Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Izin yang diperlukan untuk VM Import/Export
VM Import/Export memerlukan izin tertentu untuk pengguna, grup, dan peran Anda. Selain itu, peran layanan diperlukan untuk melakukan operasi tertentu atas nama Anda.
Izin yang diperlukan
Pengguna, grup, dan peran Anda memerlukan izin berikut dalam kebijakan IAM mereka untuk menggunakan VM: Import/Export
penting
VM Import/Export memvalidasi bahwa Anda memiliki iam:PassRole izin untuk peran yang ditentukan dalam RoleName parameter, atau untuk vmimport peran default jika tidak ada yang ditentukan. Pastikan kebijakan IAM Anda memberikan iam:PassRole pada peran ARN yang ingin Anda gunakan. Untuk informasi selengkapnya, lihat Memberikan izin pengguna untuk meneruskan peran ke AWS layanan di Panduan Pengguna IAM.
Penting:
Kunci kondisi tertentu tidak akan berfungsi dengan iam:PassRole VM Import/Export. Karena VM Import/Export membuat permintaan atas nama Anda, beberapa properti dari permintaan awal tidak dipertahankan. Beberapa kunci, sepertiaws:SourceVpc,aws:SourceVpce, danaws:VpcSourceIp, tidak tersedia dan dapat menyebabkan permintaan Anda gagal. Untuk informasi selengkapnya, lihat Kunci konteks kondisi global AWS dalam Panduan Pengguna IAM.
catatan
Beberapa tindakan memerlukan penggunaan bucket Amazon Simple Storage Service (Amazon S3). Kebijakan contoh ini tidak memberikan izin untuk membuat bucket S3. Pengguna atau peran yang Anda gunakan perlu menentukan bucket yang ada, atau memiliki izin untuk membuat bucket baru dengan s3:CreateBucket tindakan tersebut.
Peran layanan yang diperlukan
VM Import/Export memerlukan peran untuk melakukan operasi tertentu atas nama Anda. Anda harus membuat peran layanan bernama vmimport dengan dokumen kebijakan hubungan kepercayaan yang memungkinkan VM Import/Export untuk mengambil peran tersebut, dan Anda harus melampirkan kebijakan IAM ke peran tersebut. Untuk informasi lebih lanjut, lihat Peran IAM dalam Panduan Pengguna IAM.
Prasyarat
Anda harus mengaktifkan AWS Security Token Service (AWS STS) di Wilayah mana pun di mana Anda berencana untuk menggunakan VM Import/Export. Untuk informasi selengkapnya, lihat Mengaktifkan dan menonaktifkan AWS STS di Wil AWS ayah.
Untuk membuat peran layanan
-
Buat file bernama
trust-policy.jsondi komputer Anda. Tambahkan kebijakan berikut ke file: -
Gunakan create-role perintah untuk membuat peran bernama
vmimportdan memberikan Import/Export akses VM ke sana. Pastikan Anda menentukan jalur lengkap ke lokasi filetrust-policy.jsonyang Anda buat di langkah sebelumnya, dan Anda menyertakan awalanfile://seperti yang diperlihatkan contoh berikut:aws iam create-role --role-name vmimport --assume-role-policy-document "file://C:\import\trust-policy.json" -
Buat file bernama
role-policy.jsondengan kebijakan berikut, di manaamzn-s3-demo-import-bucketbucket untuk gambar disk yang diimpor danamzn-s3-demo-export-bucketmerupakan bucket untuk gambar disk yang diekspor: -
(Opsional) Untuk mengimpor sumber daya yang AWS KMS dienkripsi menggunakan kunci dari AWS Key Management Service, tambahkan izin berikut ke
role-policy.jsonfile.{ "Effect": "Allow", "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*" }Jika menggunakan kunci KMS selain kunci default yang disediakan oleh Amazon EBS, Anda harus memberikan Import/Export izin VM ke kunci KMS jika Anda mengaktifkan enkripsi Amazon EBS secara default atau mengaktifkan enkripsi pada operasi impor. Anda dapat menentukan Amazon Resource Name (ARN) dari kunci KMS sebagai sumber daya bukan *.
-
(Opsional) Untuk melampirkan konfigurasi lisensi untuk AMI, tambahkan izin License Manager berikut untuk file
role-policy.json.{ "Effect": "Allow", "Action": [ "license-manager:GetLicenseConfiguration", "license-manager:UpdateLicenseSpecificationsForResource", "license-manager:ListLicenseSpecificationsForResource" ], "Resource": "*" } -
Gunakan put-role-policy perintah berikut untuk melampirkan kebijakan ke peran yang dibuat di atas. Pastikan bahwa Anda menentukan jalur lengkap ke lokasi file
role-policy.json.aws iam put-role-policy --role-name vmimport --policy-name vmimport --policy-document "file://C:\import\role-policy.json" -
Untuk kontrol keamanan tambahan, kunci konteks seperti
aws:SourceAccountdanaws:SourceArndapat ditambahkan ke kebijakan kepercayaan untuk peran yang baru dibuat ini. VM Import/Export akan menerbitkanSourceArnkunciSourceAccountdan seperti yang ditentukan dalam contoh di bawah ini untuk mengambil peran ini: