

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Identity and Access Management per Amazon CloudFront
<a name="security-iam"></a>





AWS Identity and Access Management (IAM) aiuta un Servizio AWS amministratore a controllare in modo sicuro l'accesso alle AWS risorse. Gli amministratori IAM controllano chi può essere *autenticato* (effettuato l'accesso) e *autorizzato* (disporre delle autorizzazioni) a utilizzare le risorse. CloudFront IAM è uno Servizio AWS strumento che puoi utilizzare senza costi aggiuntivi.

**Topics**
+ [

## Destinatari
](#security_iam_audience)
+ [

## Autenticazione con identità
](#security_iam_authentication)
+ [

## Gestione dell’accesso tramite policy
](#security_iam_access-manage)
+ [

# Come CloudFront funziona Amazon con IAM
](security_iam_service-with-iam.md)
+ [

# Esempi di policy basate sull'identità per Amazon CloudFront
](security_iam_id-based-policy-examples.md)
+ [

# AWS politiche gestite per Amazon CloudFront
](security-iam-awsmanpol.md)
+ [

# Usa ruoli collegati ai servizi per CloudFront
](using-service-linked-roles.md)
+ [

# Risolvi i problemi relativi all' CloudFront identità e all'accesso ad Amazon
](security_iam_troubleshoot.md)

## Destinatari
<a name="security_iam_audience"></a>

Il modo in cui utilizzi AWS Identity and Access Management (IAM) varia in base al tuo ruolo:
+ **Utente del servizio**: richiedi le autorizzazioni all’amministratore se non riesci ad accedere alle funzionalità (consulta [Risolvi i problemi relativi all' CloudFront identità e all'accesso ad Amazon](security_iam_troubleshoot.md))
+ **Amministratore del servizio**: determina l’accesso degli utenti e invia le richieste di autorizzazione (consulta [Come CloudFront funziona Amazon con IAM](security_iam_service-with-iam.md))
+ **Amministratore IAM**: scrivi policy per gestire l’accesso (consulta [Esempi di policy basate sull'identità per Amazon CloudFront](security_iam_id-based-policy-examples.md))

## Autenticazione con identità
<a name="security_iam_authentication"></a>

L'autenticazione è il modo in cui accedi AWS utilizzando le tue credenziali di identità. Devi autenticarti come utente IAM o assumendo un ruolo IAM. Utente root dell'account AWS

Puoi accedere come identità federata utilizzando credenziali provenienti da una fonte di identità come AWS IAM Identity Center (IAM Identity Center), autenticazione Single Sign-On o credenziali. Google/Facebook Per ulteriori informazioni sull’accesso, consulta [Come accedere all’ Account AWS](https://docs.aws.amazon.com/signin/latest/userguide/how-to-sign-in.html) nella *Guida per l’utente di Accedi ad AWS *.

Per l'accesso programmatico, AWS fornisce un SDK e una CLI per firmare crittograficamente le richieste. Per ulteriori informazioni, consulta [AWS Signature Version 4 per le richieste API](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_sigv.html) nella *Guida per l’utente di IAM*.

### Account AWS utente root
<a name="security_iam_authentication-rootuser"></a>

 Quando si crea un Account AWS, si inizia con un'identità di accesso denominata *utente Account AWS root* che ha accesso completo a tutte Servizi AWS le risorse. Consigliamo vivamente di non utilizzare l’utente root per le attività quotidiane. Per le attività che richiedono le credenziali dell’utente root, consulta [Attività che richiedono le credenziali dell’utente root](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html#root-user-tasks) nella *Guida per l’utente IAM*. 

### Identità federata
<a name="security_iam_authentication-federated"></a>

Come procedura ottimale, richiedi agli utenti umani di utilizzare la federazione con un provider di identità per accedere Servizi AWS utilizzando credenziali temporanee.

Un'*identità federata* è un utente della directory aziendale, del provider di identità Web o Directory Service che accede Servizi AWS utilizzando le credenziali di una fonte di identità. Le identità federate assumono ruoli che forniscono credenziali temporanee.

Per la gestione centralizzata degli accessi, si consiglia di utilizzare AWS IAM Identity Center. Per ulteriori informazioni, consulta [Che cos’è il Centro identità IAM?](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html) nella *Guida per l’utente di AWS IAM Identity Center *.

### Utenti e gruppi IAM
<a name="security_iam_authentication-iamuser"></a>

Un *[utente IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users.html)* è una identità che dispone di autorizzazioni specifiche per una singola persona o applicazione. Ti consigliamo di utilizzare credenziali temporanee invece di utenti IAM con credenziali a lungo termine. *Per ulteriori informazioni, consulta [Richiedere agli utenti umani di utilizzare la federazione con un provider di identità per accedere AWS utilizzando credenziali temporanee](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#bp-users-federation-idp) nella Guida per l'utente IAM.*

Un [https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html) specifica una raccolta di utenti IAM e semplifica la gestione delle autorizzazioni per gestire gruppi di utenti di grandi dimensioni. Per ulteriori informazioni, consulta [Casi d’uso per utenti IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/gs-identities-iam-users.html) nella *Guida per l’utente di IAM*.

### Ruoli IAM
<a name="security_iam_authentication-iamrole"></a>

Un *[ruolo IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)* è un’identità con autorizzazioni specifiche che fornisce credenziali temporanee. Puoi assumere un ruolo [passando da un ruolo utente a un ruolo IAM (console)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-console.html) o chiamando un'operazione AWS CLI o AWS API. Per ulteriori informazioni, consulta [Metodi per assumere un ruolo](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_manage-assume.html) nella *Guida per l’utente di IAM*.

I ruoli IAM sono utili per l’accesso degli utenti federati, le autorizzazioni utente IAM temporanee, l’accesso multi-account, l’accesso multi-servizio e le applicazioni in esecuzione su Amazon EC2. Per maggiori informazioni, consultare [Accesso a risorse multi-account in IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html) nella *Guida per l’utente IAM*.

## Gestione dell’accesso tramite policy
<a name="security_iam_access-manage"></a>

Puoi controllare l'accesso AWS creando policy e associandole a AWS identità o risorse. Una policy definisce le autorizzazioni quando è associata a un'identità o a una risorsa. AWS valuta queste politiche quando un preside effettua una richiesta. La maggior parte delle politiche viene archiviata AWS come documenti JSON. Per maggiori informazioni sui documenti delle policy JSON, consulta [Panoramica delle policy JSON](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#access_policies-json) nella *Guida per l’utente IAM*.

Utilizzando le policy, gli amministratori specificano chi ha accesso a cosa definendo quale **principale** può eseguire **azioni** su quali **risorse** e in quali **condizioni**.

Per impostazione predefinita, utenti e ruoli non dispongono di autorizzazioni. Un amministratore IAM crea le policy IAM e le aggiunge ai ruoli, che gli utenti possono quindi assumere. Le policy IAM definiscono le autorizzazioni indipendentemente dal metodo utilizzato per eseguirle.

### Policy basate sull’identità
<a name="security_iam_access-manage-id-based-policies"></a>

Le policy basate su identità sono documenti di policy di autorizzazione JSON che è possibile collegare a un’identità (utente, gruppo o ruolo). Tali policy controllano le operazioni autorizzate per l’identità, nonché le risorse e le condizioni in cui possono essere eseguite. Per informazioni su come creare una policy basata su identità, consultare [Definizione di autorizzazioni personalizzate IAM con policy gestite dal cliente](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) nella *Guida per l’utente IAM*.

Le policy basate su identità possono essere *policy in linea* (con embedding direttamente in una singola identità) o *policy gestite* (policy autonome collegate a più identità). Per informazioni su come scegliere tra una policy gestita o una policy inline, consulta [Scegliere tra policy gestite e policy in linea](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-choosing-managed-or-inline.html) nella *Guida per l’utente di IAM*.

### Policy basate sulle risorse
<a name="security_iam_access-manage-resource-based-policies"></a>

Le policy basate su risorse sono documenti di policy JSON che è possibile collegare a una risorsa. Gli esempi includono le *policy di trust dei ruoli* IAM e le *policy dei bucket* di Amazon S3. Nei servizi che supportano policy basate sulle risorse, gli amministratori dei servizi possono utilizzarli per controllare l’accesso a una risorsa specifica. In una policy basata sulle risorse è obbligatorio [specificare un’entità principale](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html).

Le policy basate sulle risorse sono policy inline che si trovano in tale servizio. Non è possibile utilizzare le policy AWS gestite di IAM in una policy basata sulle risorse.

