Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan kebijakan berbasis identitas (kebijakan IAM) untuk AWS Control Tower
Topik ini memberikan contoh kebijakan berbasis identitas yang menunjukkan bagaimana administrator akun dapat melampirkan kebijakan izin ke identitas IAM (yaitu pengguna, grup, dan peran) dan dengan demikian memberikan izin untuk melakukan operasi pada sumber daya AWS Control Tower.
penting
Kami menyarankan Anda terlebih dahulu meninjau topik pengantar yang menjelaskan konsep dasar dan opsi yang tersedia bagi Anda untuk mengelola akses ke sumber daya AWS Control Tower Anda. Untuk informasi selengkapnya, lihat Ikhtisar pengelolaan izin akses ke sumber daya AWS Control Tower.
AWS ControlTowerAdmin peran
Peran ini menyediakan AWS Control Tower dengan akses ke infrastruktur penting untuk mempertahankan zona pendaratan. AWS ControlTowerAdminPeran tersebut memerlukan kebijakan terkelola terlampir dan kebijakan kepercayaan peran untuk peran IAM. Kebijakan kepercayaan peran adalah kebijakan berbasis sumber daya, menentukan prinsipal mana yang dapat mengambil peran tersebut.
Berikut cuplikan contoh untuk kebijakan kepercayaan peran ini:
Untuk membuat peran ini dari AWS CLI, dan memasukkannya ke dalam file yang disebuttrust.json, berikut adalah contoh perintah CLI:
aws iam create-role --role-name AWSControlTowerAdmin --path /service-role/ --assume-role-policy-document file://trust.json
Peran ini membutuhkan dua kebijakan IAM.
-
Kebijakan sebaris, misalnya:
-
Kebijakan terkelola berikut, yaitu
AWS ControlTowerServiceRolePolicy.
AWS ControlTowerServiceRolePolicy
Ini AWS ControlTowerServiceRolePolicy adalah kebijakan AWS yang dikelola yang mendefinisikan izin untuk membuat dan mengelola sumber daya AWS Control Tower, seperti AWS CloudFormation stackset dan instans tumpukan, file AWS CloudTrail log, agregator konfigurasi untuk AWS Control Tower, serta AWS Organizations akun dan unit organisasi (OU) yang diatur oleh AWS Control Tower.
Pembaruan untuk kebijakan terkelola ini dirangkum dalam tabel,Kebijakan terkelola untuk Menara Kontrol AWS.
Untuk informasi selengkapnya, lihat AWS ControlTowerServiceRolePolicy Panduan Refer AWS ensi Kebijakan Terkelola.
Kebijakan kepercayaan peran:
Kebijakan sebaris adalahAWS ControlTowerAdminPolicy:
AWS ControlTowerIdentityCenterManagementPolicy
Kebijakan ini memberikan izin untuk mengonfigurasi sumber daya Pusat Identitas IAM (iDC) di akun anggota yang terdaftar dengan AWS Control Tower. Saat Anda memilih Pusat Identitas IAM sebagai penyedia identitas Anda selama penyiapan (atau pembaruan) zona pendaratan di AWS Control Tower, kebijakan ini dilampirkan ke AWS ControlTowerAdmin peran tersebut.
Untuk melihat detail selengkapnya tentang kebijakan, termasuk versi terbaru dari dokumen kebijakan JSON, lihat AWS ControlTowerIdentityCenterManagementPolicy di Panduan Referensi AWS Kebijakan Terkelola.
AWS ControlTowerStackSetRole
CloudFormation mengambil peran ini untuk menerapkan kumpulan tumpukan di akun yang dibuat oleh AWS Control Tower. Kebijakan sebaris:
Kebijakan kepercayaan
AWS ControlTowerCloudTrailRolePolicy
AWS Control Tower memungkinkan CloudTrail sebagai praktik terbaik dan memberikan peran ini kepada CloudTrail. CloudTrail mengambil peran ini untuk membuat dan menerbitkan CloudTrail log.
