Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan peran terkait layanan untuk Directory Service
AWS Directory Service menggunakan AWS Identity and Access Management peran terkait layanan (IAM). Peran terkait layanan adalah jenis peran IAM unik yang ditautkan langsung ke. Directory Service Service-linked peran telah ditentukan sebelumnya oleh Directory Service dan menyertakan semua izin yang diperlukan layanan untuk memanggil AWS layanan lain atas nama Anda.
Peran terkait layanan membuat pengaturan Directory Service lebih mudah karena Anda tidak perlu menambahkan izin yang diperlukan secara manual. Directory Service mendefinisikan izin dari peran terkait layanan, dan kecuali ditentukan lain, hanya Directory Service dapat mengambil perannya. Izin yang ditentukan mencakup kebijakan kepercayaan dan kebijakan izin, yang tidak dapat dilampirkan ke entitas IAM lainnya.
Anda dapat menghapus peran tertaut layanan hanya setelah terlebih dahulu menghapus sumber dayanya yang terkait. Ini mencegah Anda kehilangan akses ke Directory Service sumber daya karena Anda tidak dapat menghapus izin untuk mengakses sumber daya secara tidak sengaja.
Untuk informasi tentang layanan lain yang mendukung peran terkait layanan, lihat Layanan AWS yang bekerja dengan IAM.
Topik
Service-linked izin peran untuk Directory Service
Directory Service menggunakan peran terkait layanan bernama AWSServiceRoleForDirectoryService - Memungkinkan AWS untuk memantau pengontrol domain yang dikelola sendiri pelanggan.
Peran tertaut layanan AWSServiceRoleForDirectoryService memercayai layanan berikut untuk mengambil peran tersebut:
-
ds.amazonaws.com
Kebijakan izin peran bernama AWSDirectoryServiceServiceRolePolicy memungkinkan Directory Service untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan. Untuk izin kebijakan lengkap, lihat AWSDirectoryServiceServiceRolePolicy di Referensi Kebijakan AWS Terkelola.
-
ec2- Memungkinkan layanan untuk menggambarkan sumber daya jaringan seperti VPC, subnet, grup keamanan, dan antarmuka jaringan untuk memvalidasi konfigurasi konektivitas hibrida:-
ec2:DescribeAvailabilityZones -
ec2:DescribeDhcpOptions -
ec2:DescribeNetworkInterfaces -
ec2:DescribeRouteTables -
ec2:DescribeSecurityGroups -
ec2:DescribeSubnets -
ec2:DescribeVpcs
-
-
ssm- Memungkinkan layanan mengirim dan memantau PowerShell guilabel ke pengontrol domain lokal untuk tujuan pemantauan dan penilaian:-
ssm:Sendguilabel -
ssm:Listguilabels -
ssm:GetguilabelInvocation -
ssm:DescribeInstanceInformation -
ssm:GetConnectionStatus
-
Anda harus mengonfigurasi izin untuk mengizinkan pengguna, grup, atau peran Anda membuat, mengedit, atau menghapus peran terkait layanan. Untuk informasi selengkapnya, lihat izin Service-linked peran di Panduan Pengguna IAM.
Membuat peran terkait layanan untuk Directory Service
Anda tidak perlu membuat peran terkait layanan secara manual. Ketika Anda mengi AWS zinkan untuk memantau pengontrol domain yang dikelola sendiri pelanggan di Konsol Manajemen AWS AWS CLI,, atau AWS API, Directory Service membuat peran terkait layanan untuk Anda. Untuk informasi selengkapnya tentang perubahan ini, lihat Pembaruan kebijakan.
penting
Peran tertaut layanan ini dapat muncul di akun Anda jika Anda menyelesaikan tindakan di layanan lain yang menggunakan fitur yang disupport oleh peran ini. Selain itu, jika Anda menggunakan Directory Service layanan sebelum 1 Januari 2017, ketika layanan mulai mendukung peran terkait layanan, maka Directory Service buat peran tersebut di AWSServiceRoleForDirectoryService akun Anda. Untuk mempelajari lebih lanjut, lihat Peran baru muncul di saya Akun AWS.