### Altri tipi di policy
<a name="security_iam_access-manage-other-policies"></a>

AWS supporta tipi di policy aggiuntivi che possono impostare le autorizzazioni massime concesse dai tipi di policy più comuni:
+ **Limiti delle autorizzazioni**: imposta il numero massimo di autorizzazioni che una policy basata su identità ha la possibilità di concedere a un’entità IAM. Per ulteriori informazioni, consulta [Limiti delle autorizzazioni per le entità IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html) nella *Guida per l’utente di IAM*.
+ **Politiche di controllo del servizio (SCPs)**: specificano le autorizzazioni massime per un'organizzazione o un'unità organizzativa in. AWS Organizations Per ulteriori informazioni, consultare [Policy di controllo dei servizi](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) nella *Guida per l’utente di AWS Organizations *.
+ **Politiche di controllo delle risorse (RCPs)**: imposta le autorizzazioni massime disponibili per le risorse nei tuoi account. Per ulteriori informazioni, consulta [Politiche di controllo delle risorse (RCPs)](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_rcps.html) nella *Guida per l'AWS Organizations utente*.
+ **Policy di sessione**: policy avanzate passate come parametro quando si crea una sessione temporanea per un ruolo o un utente federato. Per maggiori informazioni, consultare [Policy di sessione](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_session) nella *Guida per l’utente IAM*.

### Più tipi di policy
<a name="security_iam_access-manage-multiple-policies"></a>

Quando a una richiesta si applicano più tipi di policy, le autorizzazioni risultanti sono più complicate da comprendere. Per scoprire come si AWS determina se consentire o meno una richiesta quando sono coinvolti più tipi di policy, consulta [Logica di valutazione delle policy](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html) nella *IAM User Guide*.

# Come CloudFront funziona Amazon con IAM
<a name="security_iam_service-with-iam"></a>

Prima di utilizzare IAM per gestire l'accesso a CloudFront, scopri con quali funzionalità IAM è disponibile l'uso CloudFront.






**Funzionalità IAM che puoi utilizzare con Amazon CloudFront**  

| Funzionalità IAM | CloudFront supporto | 
| --- | --- | 
|  [Policy basate sull’identità](#security_iam_service-with-iam-id-based-policies)  |   Sì  | 
|  [Policy basate su risorse](#security_iam_service-with-iam-resource-based-policies)  |   No   | 
|  [Operazioni di policy](#security_iam_service-with-iam-id-based-policies-actions)  |   Sì  | 
|  [Risorse relative alle policy](#security_iam_service-with-iam-id-based-policies-resources)  |   Sì  | 
|  [Chiavi di condizione della policy (specifica del servizio)](#security_iam_service-with-iam-id-based-policies-conditionkeys)  |   Sì  | 
|  [ACLs](#security_iam_service-with-iam-acls)  |   No   | 
|  [ABAC (tag nelle policy)](#security_iam_service-with-iam-tags)  |   Parziale  | 
|  [Credenziali temporanee](#security_iam_service-with-iam-roles-tempcreds)  |   Sì  | 
|  [Inoltro delle sessioni di accesso (FAS)](#security_iam_service-with-iam-principal-permissions)  |   No   | 
|  ☻[Ruoli di servizio](#security_iam_service-with-iam-roles-service)  |   No   | 
|  [Ruoli collegati al servizio](#security_iam_service-with-iam-roles-service-linked)  |   Sì  | 

Per avere una panoramica di alto livello su come CloudFront e altri AWS servizi funzionano con la maggior parte delle funzionalità IAM, consulta [AWS i servizi che funzionano con IAM nella IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) *User Guide*.

## Politiche basate sull'identità per CloudFront
<a name="security_iam_service-with-iam-id-based-policies"></a>

**Supporta le policy basate sull’identità:** sì

Le policy basate sull'identità sono documenti di policy di autorizzazione JSON che è possibile allegare a un'identità (utente, gruppo di utenti o ruolo IAM). Tali policy definiscono le operazioni che utenti e ruoli possono eseguire, su quali risorse e in quali condizioni. Per informazioni su come creare una policy basata su identità, consulta [Definizione di autorizzazioni personalizzate IAM con policy gestite dal cliente](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) nella *Guida per l’utente di IAM*.

Con le policy basate sull’identità di IAM, è possibile specificare quali operazioni e risorse sono consentite o respinte, nonché le condizioni in base alle quali le operazioni sono consentite o respinte. Per informazioni su tutti gli elementi utilizzabili in una policy JSON, consulta [Guida di riferimento agli elementi delle policy JSON IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements.html) nella *Guida per l’utente IAM*.

### Esempi di politiche basate sull'identità per CloudFront
<a name="security_iam_service-with-iam-id-based-policies-examples"></a>



Per visualizzare esempi di politiche basate sull' CloudFront identità, vedere. [Esempi di policy basate sull'identità per Amazon CloudFront](security_iam_id-based-policy-examples.md)

## Politiche basate sulle risorse all'interno CloudFront
<a name="security_iam_service-with-iam-resource-based-policies"></a>

**Supporta le policy basate su risorse:** no 

Le policy basate su risorse sono documenti di policy JSON che è possibile collegare a una risorsa. Esempi di policy basate sulle risorse sono le *policy di attendibilità dei ruoli* IAM e le *policy di bucket* Amazon S3. Nei servizi che supportano policy basate sulle risorse, gli amministratori dei servizi possono utilizzarli per controllare l’accesso a una risorsa specifica. Quando è collegata a una risorsa, una policy definisce le operazioni che un principale può eseguire su tale risorsa e a quali condizioni. In una policy basata sulle risorse è obbligatorio [specificare un’entità principale](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html). I principali possono includere account, utenti, ruoli, utenti federati o. Servizi AWS

Per consentire l’accesso multi-account, è possibile specificare un intero account o entità IAM in un altro account come entità principale in una policy basata sulle risorse. Per ulteriori informazioni, consulta [Accesso a risorse multi-account in IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html) nella *Guida per l’utente IAM*.

## Azioni politiche per CloudFront
<a name="security_iam_service-with-iam-id-based-policies-actions"></a>

**Supporta le operazioni di policy:** si

Gli amministratori possono utilizzare le policy AWS JSON per specificare chi ha accesso a cosa. In altre parole, quale **entità principale** può eseguire **operazioni** su quali **risorse** e in quali **condizioni**.

L'elemento `Action` di una policy JSON descrive le operazioni che è possibile utilizzare per consentire o negare l'accesso in una policy. Includere le operazioni in una policy per concedere le autorizzazioni a eseguire l’operazione associata.



Per visualizzare un elenco di CloudFront azioni, consulta [Azioni definite da Amazon CloudFront](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazoncloudfront.html#amazoncloudfront-actions-as-permissions) nel *Service Authorization Reference*.

Le azioni politiche in CloudFront uso utilizzano il seguente prefisso prima dell'azione:

```
cloudfront
```

Per specificare più operazioni in una sola istruzione, occorre separarle con la virgola.

```
"Action": [
      "cloudfront:action1",
      "cloudfront:action2"
         ]
```





Per visualizzare esempi di politiche CloudFront basate sull'identità, vedere. [Esempi di policy basate sull'identità per Amazon CloudFront](security_iam_id-based-policy-examples.md)

## Risorse politiche per CloudFront
<a name="security_iam_service-with-iam-id-based-policies-resources"></a>

**Supporta le risorse relative alle policy:** sì

Gli amministratori possono utilizzare le policy AWS JSON per specificare chi ha accesso a cosa. In altre parole, quale **entità principale** può eseguire **operazioni** su quali **risorse** e in quali **condizioni**.

L’elemento JSON `Resource` della policy specifica l’oggetto o gli oggetti ai quali si applica l’operazione. Come best practice, specifica una risorsa utilizzando il suo [nome della risorsa Amazon (ARN)](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference-arns.html). Per le azioni che non supportano le autorizzazioni a livello di risorsa, si utilizza un carattere jolly (\$1) per indicare che l’istruzione si applica a tutte le risorse.

```
"Resource": "*"
```

Per visualizzare un elenco dei tipi di CloudFront risorse e relativi ARNs, consulta [Resources defined by Amazon CloudFront](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazoncloudfront.html#amazoncloudfront-resources-for-iam-policies) nel *Service Authorization Reference*. Per sapere con quali azioni puoi specificare l'ARN di ogni risorsa, consulta [Azioni definite da Amazon](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazoncloudfront.html#amazoncloudfront-actions-as-permissions). CloudFront





Per visualizzare esempi di politiche CloudFront basate sull'identità, consulta. [Esempi di policy basate sull'identità per Amazon CloudFront](security_iam_id-based-policy-examples.md)

## Chiavi relative alle condizioni delle politiche per CloudFront
<a name="security_iam_service-with-iam-id-based-policies-conditionkeys"></a>

**Supporta le chiavi di condizione delle policy specifiche del servizio:** sì

Gli amministratori possono utilizzare le policy AWS JSON per specificare chi ha accesso a cosa. In altre parole, quale **entità principale** può eseguire **operazioni** su quali **risorse** e in quali **condizioni**.

