ecs:ListClusters

  • Untuk melihat data CloudWatch metrik saat ini di konsol Compute Optimizer, pengguna IAM memerlukan izin. cloudwatch:GetMetricData

  • Untuk melihat rekomendasi lisensi perangkat lunak komersial, peran instans Amazon EC2 tertentu dan izin pengguna IAM diperlukan. Untuk informasi selengkapnya, lihat Kebijakan untuk mengaktifkan rekomendasi lisensi perangkat lunak komersial.

  • Untuk melihat rekomendasi untuk Amazon RDS, pengguna IAM memerlukan izin rds:DescribeDBInstances danrds:DescribeDBClusters.

Jika pengguna atau grup yang ingin Anda berikan izin sudah memiliki kebijakan, Anda dapat menambahkan salah satu pernyataan kebijakan khusus Compute Optimizer yang diilustrasikan di sini ke kebijakan tersebut.

Akses tepercaya untuk AWS Organizations

Saat Anda memilih menggunakan akun manajemen organisasi Anda dan menyertakan semua akun anggota dalam organisasi, akses tepercaya untuk Compute Optimizer secara otomatis diaktifkan di akun organisasi Anda. Hal ini memungkinkan Compute Optimizer untuk menganalisis sumber daya komputasi di akun anggota tersebut, dan menghasilkan rekomendasi untuk mereka.

Setiap kali Anda mengakses rekomendasi untuk akun anggota, Compute Optimizer memverifikasi bahwa akses tepercaya diaktifkan di akun organisasi Anda. Jika Anda menonaktifkan akses tepercaya Compute Optimizer setelah Anda ikut serta, Compute Optimizer menolak akses ke rekomendasi untuk akun anggota organisasi Anda. Selain itu, akun anggota dalam organisasi tidak dipilih untuk Compute Optimizer. Untuk mengaktifkan kembali akses tepercaya, pilih Compute Optimizer lagi menggunakan akun manajemen organisasi Anda dan sertakan semua akun anggota dalam organisasi. Untuk informasi selengkapnya, lihat Memilih untuk AWS Compute Optimizer. Untuk informasi selengkapnya tentang akses AWS Organizations tepercaya, lihat Menggunakan AWS Organizations dengan AWS layanan lain di Panduan AWS Organizations Pengguna.

Contoh kebijakan untuk Compute Optimizer

Kebijakan untuk memilih Compute Optimizer

Pernyataan kebijakan ini memberikan yang berikut:

penting

Peran IAM ini diperlukan untuk ikut serta. AWS Compute Optimizer

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/compute-optimizer.amazonaws.com/AWSServiceRoleForComputeOptimizer*", "Condition": {"StringLike": {"iam:AWSServiceName": "compute-optimizer.amazonaws.com"}} }, { "Effect": "Allow", "Action": "iam:PutRolePolicy", "Resource": "arn:aws:iam::*:role/aws-service-role/compute-optimizer.amazonaws.com/AWSServiceRoleForComputeOptimizer" }, { "Effect": "Allow", "Action": "compute-optimizer:UpdateEnrollmentStatus", "Resource": "*" } ] }
JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws-cn:iam::*:role/aws-service-role/compute-optimizer.amazonaws.com/AWSServiceRoleForComputeOptimizer*", "Condition": {"StringLike": {"iam:AWSServiceName": "compute-optimizer.amazonaws.com"}} }, { "Effect": "Allow", "Action": "iam:PutRolePolicy", "Resource": "arn:aws-cn:iam::*:role/aws-service-role/compute-optimizer.amazonaws.com/AWSServiceRoleForComputeOptimizer" }, { "Effect": "Allow", "Action": "compute-optimizer:UpdateEnrollmentStatus", "Resource": "*" }, { "Effect": "Allow", "Action": "organizations:DescribeOrganization", "Resource": "*" } ] }

Kebijakan untuk memberikan akses ke Compute Optimizer untuk mandiri Akun AWS

Pernyataan kebijakan berikut memberikan akses penuh ke Compute Optimizer untuk mandiri. Akun AWS