Kebijakan Terkelola: AWS ControlTowerCloudTrailRolePolicy
Peran ini menggunakan kebijakan AWS-managedAWS ControlTowerCloudTrailRolePolicy, yang memberikan izin CloudTrail yang diperlukan untuk menerbitkan log audit ke Amazon Log CloudWatch s atas nama AWS Control Tower. Kebijakan terkelola ini menggantikan kebijakan sebaris yang sebelumnya digunakan untuk peran ini, memungkinkan AWS untuk memperbarui kebijakan tanpa campur tangan pelanggan.
Untuk informasi selengkapnya, lihat AWS ControlTowerCloudTrailRolePolicy Panduan Refer AWS ensi Kebijakan Terkelola.
Pembaruan untuk kebijakan terkelola ini dirangkum dalam tabel,Kebijakan terkelola untuk Menara Kontrol AWS.
catatan
Sebelum pengenalan kebijakan terkelola, peran ini menggunakan kebijakan sebaris dengan izin yang setara. Kebijakan sebaris telah diganti dengan kebijakan terkelola untuk mengaktifkan pembaruan tanpa batas.
Kebijakan Inline sebelumnya (untuk referensi):
Kebijakan kepercayaan
AWS ControlTowerBlueprintAccess persyaratan peran
AWS Control Tower mengharuskan Anda membuat AWS ControlTowerBlueprintAccess peran di akun hub cetak biru yang ditunjuk, dalam organisasi yang sama.
Nama peran
Nama peran harus AWS ControlTowerBlueprintAccess
Kebijakan kepercayaan peran
Peran harus diatur untuk mempercayai prinsip-prinsip berikut:
-
Prinsipal yang menggunakan AWS Control Tower di akun manajemen.
-
AWS ControlTowerAdminPeran dalam akun manajemen.
Contoh berikut menunjukkan kebijakan kepercayaan hak istimewa terkecil. Saat membuat kebijakan sendiri, ganti istilah tersebut YourManagementAccountId dengan ID akun aktual akun manajemen AWS Control Tower Anda, dan ganti istilah tersebut YourControlTowerUserRole dengan pengidentifikasi peran IAM untuk akun manajemen Anda.
Izin peran
Anda diharuskan melampirkan kebijakan terkelola AWSServiceCatalogAdminFullAccess ke peran tersebut.
AWSServiceRoleForAWSControlTower
Peran ini memberi AWS Control Tower akses ke akun Log Archive, akun Audit, dan akun anggota, untuk operasi yang penting untuk mempertahankan zona pendaratan, seperti memberi tahu Anda tentang sumber daya yang hanyut.
AWS ServiceRoleFor AWS ControlTowerPeran tersebut memerlukan kebijakan terkelola terlampir dan kebijakan kepercayaan peran untuk peran IAM.
Kebijakan terkelola untuk peran ini: AWS ControlTowerAccountServiceRolePolicy
Kebijakan kepercayaan peran:
AWS ControlTowerAccountServiceRolePolicy
Kebijakan yang AWS dikelola ini memungkinkan AWS Control Tower untuk memanggil AWS layanan yang menyediakan konfigurasi akun otomatis dan tata kelola terpusat atas nama Anda.
Kebijakan ini berisi izin minimum bagi AWS Control Tower untuk menerapkan penerusan AWS Security Hub CSPM temuan untuk sumber daya yang dikelola oleh kontrol CSPM Hub Keamanan yang merupakan bagian dari Service-managed Standar CSPM Hub Keamanan: Menara Kontrol AWS, dan kebijakan ini mencegah perubahan yang membatasi kemampuan mengelola akun pelanggan. Ini adalah bagian dari proses deteksi AWS Security Hub CSPM penyimpangan latar belakang yang tidak langsung diprakarsai oleh pelanggan.
Kebijakan ini memberikan izin untuk membuat EventBridge aturan Amazon, khusus untuk kontrol CSPM Security Hub, di setiap akun anggota, dan aturan ini harus menentukan yang tepat. EventPattern Juga, aturan hanya dapat beroperasi pada aturan yang dikelola oleh prinsipal layanan kami.
Layanan utama: controltower.amazonaws.com
Untuk informasi selengkapnya, lihat AWS ControlTowerAccountServiceRolePolicy Panduan Refer AWS ensi Kebijakan Terkelola.
Pembaruan untuk kebijakan terkelola ini dirangkum dalam tabel,Kebijakan terkelola untuk Menara Kontrol AWS.