L’elemento `Condition` specifica quando le istruzioni vengono eseguite in base a criteri definiti. È possibile compilare espressioni condizionali che utilizzano [operatori di condizione](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html), ad esempio uguale a o minore di, per soddisfare la condizione nella policy con i valori nella richiesta. Per visualizzare tutte le chiavi di condizione AWS globali, consulta le chiavi di [contesto delle condizioni AWS globali nella Guida](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html) per l'*utente IAM*.

Per visualizzare un elenco di chiavi di CloudFront condizione, consulta [Condition keys for Amazon CloudFront](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazoncloudfront.html#amazoncloudfront-policy-keys) nel *Service Authorization Reference*. Per sapere con quali azioni e risorse puoi utilizzare una chiave di condizione, consulta [Azioni definite da Amazon CloudFront](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazoncloudfront.html#amazoncloudfront-actions-as-permissions).

Per visualizzare esempi di politiche CloudFront basate sull'identità, consulta. [Esempi di policy basate sull'identità per Amazon CloudFront](security_iam_id-based-policy-examples.md)

## ACLs in CloudFront
<a name="security_iam_service-with-iam-acls"></a>

**Supporti: No ACLs** 

Le liste di controllo degli accessi (ACLs) controllano quali principali (membri dell'account, utenti o ruoli) dispongono delle autorizzazioni per accedere a una risorsa. ACLs sono simili alle politiche basate sulle risorse, sebbene non utilizzino il formato del documento di policy JSON.

## ABAC con CloudFront
<a name="security_iam_service-with-iam-tags"></a>

**Supporta ABAC (tag nelle policy):** parzialmente

Il controllo degli accessi basato su attributi (ABAC) è una strategia di autorizzazione che definisce le autorizzazioni in base agli attributi, chiamati tag. Puoi allegare tag a entità e AWS risorse IAM, quindi progettare politiche ABAC per consentire operazioni quando il tag del principale corrisponde al tag sulla risorsa.

Per controllare l’accesso basato su tag, fornire informazioni sui tag nell’[elemento condizione](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) di una policy utilizzando le chiavi di condizione `aws:ResourceTag/key-name`, `aws:RequestTag/key-name` o `aws:TagKeys`.

Se un servizio supporta tutte e tre le chiavi di condizione per ogni tipo di risorsa, il valore per il servizio è **Sì**. Se un servizio supporta tutte e tre le chiavi di condizione solo per alcuni tipi di risorsa, allora il valore sarà **Parziale**.

Per maggiori informazioni su ABAC, consulta [Definizione delle autorizzazioni con autorizzazione ABAC](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html) nella *Guida per l’utente di IAM*. Per visualizzare un tutorial con i passaggi per l’impostazione di ABAC, consulta [Utilizzo del controllo degli accessi basato su attributi (ABAC)](https://docs.aws.amazon.com/IAM/latest/UserGuide/tutorial_attribute-based-access-control.html) nella *Guida per l’utente di IAM*.

CloudFront supporta ABAC per CloudFront le risorse che supportano i tag, come distribuzioni, tenant o trust store.

## Utilizzo di credenziali temporanee con CloudFront
<a name="security_iam_service-with-iam-roles-tempcreds"></a>

**Supporta le credenziali temporanee:** sì

Le credenziali temporanee forniscono l'accesso a breve termine alle AWS risorse e vengono create automaticamente quando si utilizza la federazione o si cambia ruolo. AWS consiglia di generare dinamicamente credenziali temporanee anziché utilizzare chiavi di accesso a lungo termine. Per ulteriori informazioni, consulta [Credenziali di sicurezza temporanee in IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_temp.html) e [Servizi AWS compatibili con IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) nella *Guida per l’utente IAM*.

## Sessioni di accesso diretto per CloudFront
<a name="security_iam_service-with-iam-principal-permissions"></a>

**Supporta l'inoltro delle sessioni di accesso (FAS):** no 

 Le sessioni di accesso inoltrato (FAS) utilizzano le autorizzazioni del principale chiamante an Servizio AWS, combinate con la richiesta di effettuare richieste Servizio AWS ai servizi downstream. Per i dettagli delle policy relative alle richieste FAS, consulta [Forward access sessions](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_forward_access_sessions.html). 

## Ruoli di servizio per CloudFront
<a name="security_iam_service-with-iam-roles-service"></a>

**Supporta i ruoli di servizio:** no 

 Un ruolo di servizio è un [ruolo IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html) che un servizio assume per eseguire operazioni per tuo conto. Un amministratore IAM può creare, modificare ed eliminare un ruolo di servizio dall’interno di IAM. Per ulteriori informazioni, consulta [Create a role to delegate permissions to an Servizio AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-service.html) nella *Guida per l’utente IAM*. 

**avvertimento**  
La modifica delle autorizzazioni per un ruolo di servizio potrebbe compromettere CloudFront la funzionalità. Modifica i ruoli di servizio solo quando viene CloudFront fornita una guida in tal senso.

## Ruoli collegati ai servizi per CloudFront
<a name="security_iam_service-with-iam-roles-service-linked"></a>

**Supporta i ruoli collegati ai servizi:** sì

 Un ruolo collegato al servizio è un tipo di ruolo di servizio collegato a un. Servizio AWS Il servizio può assumere il ruolo per eseguire un’operazione per tuo conto. I ruoli collegati al servizio vengono visualizzati in Account AWS e sono di proprietà del servizio. Un amministratore IAM può visualizzare le autorizzazioni per i ruoli collegati al servizio, ma non modificarle. 

CloudFront utilizza ruoli collegati al servizio per eseguire azioni al posto dell'utente. Per ulteriori informazioni sulla creazione o la gestione di ruoli CloudFront collegati ai servizi, vedere. [Usa ruoli collegati ai servizi per CloudFront](using-service-linked-roles.md) Per ulteriori informazioni su come creare e gestire i ruoli collegati al servizio di Lambda@Edge, consulta [Ruoli collegati ai servizi per Lambda@Edge](lambda-edge-permissions.md#using-service-linked-roles-lambda-edge).

Per ulteriori informazioni su come creare e gestire i ruoli collegati ai servizi, consulta [Servizi AWS supportati da IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html). Trova un servizio nella tabella che include un `Yes` nella colonna **Service-linked role (Ruolo collegato ai servizi)**. Scegli il collegamento **Sì** per visualizzare la documentazione relativa al ruolo collegato ai servizi per tale servizio.

# Esempi di policy basate sull'identità per Amazon CloudFront
<a name="security_iam_id-based-policy-examples"></a>

Per impostazione predefinita, gli utenti e i ruoli non dispongono dell'autorizzazione per creare o modificare risorse CloudFront. Per concedere agli utenti l’autorizzazione a eseguire azioni sulle risorse di cui hanno bisogno, un amministratore IAM può creare policy IAM.

Per informazioni su come creare una policy basata su identità IAM utilizzando questi documenti di policy JSON di esempio, consulta [Creazione di policy IAM (console)](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create-console.html) nella *Guida per l’utente di IAM*.

Per dettagli sulle azioni e sui tipi di risorse definiti da CloudFront, incluso il formato di ARNs per ogni tipo di risorsa, consulta [Azioni, risorse e chiavi di condizione per Amazon CloudFront](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazoncloudfront.html) nel *Service Authorization Reference*.

