Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS kebijakan yang dikelola untuk AWS Directory Service
Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.
Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.
Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika yang baru Layanan AWS diluncurkan atau operasi API baru tersedia untuk layanan yang ada.
Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.
Bagian berikut menjelaskan kebijakan ter AWS kelola yang spesifik untuk Directory Service. Anda dapat melampirkan kebijakan ini ke pengguna di akun Anda.
Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.
AWS kebijakan yang dikelola: AWSDirectoryServiceFullAccess
Anda dapat melampirkan kebijakan AWSDirectoryServiceFullAccess ke identitas IAM Anda. Untuk melihat izin penuh untuk kebijakan ini, lihat AWSDirectoryServiceFullAccess di Referensi Kebijakan AWS Terkelola.
Kebijakan ini memberikan izin administratif yang memungkinkan akses penuh utama ke semua Directory Service tindakan. Kepala sekolah dengan izin ini dapat membuat, mengkonfigurasi, dan mengelola direktori, termasuk Simple AD, AD Connector, dan Managed Microsoft AD. Mereka juga dapat mengelola berbagi direktori, hubungan kepercayaan, dan konfigurasi pemantauan. Kebijakan ini mencakup izin untuk mengelola infrastruktur jaringan dasar yang diperlukan untuk layanan direktori.
Detail izin
Kebijakan ini mencakup izin berikut:
-
ds– Mengizinkan bagian utama untuk mendapatkan akses penuh ke semua tindakan Directory Service . -
ec2- Memungkinkan prinsipal untuk mengelola antarmuka jaringan, grup keamanan, dan menjelaskan sumber daya VPC yang diperlukan untuk operasi direktori. -
sns- Memungkinkan kepala sekolah untuk membuat dan mengelola topik SNS untuk pemantauan direktori, khususnya topik dengan nama yang dimulai dengan "”DirectoryMonitoring. -
iam- Memungkinkan kepala sekolah untuk mencantumkan peran IAM untuk operasi layanan direktori. -
organizations- Memungkinkan kepala sekolah untuk mengelola integrasi AWS Organisasi dan akses enable/disable layanan untuk layanan direktori.
AWS kebijakan yang dikelola: AWSDirectoryServiceReadOnlyAccess
Anda dapat melampirkan kebijakan AWSDirectoryServiceReadOnlyAccess ke identitas IAM Anda. Untuk melihat izin penuh untuk kebijakan ini, lihat AWSDirectoryServiceReadOnlyAccess di Referensi Kebijakan AWS Terkelola.
Kebijakan ini memberikan izin baca-saja yang memungkinkan pengguna melihat informasi di. Directory Service Prinsipal dengan kebijakan ini terlampir tidak dapat melakukan pembaruan apa pun ke direktori atau konfigurasinya. Misalnya, kepala sekolah dengan izin ini dapat melihat detail direktori, hubungan kepercayaan, dan konfigurasi pemantauan, tetapi tidak dapat membuat direktori baru atau memodifikasi direktori yang sudah ada. Mereka juga dapat melihat sumber daya jaringan EC2 terkait dan topik SNS yang terkait dengan direktori.
Detail izin
Kebijakan ini mencakup izin berikut:
-
ds- Memungkinkan pengguna untuk melakukan tindakan baca-saja yang mengembalikan informasi direktori. Ini termasuk operasi API yang dimulai denganCheck,Describe,Get,List, atauVerify. -
ec2- Memungkinkan pengguna untuk menggambarkan antarmuka jaringan, subnet, dan VPC yang terkait dengan layanan direktori. -
sns- Memungkinkan pengguna untuk membuat daftar dan mendapatkan informasi tentang topik SNS dan langganan yang digunakan untuk pemantauan direktori. -
organizations- Memungkinkan pengguna untuk menjelaskan AWS Organizations akun dan konfigurasi akses layanan yang terkait dengan layanan direktori.
AWS kebijakan yang dikelola: AWSDirectoryServiceDataFullAccess
Anda dapat melampirkan kebijakan AWSDirectoryServiceDataFullAccess ke identitas IAM Anda. Untuk melihat izin penuh untuk kebijakan ini, lihat AWSDirectoryServiceDataFullAccess di Referensi Kebijakan AWS Terkelola.
Kebijakan ini memberikan izin administratif yang memungkinkan akses penuh utama ke operasi Data Layanan Direktori. Kepala sekolah dengan izin ini dapat membuat, memperbarui, dan menghapus pengguna dan grup Active Directory dalam direktori terkelola. Mereka dapat mengelola keanggotaan grup, mengaktifkan atau menonaktifkan pengguna, dan melakukan operasi manajemen pengguna dan grup yang komprehensif. Kebijakan ini dirancang untuk administrator yang perlu mengelola objek Direktori Aktif secara terprogram.