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "compute-optimizer:*", "ec2:DescribeInstances", "ec2:DescribeVolumes", "ecs:ListServices", "ecs:ListClusters", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribeAutoScalingInstances", "lambda:ListFunctions", "lambda:ListProvisionedConcurrencyConfigs", "cloudwatch:GetMetricData" ], "Resource": "*" } ] }

Pernyataan kebijakan berikut memberikan akses baca-saja ke Compute Optimizer untuk mandiri. Akun AWS

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "compute-optimizer:GetEnrollmentStatus", "compute-optimizer:GetEffectiveRecommendationPreferences", "compute-optimizer:GetRecommendationPreferences", "compute-optimizer:GetRecommendationSummaries", "compute-optimizer:GetEC2InstanceRecommendations", "compute-optimizer:GetEC2RecommendationProjectedMetrics", "compute-optimizer:GetAutoScalingGroupRecommendations", "compute-optimizer:GetEBSVolumeRecommendations", "compute-optimizer:GetLambdaFunctionRecommendations", "compute-optimizer:DescribeRecommendationExportJobs", "compute-optimizer:GetEffectiveRecommendationPreferences", "compute-optimizer:GetRecommendationPreferences", "compute-optimizer:GetECSServiceRecommendations", "compute-optimizer:GetECSServiceRecommendationProjectedMetrics", "compute-optimizer:GetRDSDatabaseRecommendations", "compute-optimizer:GetRDSDatabaseRecommendationProjectedMetrics", "compute-optimizer:GetIdleRecommendations", "ec2:DescribeInstances", "ec2:DescribeVolumes", "ecs:ListServices", "ecs:ListClusters", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribeAutoScalingInstances", "lambda:ListFunctions", "lambda:ListProvisionedConcurrencyConfigs", "cloudwatch:GetMetricData", "rds:DescribeDBInstances", "rds:DescribeDBClusters" ], "Resource": "*" } ] }

Kebijakan untuk memberikan akses ke Compute Optimizer untuk akun manajemen organisasi

Pernyataan kebijakan berikut memberikan akses penuh ke Compute Optimizer untuk akun manajemen organisasi Anda.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "compute-optimizer:*", "ec2:DescribeInstances", "ec2:DescribeVolumes", "ecs:ListServices", "ecs:ListClusters", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribeAutoScalingInstances", "lambda:ListFunctions", "lambda:ListProvisionedConcurrencyConfigs", "cloudwatch:GetMetricData", "organizations:ListAccounts", "organizations:DescribeOrganization", "organizations:DescribeAccount", "organizations:EnableAWSServiceAccess", "organizations:ListDelegatedAdministrators", "organizations:RegisterDelegatedAdministrator", "organizations:DeregisterDelegatedAdministrator" ], "Resource": "*" } ] }

Pernyataan kebijakan berikut memberikan akses read-only ke Compute Optimizer untuk akun manajemen organisasi.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "compute-optimizer:GetEnrollmentStatus", "compute-optimizer:GetEnrollmentStatusesForOrganization", "compute-optimizer:GetRecommendationSummaries", "compute-optimizer:GetEC2InstanceRecommendations", "compute-optimizer:GetEC2RecommendationProjectedMetrics", "compute-optimizer:GetAutoScalingGroupRecommendations", "compute-optimizer:GetEBSVolumeRecommendations", "compute-optimizer:GetLambdaFunctionRecommendations", "compute-optimizer:GetEffectiveRecommendationPreferences", "compute-optimizer:GetRecommendationPreferences", "compute-optimizer:GetECSServiceRecommendations", "compute-optimizer:GetECSServiceRecommendationProjectedMetrics", "compute-optimizer:GetRDSDatabaseRecommendations", "compute-optimizer:GetRDSDatabaseRecommendationProjectedMetrics", "compute-optimizer:GetIdleRecommendations", "ec2:DescribeInstances", "ec2:DescribeVolumes", "ecs:ListServices", "ecs:ListClusters", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribeAutoScalingInstances", "lambda:ListFunctions", "lambda:ListProvisionedConcurrencyConfigs", "cloudwatch:GetMetricData", "organizations:ListAccounts", "organizations:DescribeOrganization", "organizations:DescribeAccount", "organizations:ListDelegatedAdministrators", "rds:DescribeDBInstances", "rds:DescribeDBClusters" ], "Resource": "*" } ] }

Kebijakan untuk memberikan akses untuk mengelola preferensi rekomendasi Compute Optimizer

Pernyataan kebijakan berikut memberikan akses untuk melihat dan mengedit preferensi rekomendasi.

Berikan akses untuk mengelola preferensi rekomendasi hanya untuk instans EC2

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "compute-optimizer:DeleteRecommendationPreferences", "compute-optimizer:GetEffectiveRecommendationPreferences", "compute-optimizer:GetRecommendationPreferences", "compute-optimizer:PutRecommendationPreferences" ], "Resource": "*", "Condition" : { "StringEquals" : { "compute-optimizer:ResourceType" : "Ec2Instance" } } } ] }

Berikan akses untuk mengelola preferensi rekomendasi hanya untuk grup Penskalaan Otomatis EC2

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "compute-optimizer:DeleteRecommendationPreferences", "compute-optimizer:GetEffectiveRecommendationPreferences", "compute-optimizer:GetRecommendationPreferences", "compute-optimizer:PutRecommendationPreferences" ], "Resource": "*", "Condition" : { "StringEquals" : { "compute-optimizer:ResourceType" : "AutoScalingGroup" } } } ] }

Berikan akses untuk mengelola preferensi rekomendasi hanya untuk instans RDS

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "compute-optimizer:DeleteRecommendationPreferences", "compute-optimizer:GetEffectiveRecommendationPreferences", "compute-optimizer:GetRecommendationPreferences", "compute-optimizer:PutRecommendationPreferences" ], "Resource": "*", "Condition" : { "StringEquals" : { "compute-optimizer:ResourceType" : "RdsDBInstance" } } } ] }

Kebijakan untuk mengaktifkan rekomendasi lisensi perangkat lunak komersial

Agar Compute Optimizer menghasilkan rekomendasi lisensi, lampirkan peran dan kebijakan instans Amazon EC2 berikut ini.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue*" ], "Resource": "arn:aws:secretsmanager:*:*:secret:ApplicationInsights-*" } ] }

Selain itu, untuk mengaktifkan dan menerima rekomendasi lisensi, lampirkan kebijakan IAM berikut ke pengguna, grup, atau peran Anda. Untuk informasi selengkapnya, kebijakan IAM di Panduan CloudWatch Pengguna Amazon.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "applicationinsights:*", "iam:CreateServiceLinkedRole", "iam:ListRoles", "resource-groups:ListGroups" ], "Effect": "Allow", "Resource": "*" } ] }

Kebijakan untuk menolak akses ke Compute Optimizer

Pernyataan kebijakan berikut menolak akses ke Compute Optimizer.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "compute-optimizer:*", "Resource": "*" } ] }

Contoh kebijakan untuk Otomatisasi

Kebijakan untuk mengaktifkan Otomatisasi untuk akun Anda

Pernyataan kebijakan berikut mengaktifkan Otomatisasi untuk akun Anda.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/aco-automation.amazonaws.com/AWSServiceRoleForComputeOptimizerAutomation", "Condition": {"StringLike": {"iam:AWSServiceName": "aco-automation.amazonaws.com"}} }, { "Effect": "Allow", "Action": [ "iam:PutRolePolicy", "iam:AttachRolePolicy" ], "Resource": "arn:aws:iam::*:role/aws-service-role/aco-automation.amazonaws.com/AWSServiceRoleForComputeOptimizerAutomation" }, { "Effect": "Allow", "Action": "aco-automation:UpdateEnrollmentConfiguration", "Resource": "*" } ] }