**Topics**
+ [

## Best practice per le policy
](#security_iam_service-with-iam-policy-best-practices)
+ [

## Consentire agli utenti di visualizzare le loro autorizzazioni
](#security_iam_id-based-policy-examples-view-own-permissions)
+ [

## Autorizzazioni per l'accesso programmatico CloudFront
](#security_iam_id-based-policy-examples-programmatic-access-all)
+ [

## Autorizzazioni necessarie per utilizzare la console CloudFront
](#security_iam_id-based-policy-examples-console-required-permissions)
+ [

## Esempi di policy gestite dal cliente
](#security_iam_id-based-policy-examples-sdk-cli)

## Best practice per le policy
<a name="security_iam_service-with-iam-policy-best-practices"></a>

Le politiche basate sull'identità determinano se qualcuno può creare, accedere o eliminare CloudFront risorse nel tuo account. Queste azioni possono comportare costi aggiuntivi per l’ Account AWS. Quando si creano o modificano policy basate sull’identità, seguire queste linee guida e raccomandazioni:
+ **Inizia con le policy AWS gestite e passa alle autorizzazioni con privilegi minimi: per iniziare a concedere autorizzazioni** *a utenti e carichi di lavoro, utilizza le politiche gestite che concedono le autorizzazioni per molti casi d'uso comuni.AWS * Sono disponibili nel tuo. Account AWS Ti consigliamo di ridurre ulteriormente le autorizzazioni definendo politiche gestite dai AWS clienti specifiche per i tuoi casi d'uso. Per maggiori informazioni, consulta [Policy gestite da AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies) o [Policy gestite da AWS per le funzioni dei processi](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_job-functions.html) nella *Guida per l’utente di IAM*.
+ **Applicazione delle autorizzazioni con privilegio minimo** - Quando si impostano le autorizzazioni con le policy IAM, concedere solo le autorizzazioni richieste per eseguire un’attività. È possibile farlo definendo le azioni che possono essere intraprese su risorse specifiche in condizioni specifiche, note anche come *autorizzazioni con privilegio minimo*. Per maggiori informazioni sull’utilizzo di IAM per applicare le autorizzazioni, consulta [Policy e autorizzazioni in IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html) nella *Guida per l’utente di IAM*.
+ **Condizioni d’uso nelle policy IAM per limitare ulteriormente l’accesso** - Per limitare l’accesso ad azioni e risorse è possibile aggiungere una condizione alle policy. Ad esempio, è possibile scrivere una condizione di policy per specificare che tutte le richieste devono essere inviate utilizzando SSL. Puoi anche utilizzare le condizioni per concedere l'accesso alle azioni del servizio se vengono utilizzate tramite uno specifico Servizio AWS, ad esempio CloudFormation. Per maggiori informazioni, consultare la sezione [Elementi delle policy JSON di IAM: condizione](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) nella *Guida per l’utente di IAM*.
+ **Utilizzo dello strumento di analisi degli accessi IAM per convalidare le policy IAM e garantire autorizzazioni sicure e funzionali** - Lo strumento di analisi degli accessi IAM convalida le policy nuove ed esistenti in modo che aderiscano al linguaggio (JSON) della policy IAM e alle best practice di IAM. Lo strumento di analisi degli accessi IAM offre oltre 100 controlli delle policy e consigli utili per creare policy sicure e funzionali. Per maggiori informazioni, consultare [Convalida delle policy per il Sistema di analisi degli accessi IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html) nella *Guida per l’utente di IAM*.
+ **Richiedi l'autenticazione a più fattori (MFA**): se hai uno scenario che richiede utenti IAM o un utente root nel Account AWS tuo, attiva l'MFA per una maggiore sicurezza. Per richiedere la MFA quando vengono chiamate le operazioni API, aggiungere le condizioni MFA alle policy. Per maggiori informazioni, consultare [Protezione dell’accesso API con MFA](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa_configure-api-require.html) nella *Guida per l’utente di IAM*.

Per maggiori informazioni sulle best practice in IAM, consulta [Best practice di sicurezza in IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html) nella *Guida per l’utente di IAM*.

## Consentire agli utenti di visualizzare le loro autorizzazioni
<a name="security_iam_id-based-policy-examples-view-own-permissions"></a>

Questo esempio mostra in che modo è possibile creare una policy che consente agli utenti IAM di visualizzare le policy inline e gestite che sono collegate alla relativa identità utente. Questa policy include le autorizzazioni per completare questa azione sulla console o utilizzando programmaticamente l'API o. AWS CLI AWS 

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "ViewOwnUserInfo",
            "Effect": "Allow",
            "Action": [
                "iam:GetUserPolicy",
                "iam:ListGroupsForUser",
                "iam:ListAttachedUserPolicies",
                "iam:ListUserPolicies",
                "iam:GetUser"
            ],
            "Resource": ["arn:aws:iam::*:user/${aws:username}"]
        },
        {
            "Sid": "NavigateInConsole",
            "Effect": "Allow",
            "Action": [
                "iam:GetGroupPolicy",
                "iam:GetPolicyVersion",
                "iam:GetPolicy",
                "iam:ListAttachedGroupPolicies",
                "iam:ListGroupPolicies",
                "iam:ListPolicyVersions",
                "iam:ListPolicies",
                "iam:ListUsers"
            ],
            "Resource": "*"
        }
    ]
}
```

## Autorizzazioni per l'accesso programmatico CloudFront
<a name="security_iam_id-based-policy-examples-programmatic-access-all"></a>

Di seguito viene illustrata una policy di autorizzazione. Il `Sid`, o ID dichiarazione, è facoltativo.

------
#### [ JSON ]

****  

```
{
   "Version":"2012-10-17",		 	 	 
   "Statement": [
      {
         "Sid": "AllowAllCloudFrontPermissions",
         "Effect": "Allow",
         "Action": ["cloudfront:*"],
         "Resource": "*"
      }
   ]
}
```

------

La politica concede le autorizzazioni per eseguire tutte le CloudFront operazioni, il che è sufficiente per accedere a livello di codice. CloudFront Se utilizzi la console per accedere, consulta. CloudFront [Autorizzazioni necessarie per utilizzare la console CloudFront](#security_iam_id-based-policy-examples-console-required-permissions) 

Per un elenco di azioni e l'ARN che specifichi per concedere o negare l'autorizzazione a utilizzare ciascuna azione, consulta [Azioni, risorse e chiavi di condizione per Amazon CloudFront](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazoncloudfront.html) nel *Service* Authorization Reference.

## Autorizzazioni necessarie per utilizzare la console CloudFront
<a name="security_iam_id-based-policy-examples-console-required-permissions"></a>

Per concedere l'accesso completo alla CloudFront console, concedi le autorizzazioni nella seguente politica di autorizzazione: 

------
#### [ JSON ]

****  

```
{
   "Version":"2012-10-17",		 	 	 
   "Statement":[
      {
         "Effect":"Allow",
         "Action":[
            "acm:ListCertificates", 
            "cloudfront:*", 
            "cloudwatch:DescribeAlarms",
            "cloudwatch:PutMetricAlarm",
            "cloudwatch:GetMetricStatistics",
            "elasticloadbalancing:DescribeLoadBalancers",
            "iam:ListServerCertificates",
            "sns:ListSubscriptionsByTopic",
            "sns:ListTopics",
            "waf:GetWebACL",
            "waf:ListWebACLs"
         ],
         "Resource":"*"
      },
      {
         "Effect":"Allow",
         "Action":[
            "s3:ListAllMyBuckets",
            "s3:PutBucketPolicy"
         ],
         "Resource":"arn:aws:s3:::*"
      }
   ]
}
```

------

Di seguito viene descritto perché le autorizzazioni sono necessarie:

**`acm:ListCertificates`**  
Quando crei e aggiorni distribuzioni utilizzando la CloudFront console e desideri configurare CloudFront in modo che richieda HTTPS tra il visualizzatore CloudFront e/o tra CloudFront e l'origine, ti consente di visualizzare un elenco di certificati ACM.  
Questa autorizzazione non è richiesta se non si utilizza la CloudFront console.

**`cloudfront:*`**  
Consente di eseguire tutte le CloudFront azioni.

**`cloudwatch:DescribeAlarms` e `cloudwatch:PutMetricAlarm`**  
Consente di creare e visualizzare CloudWatch allarmi nella CloudFront console. Consulta anche `sns:ListSubscriptionsByTopic` e `sns:ListTopics`.  
Queste autorizzazioni non sono necessarie se non utilizzi la console di CloudFront.

**`cloudwatch:GetMetricStatistics`**  
Consente di CloudFront eseguire il rendering CloudWatch delle metriche nella CloudFront console.  
Questa autorizzazione non è richiesta se non utilizzi la CloudFront console.

**`elasticloadbalancing:DescribeLoadBalancers`**  
Durante la creazione e l'aggiornamento delle distribuzioni, consente di visualizzare un elenco di load balancer di Elastic Load Balancing nell'elenco delle origini disponibili.  
Questa autorizzazione non è richiesta se non utilizzi la CloudFront console.

**`iam:ListServerCertificates`**  
Quando crei e aggiorni distribuzioni utilizzando la CloudFront console e desideri configurare CloudFront in modo che richieda HTTPS tra il visualizzatore CloudFront e/o tra CloudFront e l'origine, ti consente di visualizzare un elenco di certificati nell'archivio certificati IAM.  
Questa autorizzazione non è richiesta se non utilizzi la CloudFront console.

**`s3:ListAllMyBuckets`**  
Quando crei e aggiorni distribuzioni, ti consente di eseguire le seguenti operazioni:  
+ Visualizzare un elenco di bucket S3 nell'elenco di origini disponibili
+ Visualizzare un elenco di bucket S3 in cui salvare log di accesso
Questa autorizzazione non è richiesta se non utilizzi la CloudFront console.

**`S3:PutBucketPolicy`**  
Quando crei o aggiorni distribuzioni che limitano l'accesso a bucket S3, consente a un utente di aggiornare le policy di bucket per concedere l'accesso all'identità di accesso origine di CloudFront. Per ulteriori informazioni, consulta [Utilizzo di un’identità di accesso origine (legacy, non consigliata)](private-content-restricting-access-to-s3.md#private-content-restricting-access-to-s3-oai).  
Questa autorizzazione non è richiesta se non utilizzi la CloudFront console.

**`sns:ListSubscriptionsByTopic` e `sns:ListTopics`**  
Quando crei CloudWatch allarmi nella CloudFront console, ti consente di scegliere un argomento SNS per le notifiche.  
Queste autorizzazioni non sono necessarie se non utilizzi la console di CloudFront.

**`waf:GetWebACL` e `waf:ListWebACLs`**  
Consente di visualizzare un elenco di AWS WAF siti Web ACLs nella CloudFront console.  
Queste autorizzazioni non sono necessarie se non utilizzi la console di CloudFront.

### Azioni che richiedono solo l'autorizzazione per la console CloudFront
<a name="console-only-actions"></a>

È possibile eseguire le seguenti CloudFront azioni nella pagina [CloudFront Security Savings Bundle](https://console.aws.amazon.com//cloudfront/v3/home#/savings-bundle/overview). Le seguenti azioni API non sono destinate a essere richiamate dal codice e non sono incluse in AWS CLI and AWS SDKs.


****  

| Azione | Description | 
| --- | --- | 
|  `CreateSavingsPlan`  |  Concede l’autorizzazione per creare un nuovo Savings Plan.  | 
|   `GetSavingsPlan`   |  Concede l’autorizzazione per ottenere un Savings Plan.  | 
|  `ListRateCards`  |  Concede l'autorizzazione a elencare le schede CloudFront tariffarie relative all'account.   | 
|   `ListSavingsPlans`   |  Concede l’autorizzazione per elencare i Savings Plans nell’account.  | 
|   `ListUsages`   |  Concede l'autorizzazione all'utilizzo delle liste CloudFront .  | 
|   `UpdateSavingsPlan`   |  Concede l’autorizzazione per aggiornare un Savings Plan.   | 

**Note**  
Per ulteriori informazioni sui piani di CloudFront risparmio, consulta la sezione CloudFront Security Savings Bundle di [Amazon CloudFront FAQs](https://aws.amazon.com/cloudfront/faqs/). 
Se crei un piano di risparmio per CloudFront e poi desideri eliminarlo in un secondo momento, contatta [Supporto AWS](https://console.aws.amazon.com/support/home#/case/create?issueType=customer-service). 

## Esempi di policy gestite dal cliente
<a name="security_iam_id-based-policy-examples-sdk-cli"></a>

Puoi creare policy IAM personalizzate per consentire le autorizzazioni per le azioni CloudFront API. È possibile allegare queste policy personalizzate agli utenti o ai gruppi IAM che hanno bisogno delle autorizzazioni specificate. Queste politiche funzionano quando utilizzi l' CloudFront API AWS SDKs, il o il AWS CLI. I seguenti esempi mostrano autorizzazioni per alcuni casi d'utilizzo comuni. Per la politica che garantisce a un utente l'accesso completo a CloudFront, vedi[Autorizzazioni necessarie per utilizzare la console CloudFront](#security_iam_id-based-policy-examples-console-required-permissions).

**Topics**
+ [

### Esempio 1: autorizzazione per accedere in lettura a tutte le distribuzioni
](#security_iam_id-based-policy-examples-allow-read-all-distributions)
+ [

### Esempio 2: autorizzazione per la creazione, l’aggiornamento e l’eliminazione di distribuzioni
](#security_iam_id-based-policy-examples-allow-create-update-delete-distributions)
+ [

### Esempio 3: autorizzazione per creare ed elencare invalidamenti
](#security_iam_id-based-policy-examples-allow-create-list-invalidations)
+ [

### Esempio 4: consentire la creazione di una distribuzione
](#create-distribution-iam-policy)

### Esempio 1: autorizzazione per accedere in lettura a tutte le distribuzioni
<a name="security_iam_id-based-policy-examples-allow-read-all-distributions"></a>

La seguente politica di autorizzazioni concede all'utente le autorizzazioni per visualizzare tutte le distribuzioni nella console: CloudFront 

------
#### [ JSON ]

****  

```
{
   "Version":"2012-10-17",		 	 	 
   "Statement":[
      {
         "Effect":"Allow",
         "Action":[
            "acm:ListCertificates", 
            "cloudfront:GetDistribution",
            "cloudfront:GetDistributionConfig",
            "cloudfront:ListDistributions",
            "cloudfront:ListCloudFrontOriginAccessIdentities",
            "elasticloadbalancing:DescribeLoadBalancers",
            "iam:ListServerCertificates",
            "sns:ListSubscriptionsByTopic",
            "sns:ListTopics",
            "waf:GetWebACL",
            "waf:ListWebACLs"
         ],
         "Resource":"*"
      },
      {
         "Effect":"Allow",
         "Action":[
            "s3:ListAllMyBuckets"
         ],
         "Resource":"arn:aws:s3:::*"
      }
   ]
}
```

------

### Esempio 2: autorizzazione per la creazione, l’aggiornamento e l’eliminazione di distribuzioni
<a name="security_iam_id-based-policy-examples-allow-create-update-delete-distributions"></a>

La seguente politica di autorizzazioni consente agli utenti di creare, aggiornare ed eliminare le distribuzioni utilizzando la console: CloudFront 

------
#### [ JSON ]

****  

```
{
   "Version":"2012-10-17",		 	 	 
   "Statement":[
      {
         "Effect":"Allow",
         "Action":[
            "acm:ListCertificates", 
            "cloudfront:CreateDistribution",
            "cloudfront:DeleteDistribution",
            "cloudfront:GetDistribution",
            "cloudfront:GetDistributionConfig",
            "cloudfront:ListDistributions",
            "cloudfront:UpdateDistribution",
            "cloudfront:ListCloudFrontOriginAccessIdentities",
            "elasticloadbalancing:DescribeLoadBalancers",
            "iam:ListServerCertificates",
            "sns:ListSubscriptionsByTopic",
            "sns:ListTopics",
            "waf:GetWebACL",
            "waf:ListWebACLs"
         ],
         "Resource":"*"
      },
      {
         "Effect":"Allow",
         "Action":[
            "s3:ListAllMyBuckets",
            "s3:PutBucketPolicy"
         ],
         "Resource":"arn:aws:s3:::*"
      }
   ]
}
```

------

L'autorizzazione `cloudfront:ListCloudFrontOriginAccessIdentities` consente agli utenti di concedere automaticamente a un'identità di accesso origine l'autorizzazione ad accedere agli oggetti in un bucket Amazon S3. Se vuoi che gli utenti siano in grado di creare identità di accesso origine, devi concedere anche l'autorizzazione `cloudfront:CreateCloudFrontOriginAccessIdentity`.

### Esempio 3: autorizzazione per creare ed elencare invalidamenti
<a name="security_iam_id-based-policy-examples-allow-create-list-invalidations"></a>

La policy di autorizzazione seguente consente agli utenti di creare ed elencare invalidamenti. Include l'accesso in lettura alle CloudFront distribuzioni perché è possibile creare e visualizzare le invalidazioni visualizzando prima le impostazioni di una distribuzione:

------
#### [ JSON ]

****  

