Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Impostazione delle autorizzazioni
Per utilizzare appieno i gruppi di risorse e l'editor di tag, potrebbero essere necessarie ulteriori autorizzazioni per le risorse di tag o per visualizzare chiavi e valori di tag di una risorsa. Tali autorizzazioni sono suddivise nelle seguenti categorie:
-
Autorizzazioni per servizi singoli, che consentono di applicare tag alle risorse da tali servizi e includerle in gruppi di risorse.
-
Autorizzazioni necessarie per utilizzare la console Tag Editor
-
Autorizzazioni necessarie per utilizzare la AWS Resource Groups console e l'API.
Se sei un amministratore, puoi fornire le autorizzazioni ai tuoi utenti creando policy tramite il servizio AWS Identity and Access Management (IAM). Per prima cosa crei i tuoi principi, come i ruoli o gli utenti IAM, o associ identità esterne al tuo AWS ambiente utilizzando un servizio come. Centro identità AWS IAM Quindi applichi le policy con le autorizzazioni di cui hanno bisogno i tuoi utenti. Per informazioni sulla creazione e l'associazione delle policy IAM, consulta Lavorare con le policy.
Autorizzazioni per singoli servizi
Importante
In questa sezione vengono descritte le autorizzazioni necessarie per applicare tag alle risorse da altre API e console di servizi e aggiungere tali risorse ai gruppi di risorse.
Come descritto in Risorse e relativi tipi di gruppo, ciascun gruppo di risorse rappresenta una raccolta di risorse di tipi specificati che condividono uno o più valori o chiavi di tag. Per aggiungere tag a una risorsa, è necessario disporre delle autorizzazioni necessarie per il servizio a cui appartiene la risorsa. Ad esempio, per etichettare le istanze Amazon EC2, devi disporre delle autorizzazioni per le azioni di tagging nell'API di quel servizio, come quelle elencate nella Amazon EC2 User Guide. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/Using_Tags.html#Using_Tags_CLI
Per sfruttare tutte le funzionalità dei gruppi di risorse, sono necessarie altre autorizzazioni che consentono di accedere alla console di un servizio e di interagire con le relative risorse. Per esempi di tali policy per Amazon EC2, consulta Example policies for working in the Amazon EC2 console nella Amazon EC2 User Guide.
Autorizzazioni richieste per Resource Groups e Tag Editor
Per utilizzare Resource Groups e Tag Editor, è necessario aggiungere le seguenti autorizzazioni alla dichiarazione della politica di un utente in IAM. Puoi aggiungere policy AWS gestite che vengono gestite e mantenute aggiornate da AWS, oppure puoi creare e mantenere la tua policy personalizzata.
Utilizzo AWS politiche gestite per i gruppi di risorse e le autorizzazioni di Tag Editor
AWS Resource Groups e Tag Editor supportano le seguenti politiche AWS gestite che puoi utilizzare per fornire un set predefinito di autorizzazioni ai tuoi utenti. Puoi allegare queste politiche gestite a qualsiasi utente, ruolo o gruppo proprio come faresti con qualsiasi altra politica creata.
- ResourceGroupsandTagEditorReadOnlyAccess
-
Questa policy concede al ruolo IAM allegato o all'utente l'autorizzazione a chiamare le operazioni di sola lettura sia per i Resource Groups che per il Tag Editor. Per leggere i tag di una risorsa, devi inoltre disporre delle autorizzazioni per quella risorsa tramite una policy separata (vedi la seguente nota importante).
- ResourceGroupsandTagEditorFullAccess
-
Questa policy concede al ruolo IAM allegato o all'utente il permesso di chiamare qualsiasi operazione di Resource Groups e le operazioni di lettura e scrittura dei tag in Tag Editor. Per leggere o scrivere i tag di una risorsa, devi inoltre disporre delle autorizzazioni per quella risorsa tramite una policy separata (vedi la seguente nota importante).
Importante
Le due politiche precedenti concedono il permesso di richiamare le operazioni Resource Groups e Tag Editor e di utilizzare tali console. Per le operazioni sui gruppi di risorse, tali politiche sono sufficienti e concedono tutte le autorizzazioni necessarie per lavorare con qualsiasi risorsa nella console Resource Groups.
Tuttavia, per le operazioni di tagging e la console Tag Editor, le autorizzazioni sono più granulari. È necessario disporre delle autorizzazioni non solo per richiamare l'operazione, ma anche delle autorizzazioni appropriate per la risorsa specifica a cui si sta tentando di accedere ai tag. Per concedere l'accesso ai tag, devi anche allegare una delle seguenti politiche:
-
La policy AWS-managed ReadOnlyAccess
concede le autorizzazioni per le operazioni di sola lettura per tutte le risorse del servizio. AWS mantiene questa politica aggiornata automaticamente con i nuovi AWS servizi non appena diventano disponibili. -
Molti servizi forniscono policy AWS gestite in sola lettura specifiche del servizio che è possibile utilizzare per limitare l'accesso solo alle risorse fornite da quel servizio. Ad esempio, Amazon EC2 fornisce. AmazonEC2ReadOnlyAccess
-
Potresti creare una politica personalizzata che conceda l'accesso solo a operazioni di sola lettura molto specifiche per i pochi servizi e risorse a cui desideri che i tuoi utenti accedano. Questa politica utilizza una strategia di «elenco consentito» o una strategia di elenco negato.
Una strategia di elenco degli elenchi consentiti sfrutta il fatto che l'accesso viene negato per impostazione predefinita fino a quando non lo si consente esplicitamente in una politica. Quindi puoi usare una politica come l'esempio seguente:
In alternativa, puoi utilizzare una strategia di «lista negata» che consente l'accesso a tutte le risorse tranne quelle che blocchi esplicitamente.
Aggiungere manualmente le autorizzazioni relative ai gruppi di risorse e all'editor di tag
-
resource-groups:*(Questa autorizzazione consente tutte le azioni dei gruppi di risorse. Se invece desideri limitare le azioni disponibili per un utente, puoi sostituire l'asterisco con un'azione https://docs.aws.amazon.com/IAM/latest/UserGuide/list_awsresourcegroups.html specifica dei gruppi di risorse o con un elenco di azioni separate da virgole) -
cloudformation:DescribeStacks -
cloudformation:ListStackResources -
tag:GetResources -
tag:TagResources -
tag:UntagResources -
tag:getTagKeys -
tag:getTagValues -
resource-explorer:*
Nota
L'resource-groups:SearchResourcesautorizzazione consente a Tag Editor di elencare le risorse quando filtri la ricerca utilizzando chiavi o valori dei tag.
L'resource-explorer:ListResourcesautorizzazione consente a Tag Editor di elencare le risorse quando si cercano risorse senza definire i tag di ricerca.
Per utilizzare Resource Groups e Tag Editor nella console, è inoltre necessaria l'autorizzazione per eseguire l'resource-groups:ListGroupResourcesazione. Questa autorizzazione è necessaria per elencare i tipi di risorse disponibili nella regione corrente. L'utilizzo delle condizioni di policy con non resource-groups:ListGroupResources è attualmente supportato.