Kebijakan untuk mengaktifkan Otomatisasi di seluruh organisasi Anda

Pernyataan kebijakan berikut memungkinkan Otomatisasi di seluruh organisasi Anda.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/aco-automation.amazonaws.com/AWSServiceRoleForComputeOptimizerAutomation", "Condition": {"StringLike": {"iam:AWSServiceName": "aco-automation.amazonaws.com"}} }, { "Effect": "Allow", "Action": [ "iam:PutRolePolicy", "iam:AttachRolePolicy" ], "Resource": "arn:aws:iam::*:role/aws-service-role/aco-automation.amazonaws.com/AWSServiceRoleForComputeOptimizerAutomation" }, { "Effect": "Allow", "Action": "aco-automation:UpdateEnrollmentConfiguration", "Resource": "*" }, { "Effect": "Allow", "Action": "aco-automation:AssociateAccounts", "Resource": "*" }, { "Effect": "Allow", "Action": "aco-automation:DisassociateAccounts", "Resource": "*" }, { "Effect": "Allow", "Action": "aco-automation:ListAccounts", "Resource": "*" } ] }

Kebijakan untuk memberikan akses penuh ke Compute Optimizer Automation untuk mandiri AWS rekening

Kebijakan berikut memberikan akses penuh ke Compute Optimizer Automation untuk akun mandiri AWS .

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aco-automation:*", "ec2:DescribeVolumes" ], "Resource": "*" } ] }

Kebijakan untuk memberikan akses read-only ke Compute Optimizer Automation untuk mandiri AWS rekening

Kebijakan berikut memberikan akses baca-saja ke Otomatisasi Pengoptimal Komputasi untuk akun mandiri. AWS

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aco-automation:GetEnrollmentConfiguration", "aco-automation:GetAutomationEvent", "aco-automation:GetAutomationRule", "aco-automation:ListAutomationEvents", "aco-automation:ListAutomationEventSteps", "aco-automation:ListAutomationEventSummaries", "aco-automation:ListAutomationRules", "aco-automation:ListAutomationRulePreview", "aco-automation:ListAutomationRulePreviewSummaries", "aco-automation:ListRecommendedActions", "aco-automation:ListRecommendedActionSummaries", "aco-automation:ListTagsForResource", "ec2:DescribeVolumes" ], "Resource": "*" } ] }

Kebijakan untuk memberikan akses penuh ke Compute Optimizer Automation untuk akun manajemen organisasi

Kebijakan berikut memberikan akses penuh ke Compute Optimizer Automation untuk akun manajemen organisasi.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aco-automation:*", "ec2:DescribeVolumes", "organizations:ListAccounts", "organizations:DescribeOrganization", "organizations:DescribeAccount", "organizations:EnableAWSServiceAccess", "organizations:ListDelegatedAdministrators", "organizations:RegisterDelegatedAdministrator", "organizations:DeregisterDelegatedAdministrator" ], "Resource": "*" } ] }

Kebijakan untuk memberikan akses read-only ke Compute Optimizer Automation untuk akun manajemen organisasi

Kebijakan berikut memberikan akses read-only ke Compute Optimizer Automation untuk akun manajemen organisasi.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aco-automation:GetEnrollmentConfiguration", "aco-automation:GetAutomationEvent", "aco-automation:GetAutomationRule", "aco-automation:ListAccounts", "aco-automation:ListAutomationEvents", "aco-automation:ListAutomationEventSteps", "aco-automation:ListAutomationEventSummaries", "aco-automation:ListAutomationRules", "aco-automation:ListAutomationRulePreview", "aco-automation:ListAutomationRulePreviewSummaries", "aco-automation:ListRecommendedActions", "aco-automation:ListRecommendedActionSummaries", "aco-automation:ListTagsForResource", "ec2:DescribeVolumes" ], "Resource": "*" } ] }

Sumber daya tambahan