```
{
   "Version":"2012-10-17",		 	 	 
   "Statement":[
      {
         "Effect":"Allow",
         "Action":[
            "acm:ListCertificates", 
            "cloudfront:GetDistribution",
            "cloudfront:GetStreamingDistribution",
            "cloudfront:GetDistributionConfig",
            "cloudfront:ListDistributions",
            "cloudfront:ListCloudFrontOriginAccessIdentities",
            "cloudfront:CreateInvalidation",
            "cloudfront:GetInvalidation",
            "cloudfront:ListInvalidations",
            "elasticloadbalancing:DescribeLoadBalancers",
            "iam:ListServerCertificates",
            "sns:ListSubscriptionsByTopic",
            "sns:ListTopics",
            "waf:GetWebACL",
            "waf:ListWebACLs"
         ],
         "Resource":"*"
      },
      {
         "Effect":"Allow",
         "Action":[
            "s3:ListAllMyBuckets"
         ],
         "Resource":"arn:aws:s3:::*"
      }
   ]
}
```

------

### Esempio 4: consentire la creazione di una distribuzione
<a name="create-distribution-iam-policy"></a>

La seguente politica di autorizzazione concede all'utente l'autorizzazione a creare ed elencare le distribuzioni nella console. CloudFront Per l’azione `CreateDistribution`, specifica il carattere jolly (\$1) per la `Resource` invece di un carattere jolly per la distribuzione ARN (`arn:aws:cloudfront::123456789012:distribution/*`). Per ulteriori informazioni sull’elemento `Resource`, consulta [Elementi della policy JSON di IAM: risorsa](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_resource.html) nella *Guida per l’utente IAM*.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "cloudfront:CreateDistribution",
            "Resource": "*"
        },
        {
            "Sid": "VisualEditor1",
            "Effect": "Allow",
            "Action": "cloudfront:ListDistributions",
            "Resource": "*"
        }
    ]
}
```

------







# AWS politiche gestite per Amazon CloudFront
<a name="security-iam-awsmanpol"></a>

Per aggiungere autorizzazioni a utenti, gruppi e ruoli, è più facile utilizzare le policy AWS gestite che scriverle autonomamente. La [creazione di policy gestite dai clienti IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create-console.html) che forniscono al team solo le autorizzazioni di cui ha bisogno richiede tempo e competenza. Per iniziare rapidamente, puoi utilizzare le nostre politiche AWS gestite. Queste policy coprono i casi d’uso comuni e sono disponibili nell’account Account AWS. Per ulteriori informazioni sulle policy AWS gestite, consulta le [policy AWS gestite](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies) nella *IAM User Guide*.

AWS i servizi mantengono e aggiornano le politiche AWS gestite. Non è possibile modificare le autorizzazioni nelle politiche AWS gestite. I servizi occasionalmente aggiungono altre autorizzazioni a una policy gestita da AWS per supportare nuove funzionalità. Questo tipo di aggiornamento interessa tutte le identità (utenti, gruppi e ruoli) a cui è collegata la policy. È più probabile che i servizi aggiornino una policy gestita da AWS quando viene avviata una nuova funzionalità o quando diventano disponibili nuove operazioni. I servizi non rimuovono le autorizzazioni da una policy AWS gestita, quindi gli aggiornamenti delle policy non comprometteranno le autorizzazioni esistenti.

Inoltre, AWS supporta politiche gestite per le funzioni lavorative che si estendono su più servizi. Ad esempio, la policy **ReadOnlyAccess** AWS gestita fornisce l'accesso in sola lettura a tutti i AWS servizi e le risorse. Quando un servizio lancia una nuova funzionalità, AWS aggiunge autorizzazioni di sola lettura per nuove operazioni e risorse. Per l’elenco e la descrizione delle policy di funzione dei processi, consultare la sezione [Policy gestite da AWS per funzioni di processi](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_job-functions.html) nella *Guida per l’utente di IAM*.

**Topics**
+ [

## AWS politica gestita: CloudFrontReadOnlyAccess
](#security-iam-awsmanpol-cloudfront-read-only)
+ [

## AWS politica gestita: CloudFrontFullAccess
](#security-iam-awsmanpol-cloudfront-full-access)
+ [

## AWS politica gestita: AWSCloud FrontLogger
](#security-iam-awsmanpol-cloudfront-logger)
+ [

## AWS politica gestita: AWSLambda Replicator
](#security-iam-awsmanpol-lambda-replicator)
+ [

## AWS politica gestita: Front AWSCloud VPCOrigin ServiceRolePolicy
](#security-iam-awsmanpol-vpc-origin)
+ [

## CloudFront aggiornamenti alle politiche AWS gestite
](#security-iam-awsmanpol-updates)







## AWS politica gestita: CloudFrontReadOnlyAccess
<a name="security-iam-awsmanpol-cloudfront-read-only"></a>

È possibile allegare la policy **CloudFrontReadOnlyAccess** alle identità IAM. Questa politica consente autorizzazioni di sola lettura per le risorse. CloudFront Consente inoltre autorizzazioni di sola lettura per altre risorse AWS di servizio correlate CloudFront e visibili nella console. CloudFront 

**Dettagli delle autorizzazioni**

Questa policy include le seguenti autorizzazioni:
+ `cloudfront:Describe*`— Consente ai responsabili di ottenere informazioni sui metadati relativi alle risorse. CloudFront 
+ `cloudfront:Get*`— Consente ai dirigenti di ottenere informazioni e configurazioni dettagliate per le risorse. CloudFront 
+ `cloudfront:List*`— Consente ai dirigenti di ottenere elenchi di risorse. CloudFront
+ `cloudfront-keyvaluestore:Describe*`: consente ai principali di ottenere informazioni sull’archivio di valori delle chiavi.
+ `cloudfront-keyvaluestore:Get*`: consente ai principali di ottenere informazioni dettagliate e configurazioni per l’archivio di valori delle chiavi.
+ `cloudfront-keyvaluestore:List*`: consente ai principali di ottenere elenchi di archivi di valori delle chiavi.
+ `acm:DescribeCertificate`: consente ai principali di ottenere dettagli su un certificato ACM.
+ `acm:ListCertificates`: consente alle entità di ottenere un elenco di certificati ACM.
+ `iam:ListServerCertificates`: consente alle entità di ottenere un elenco dei certificati del server archiviati in IAM.
+ `route53:List*`: consente alle entità di ottenere elenchi di risorse Route 53.
+ `waf:ListWebACLs`— Consente ai dirigenti di accedere a un elenco di siti Web ACLs . AWS WAF
+ `waf:GetWebACL`— Consente ai dirigenti di ottenere informazioni dettagliate sul web ACLs in. AWS WAF
+ `wafv2:ListWebACLs`— Consente ai presidi di accedere a un elenco di siti Web ACLs . AWS WAF
+ `wafv2:GetWebACL`— Consente ai dirigenti di ottenere informazioni dettagliate sul web ACLs in. AWS WAF
+ `pricingplanmanager:GetSubscription`— Consente ai dirigenti l'accesso in sola lettura ai dettagli sugli abbonamenti ai piani tariffari.
+ `pricingplanmanager:ListSubscriptions`— Consente ai responsabili l'accesso in sola lettura agli abbonamenti ai piani tariffari di listino.
+ `ec2:DescribeIpamPools`— Consente ai responsabili di ottenere informazioni dettagliate sui pool IPAM.
+ `ec2:GetIpamPoolCidrs`— Consente ai mandanti di far arrivare il CIDRs provisioning a un pool IPAM.

Per vedere le autorizzazioni per questa policy, consulta [CloudFrontReadOnlyAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/CloudFrontReadOnlyAccess.html) nella * Guida di riferimento sulle policy gestite da AWS *.

## AWS politica gestita: CloudFrontFullAccess
<a name="security-iam-awsmanpol-cloudfront-full-access"></a>

È possibile allegare la policy **CloudFrontFullAccess** alle identità IAM. Questa politica consente autorizzazioni amministrative per le CloudFront risorse. Consente inoltre autorizzazioni di sola lettura per altre risorse di AWS servizio correlate CloudFront e visibili nella console. CloudFront 