Detail izin
Kebijakan ini mencakup izin berikut:
-
ds- Memungkinkan prinsipal untuk mengakses data direktori melalui API Data Layanan Direktori. -
ds-data- Memungkinkan kepala sekolah akses penuh ke semua operasi Data Layanan Direktori, termasuk membuat, memperbarui, dan menghapus pengguna dan grup, mengelola keanggotaan grup, dan mencari objek direktori.
AWS kebijakan yang dikelola: AWSDirectoryServiceDataReadOnlyAccess
Anda dapat melampirkan kebijakan AWSDirectoryServiceDataReadOnlyAccess ke identitas IAM Anda. Untuk melihat izin penuh untuk kebijakan ini, lihat AWSDirectoryServiceDataReadOnlyAccess di Referensi Kebijakan AWS Terkelola.
Kebijakan ini memberikan izin baca-saja yang memungkinkan pengguna untuk melihat dan mencari objek Active Directory dalam direktori terkelola. Kepala sekolah dengan kebijakan ini terlampir tidak dapat melakukan pembaruan apa pun untuk pengguna, grup, atau keanggotaan grup. Misalnya, kepala sekolah dengan izin ini dapat mencari pengguna dan grup, melihat detail pengguna dan grup, dan daftar keanggotaan grup, tetapi tidak dapat membuat, mengubah, atau menghapus objek direktori apa pun.
Detail izin
Kebijakan ini mencakup izin berikut:
-
ds- Memungkinkan prinsipal untuk mengakses data direktori melalui API Data Layanan Direktori. -
ds-data- Memungkinkan pengguna untuk melakukan tindakan baca-saja yang mengembalikan informasi objek direktori. Ini termasuk operasi API yang dimulai denganDescribe,List, atauSearch.
AWSDirectoryServiceServiceRolePolicy
Anda tidak dapat melampirkan AWSDirectoryServiceServiceRolePolicy kebijakan ke identitas IAM Anda. Kebijakan ini dilampirkan ke peran terkait layanan yang memungkinkan Layanan AWS
Direktori melakukan tindakan atas nama Anda. Untuk melihat izin kebijakan ini, lihat AWSDirectoryServiceServiceRolePolicy di Referensi Kebijakan AWS Terkelola.
Kebijakan ini memberikan izin yang memungkinkan Directory Service untuk memantau dan menilai pengontrol domain yang dikelola sendiri di lingkungan Direktori Aktif hibrida. Layanan menggunakan izin ini untuk menjalankan penilaian kesehatan otomatis, menjalankan PowerShell skrip untuk pengujian kompatibilitas, dan mengumpulkan informasi konfigurasi jaringan untuk memastikan konektivitas hibrida yang tepat dan kemampuan pemulihan otomatis.
Detail izin
Kebijakan ini mencakup izin berikut:
-
ssm- Memungkinkan layanan mengirim PowerShell perintah ke pengontrol domain lokal dan mengambil hasil eksekusi perintah untuk tujuan pemantauan dan penilaian. -
ec2- Memungkinkan layanan untuk menggambarkan sumber daya jaringan seperti VPC, subnet, grup keamanan, dan antarmuka jaringan untuk memvalidasi konfigurasi konektivitas hibrida.
IAM dan Directory Service update ke AWS kebijakan terkelola
Lihat detail tentang pembaruan IAM dan kebijakan ter AWS kelola sejak layanan mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman riwayat IAM dan Directory Service Dokumen.
| Ubah | Deskripsi | Date |
|---|---|---|
|
AWSDirectoryServiceServiceRolePolicy – Kebijakan baru |
Directory Service menambahkan kebijakan baru AWS untuk memungkinkan memantau pengontrol domain yang dikelola sendiri pelanggan. |
Juli 30, 2025 |
|
AWS kebijakan yang dikelola: AWSDirectoryServiceDataReadOnlyAccess – Kebijakan baru |
Directory Service menambahkan kebijakan baru untuk mengizinkan akses pengguna atau grup untuk melihat dan mencari pengguna, anggota, dan grup AD. |
September 17, 2024 |
|
AWS kebijakan yang dikelola: AWSDirectoryServiceDataFullAccess – Kebijakan baru |
Directory Service menambahkan kebijakan baru untuk mengizinkan pengguna atau grup mengakses manajemen objek bawaan dengan Data Layanan Direktori untuk membuat, mengelola, dan melihat pengguna, anggota, dan grup AD. |
September 17, 2024 |
|
Directory Service mulai melacak perubahan |
Directory Service mulai melacak perubahan untuk kebijakan yang AWS dikelolanya. |
September 17, 2024 |