Menyunting peran terkait layanan untuk Directory Service
Directory Service tidak memungkinkan Anda untuk mengedit peran AWSServiceRoleForDirectoryService terkait layanan. Setelah membuat peran terkait layanan, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin merujuk peran tersebut. Namun, Anda dapat mengedit penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, lihat Mengedit peran terkait layanan dalam Panduan Pengguna IAM.
Menghapus peran terkait layanan untuk Directory Service
Jika Anda tidak perlu lagi menggunakan fitur atau layanan yang memerlukan peran terkait layanan, kami merekomendasikan Anda menghapus peran tersebut. Dengan begitu, Anda tidak memiliki entitas yang tidak digunakan yang tidak dipantau atau dipelihara secara aktif. Tetapi, Anda harus membersihkan sumber daya peran terkait layanan sebelum menghapusnya secara manual.
catatan
Jika Directory Service layanan menggunakan peran pada saat Anda mencoba menghapus sumber daya, penghapusan mungkin gagal. Jika hal itu terjadi, tunggu beberapa menit dan coba mengoperasikannya lagi.
Untuk menghapus Directory Service sumber daya yang digunakan oleh AWSServiceRoleForDirectoryService
-
Untuk menghapus direktori Anda, lihatMenghapus Anda AWS Microsoft AD yang Dikelola.
Untuk menghapus peran tertaut layanan secara manual menggunakan IAM
Gunakan konsol IAM, AWS CLI, atau AWS API untuk menghapus peran terkait AWSServiceRoleForDirectoryService layanan. Untuk informasi selengkapnya, lihat Menghapus peran terkait layanan dalam Panduan Pengguna IAM.
Wilayah yang Didukung untuk Directory Service peran terkait layanan
Directory Service tidak mendukung penggunaan peran terkait layanan di setiap Wilayah tempat layanan tersedia. Namun, hanya Directory Service menggunakan AWSServiceRoleForDirectoryService peran di Wilayah AWS mana Anda dapat memilih untuk bergabung dengan direktori hibrida.
| Nama wilayah | Identitas wilayah | dukungan opt-in |
|---|---|---|
| US East (Northern Virginia) | us-east-1 | Ya |
| US East (Ohio) | us-east-2 | Ya |
| US West (N. California) | us-west-1 | Ya |
| US West (Oregon) | us-west-2 | Ya |
| Eropa (Stockholm) | eu-north-1 | Ya |
| Timur Tengah (Bahrain) | me-south-1 | Ya |
| Asia Pacific (Mumbai) | ap-south-1 | Ya |
| Europe (Paris) | eu-west-3 | Ya |
| Asia Pasifik (Jakarta) | ap-southeast-3 | Ya |
| Africa (Cape Town) | af-south-1 | Ya |
| Eropa (Irlandia) | eu-west-1 | Ya |
| Timur Tengah (UAE) | me-central-1 | Ya |
| Eropa (Frankfurt) | eu-central-1 | Ya |
| South America (São Paulo) | sa-east-1 | Ya |
| Asia Pasifik (Hong Kong) | ap-east-1 | Ya |
| Asia Pasifik (Hyderabad) | ap-south-2 | Ya |
| Asia Pacific (Seoul) | ap-northeast-2 | Ya |
| Asia Pacific (Osaka) | ap-northeast-3 | Ya |
| Eropa (London) | eu-west-2 | Ya |
| Asia Pacific (Melbourne) | ap-southeast-4 | Ya |
| Europe (Milan) | eu-south-1 | Ya |
| Asia Pacific (Tokyo) | ap-northeast-1 | Ya |
| Asia Pacific (Singapore) | ap-southeast-1 | Ya |
| Asia Pacific (Sydney) | ap-southeast-2 | Ya |
| Canada (Central) | ca-sentral-1 | Ya |
| Eropa (Spanyol) | eu-south-2 | Ya |
| Europe (Zurich) | eu-central-2 | Ya |