**Dettagli delle autorizzazioni**

Questa policy include le seguenti autorizzazioni:
+ `s3:ListAllMyBuckets`: consente alle entità di ottenere un elenco di tutti i bucket Amazon S3.
+ `acm:DescribeCertificate`: consente ai principali di ottenere dettagli su un certificato ACM.
+ `acm:ListCertificates`: consente alle entità di ottenere un elenco di certificati ACM.
+ `acm:RequestCertificate`: consente ai principali di richiedere certificati gestiti da ACM.
+ `cloudfront:*`— Consente ai responsabili di eseguire tutte le azioni su tutte le risorse. CloudFront
+ `cloudfront-keyvaluestore:*`: consente ai principali di eseguire tutte le azioni sull’archivio di valori delle chiavi.
+ `iam:ListServerCertificates`: consente alle entità di ottenere un elenco dei certificati del server archiviati in IAM.
+ `waf:ListWebACLs`— Consente ai presidi di accedere a un elenco di siti Web ACLs . AWS WAF
+ `waf:GetWebACL`— Consente ai dirigenti di ottenere informazioni dettagliate sul web ACLs in. AWS WAF
+ `waf:CreateWebACLs`— Consente ai responsabili di creare un ACL web in. AWS WAF
+ `wafv2:ListWebACLs`— Consente ai responsabili di accedere a un elenco di siti Web. ACLs AWS WAF
+ `wafv2:GetWebACL`— Consente ai dirigenti di ottenere informazioni dettagliate sul web ACLs in. AWS WAF
+ `kinesis:ListStreams`: consente alle entità di ottenere un elenco di flussi Amazon Kinesis.
+ `elasticloadbalancing:DescribeLoadBalancers`: consente ai principali di ottenere informazioni dettagliate sui bilanciatori del carico in Elastic Load Balancing.
+ `kinesis:DescribeStream`: consente alle entità di ottenere informazioni dettagliate su un flusso Kinesis.
+ `iam:ListRoles`: consente alle entità di ottenere un elenco dei ruoli in IAM.
+ `pricingplanmanager:AssociateResourcesToSubscription`- Consente ai responsabili di associare risorse a un abbonamento. Ciò consente di coprire le risorse dal piano tariffario dell'abbonamento.
+ `pricingplanmanager:CancelSubscription`- Consente ai responsabili di annullare un abbonamento esistente.
+ `pricingplanmanager:CancelSubscriptionChange`- Consente ai responsabili di annullare una modifica in sospeso a un abbonamento esistente, ad esempio un aggiornamento del piano, prima che la modifica venga applicata.
+ `pricingplanmanager:CreateSubscription`- Consente ai dirigenti di creare un abbonamento a un piano tariffario.
+ `pricingplanmanager:DisassociateResourcesFromSubscription`- Consente ai responsabili di rimuovere l'associazione tra le risorse e un abbonamento esistente.
+ `pricingplanmanager:UpdateSubscription`- Consente ai mandanti di modificare un abbonamento esistente, ad esempio cambiando il piano tariffario.
+ `pricingplanmanager:GetSubscription`— Consente ai responsabili l'accesso in sola lettura ai dettagli sugli abbonamenti ai piani tariffari.
+ `pricingplanmanager:ListSubscriptions`— Consente ai responsabili l'accesso in sola lettura agli abbonamenti ai piani tariffari di listino.
+ `ec2:DescribeInstances`: consente ai principali di recuperare informazioni dettagliate sulle istanze in Amazon EC2.
+ `ec2:DescribeInternetGateways`: consente ai principali di recuperare informazioni dettagliate sui gateway Internet in Amazon EC2.
+ `ec2:DescribeIpamPools`— Consente ai responsabili di ottenere informazioni dettagliate sui pool IPAM.
+ `ec2:GetIpamPoolCidrs`— Consente ai mandanti di far arrivare il CIDRs provisioning a un pool IPAM.

Per vedere le autorizzazioni per questa policy, consulta [CloudFrontFullAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/CloudFrontFullAccess.html) nella * Guida di riferimento sulle policy gestite da AWS *.

**Importante**  
Se si desidera CloudFront creare e salvare i registri di accesso, è necessario concedere autorizzazioni aggiuntive. Per ulteriori informazioni, consulta [Permissions](standard-logging-legacy-s3.md#AccessLogsBucketAndFileOwnership).

## AWS politica gestita: AWSCloud FrontLogger
<a name="security-iam-awsmanpol-cloudfront-logger"></a>

Non puoi collegare la **AWSCloudFrontLogger**policy alle tue identità IAM. Questa policy è associata a un ruolo collegato al servizio che consente di eseguire azioni CloudFront per tuo conto. Per ulteriori informazioni, consulta [Ruoli collegati ai servizi per Lambda@Edge](lambda-edge-permissions.md#using-service-linked-roles-lambda-edge).

Questa politica consente di CloudFront inviare file di registro ad Amazon CloudWatch. Per dettagli sulle autorizzazioni incluse in questa policy, consulta [Autorizzazioni relative ai ruoli collegati ai servizi per logger CloudFront](lambda-edge-permissions.md#slr-permissions-cloudfront-logger).

Per vedere le autorizzazioni per questa policy, consulta [AWSCloudFrontLogger](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSCloudFrontLogger.html) nella * Guida di riferimento sulle policy gestite da AWS *.

## AWS politica gestita: AWSLambda Replicator
<a name="security-iam-awsmanpol-lambda-replicator"></a>

Non puoi collegare la policy **AWSLambdaReplicator** alle tue identità IAM. Questa policy è associata a un ruolo collegato al servizio che consente di eseguire azioni CloudFront per conto dell'utente. Per ulteriori informazioni, consulta [Ruoli collegati ai servizi per Lambda@Edge](lambda-edge-permissions.md#using-service-linked-roles-lambda-edge).

Questa policy consente di CloudFront creare, eliminare e disabilitare funzioni su cui AWS Lambda replicare le funzioni Lambda @Edge. Regioni AWS Per dettagli sulle autorizzazioni incluse in questa policy, consulta [Autorizzazioni del ruolo collegato ai servizi per Lambda Replicator](lambda-edge-permissions.md#slr-permissions-lambda-replicator).

*Per visualizzare le autorizzazioni per questa policy, consulta [AWSLambdaReplicator](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSLambdaReplicator.html) nel Managed Policy Reference.AWS *

## AWS politica gestita: Front AWSCloud VPCOrigin ServiceRolePolicy
<a name="security-iam-awsmanpol-vpc-origin"></a>

Non puoi allegare la VPCOrigin ServiceRolePolicy policy **AWSCloudFront** alle tue entità IAM. Questa policy è associata a un ruolo collegato al servizio che consente di CloudFront eseguire azioni per tuo conto. Per ulteriori informazioni, consulta [Usa ruoli collegati ai servizi per CloudFront](using-service-linked-roles.md).

Questa policy consente di CloudFront gestire le interfacce di rete elastiche e i gruppi di sicurezza EC2 per tuo conto. Per dettagli sulle autorizzazioni incluse in questa policy, consulta [Autorizzazioni di ruolo collegate ai servizi per VPC Origins CloudFront](using-service-linked-roles.md#slr-permissions).

Per visualizzare le autorizzazioni per questa politica, consulta [AWSCloudFront VPCOrigin ServiceRolePolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSCloudFrontVPCOriginServiceRolePolicy.html) nel *AWS Managed* Policy Reference.

## CloudFront aggiornamenti alle politiche AWS gestite
<a name="security-iam-awsmanpol-updates"></a>

Visualizza i dettagli sugli aggiornamenti delle politiche AWS gestite CloudFront da quando questo servizio ha iniziato a tenere traccia di queste modifiche. Per ricevere avvisi automatici sulle modifiche a questa pagina, iscriviti al feed RSS nella pagina della [cronologia dei CloudFront documenti](WhatsNew.md).




| Modifica | Descrizione | Data | 
| --- | --- | --- | 
|  [CloudFrontReadOnlyAccess](#security-iam-awsmanpol-cloudfront-read-only): aggiornamento a policy esistente  |  CloudFront ha aggiunto nuove autorizzazioni per Amazon EC2. Le nuove autorizzazioni consentono ai responsabili di utilizzare le azioni and. `ec2:DescribeIpamPools` `ec2:GetIpamPoolCidrs`  | 24 novembre 2025 | 
|  [CloudFrontFullAccess](#security-iam-awsmanpol-cloudfront-full-access): aggiornamento a policy esistente  |  CloudFront ha aggiunto nuove autorizzazioni per Amazon EC2. Le nuove autorizzazioni consentono ai responsabili di utilizzare le azioni and. `ec2:DescribeIpamPools` `ec2:GetIpamPoolCidrs`  | 24 novembre 2025 | 
|  [CloudFrontFullAccess](#security-iam-awsmanpol-cloudfront-full-access): aggiornamento a policy esistente  |  CloudFront ha aggiunto una nuova autorizzazione per creare una risorsa AWS WAF ACL e ha aggiunto le autorizzazioni di creazione, aggiornamento, eliminazione e lettura a AWS Pricing Plan Manager.  | 18 novembre 2025 | 
|  [CloudFrontFullAccess](#security-iam-awsmanpol-cloudfront-full-access): aggiornamento a policy esistente  |  CloudFront ha aggiunto una nuova autorizzazione per creare una risorsa AWS WAF ACL e ha aggiunto le autorizzazioni di creazione, aggiornamento, eliminazione e lettura a AWS Pricing Plan Manager.  | 18 novembre 2025 | 
|  [CloudFrontReadOnlyAccess](#security-iam-awsmanpol-cloudfront-read-only): aggiornamento a policy esistente  |  CloudFront ha aggiunto nuove autorizzazioni per l'accesso in sola lettura a AWS Pricing Plan Manager.  | 18 novembre 2025 | 
|  [CloudFrontReadOnlyAccess](#security-iam-awsmanpol-cloudfront-read-only): aggiornamento a policy esistente  |  CloudFront ha aggiunto nuove autorizzazioni per l'accesso in sola lettura a AWS Pricing Plan Manager.  | 18 novembre 2025 | 
|  [CloudFrontReadOnlyAccess](#security-iam-awsmanpol-cloudfront-read-only): aggiornamento a policy esistente  |  CloudFront ha aggiunto una nuova autorizzazione per ACM. La nuova autorizzazione consente ai principali di ottenere i dettagli su un certificato ACM.  | 28 aprile 2025 | 
|  [CloudFrontFullAccess](#security-iam-awsmanpol-cloudfront-full-access): aggiornamento a policy esistente  |  CloudFront ha aggiunto nuove autorizzazioni per ACM. Le nuove autorizzazioni consentono ai principali di ottenere dettagli su un certificato ACM e di richiedere un certificato gestito da ACM.  | 28 aprile 2025 | 
|  [CloudFrontFullAccess](#security-iam-awsmanpol-cloudfront-full-access): aggiornamento a policy esistente  |  CloudFront ha aggiunto nuove autorizzazioni per Amazon EC2 ed Elastic Load Balancing. Le nuove autorizzazioni consentono di CloudFront ottenere informazioni dettagliate sui sistemi di bilanciamento del carico in Elastic Load Balancing e sulle istanze e sui gateway Internet in Amazon EC2.  | 20 novembre 2024 | 
|  [AWSCloudParte anteriore: VPCOrigin ServiceRolePolicy nuova politica](#security-iam-awsmanpol-vpc-origin)  |  CloudFront ha aggiunto una nuova politica. Questa policy consente di CloudFront gestire le interfacce di rete elastiche e i gruppi di sicurezza EC2 per tuo conto.  | 20 novembre 2024 | 
|  [CloudFrontReadOnlyAccess](#security-iam-awsmanpol-cloudfront-read-only) e [CloudFrontFullAccess](#security-iam-awsmanpol-cloudfront-full-access): aggiornamenti a due policy esistenti.  |  CloudFront ha aggiunto nuove autorizzazioni per gli archivi di valori chiave. Le nuove autorizzazioni consentono agli utenti di ottenere informazioni sugli archivi di valori delle chiavi e di effettuare azioni su di essi.  | 19 dicembre 2023 | 
|  [CloudFrontReadOnlyAccess](#security-iam-awsmanpol-cloudfront-read-only): aggiornamento di una policy esistente  |  CloudFront ha aggiunto una nuova autorizzazione per descrivere CloudFront le funzioni. Questa autorizzazione consente all’utente, al gruppo o al ruolo di leggere informazioni e metadati su una funzione, ma non il codice della funzione.  | 08 settembre 2021 | 
|  CloudFront ha iniziato a tenere traccia delle modifiche  |  CloudFront ha iniziato a tenere traccia delle modifiche per le sue politiche AWS gestite.  | 08 settembre 2021 | 

# Usa ruoli collegati ai servizi per CloudFront
<a name="using-service-linked-roles"></a>

Amazon CloudFront utilizza ruoli [collegati ai servizi AWS Identity and Access Management](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role) (IAM). Un ruolo collegato ai servizi è un tipo unico di ruolo IAM a cui è collegato direttamente. CloudFront I ruoli collegati ai servizi sono predefiniti CloudFront e includono tutte le autorizzazioni richieste dal servizio per chiamare altri servizi per tuo conto. AWS 

Un ruolo collegato al servizio semplifica la configurazione CloudFront perché non è necessario aggiungere manualmente le autorizzazioni necessarie. CloudFront definisce le autorizzazioni dei ruoli collegati ai servizi e, se non diversamente definito, solo può assumerne i ruoli. CloudFront Le autorizzazioni definite includono la policy di attendibilità e la policy delle autorizzazioni che non può essere allegata a nessun’altra entità IAM.

È possibile eliminare un ruolo collegato al servizio solo dopo avere eliminato le risorse correlate. In questo modo proteggi CloudFront le tue risorse perché non puoi rimuovere inavvertitamente l'autorizzazione ad accedere alle risorse.

**Per informazioni su altri servizi che supportano i ruoli collegati ai servizi, consulta [AWS i servizi che funzionano con IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) e cerca i servizi con **Sì** nella colonna Ruoli collegati ai servizi.** Scegli **Sì** in corrispondenza di un link per visualizzare la documentazione relativa al ruolo collegato al servizio per tale servizio.

## Autorizzazioni di ruolo collegate ai servizi per VPC Origins CloudFront
<a name="slr-permissions"></a>

CloudFront VPC Origins utilizza il ruolo collegato al servizio denominato **AWSServiceRoleForCloudFrontVPCOrigin**: consente di gestire le interfacce di rete elastiche EC2 e i gruppi di sicurezza CloudFront per tuo conto.

Ai fini dell’assunzione del ruolo, il ruolo collegato al servizio AWSServiceRoleForCloudFrontVPCOrigin considera attendibili i seguenti servizi:
+ `vpcorigin.cloudfront.amazonaws.com`

La politica di autorizzazione dei ruoli denominata AWSCloud Front VPCOrigin ServiceRolePolicy consente a CloudFront VPC Origins di completare le seguenti azioni sulle risorse specificate:
+ Operazione: `ec2:CreateNetworkInterface` su `arn:aws:ec2:*:*:network-interface/*`
+ Azione: `ec2:CreateNetworkInterface` su `arn:aws:ec2:*:*:subnet/*` e `arn:aws:ec2:*:*:security-group/*`
+ Operazione: `ec2:CreateSecurityGroup` su `arn:aws:ec2:*:*:security-group/*`
+ Operazione: `ec2:CreateSecurityGroup` su `arn:aws:ec2:*:*:vpc/*`
+ Azione: `ec2:ModifyNetworkInterfaceAttribute`, `ec2:DeleteNetworkInterface`, `ec2:DeleteSecurityGroup`, `ec2:AssignIpv6Addresses` e `ec2:UnassignIpv6Addresses` su `supported AWS resources that have the aws:ResourceTag/aws.cloudfront.vpcorigin tag enabled`
+ Azione: `ec2:DescribeNetworkInterfaces`, `ec2:DescribeSecurityGroups`, `ec2:DescribeInstances`, `ec2:DescribeInternetGateways`, `ec2:DescribeSubnets`, `ec2:DescribeRegions` e `ec2:DescribeAddresses` su `all AWS resources that the actions support`
+ Azione: `ec2:CreateTags` su `arn:aws:ec2:*:*:security-group/*` e `arn:aws:ec2:*:*:network-interface/*`
+ Azione: `elasticloadbalancing:DescribeLoadBalancers`, `elasticloadbalancing:DescribeListeners` e `elasticloadbalancing:DescribeTargetGroups` su `all AWS resources that the actions support`

Per consentire a utenti, gruppi o ruoli di creare, modificare o eliminare un ruolo orientato ai servizi, devi configurare le autorizzazioni. Per ulteriori informazioni, consulta [Autorizzazioni del ruolo collegato ai servizi](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions) nella *Guida per l'utente IAM*.

## Crea un ruolo collegato ai servizi per VPC Origins CloudFront
<a name="create-slr"></a>

Non hai bisogno di creare manualmente un ruolo collegato ai servizi. Quando crei un'origine VPC nella Console di gestione AWS, o nell' AWS API AWS CLI, CloudFront VPC Origins crea automaticamente il ruolo collegato al servizio. 

Se elimini questo ruolo collegato al servizio, è possibile ricrearlo seguendo lo stesso processo utilizzato per ricreare il ruolo nell’account. Quando crei un'origine VPC, VPC Origins crea CloudFront nuovamente il ruolo collegato al servizio per te. 

## Modifica un ruolo collegato al servizio per VPC Origins CloudFront
<a name="edit-slr"></a>

CloudFront VPC Origins non consente di modificare il ruolo collegato al AWSServiceRoleForCloudFrontVPCOrigin servizio. Dopo avere creato un ruolo collegato al servizio, non sarà possibile modificarne il nome perché varie entità potrebbero farvi riferimento. È possibile tuttavia modificarne la descrizione utilizzando IAM. Per ulteriori informazioni, consulta [Modifica di un ruolo collegato al servizio](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#edit-service-linked-role) nella *Guida per l’utente di IAM*.

## Eliminare un ruolo collegato al servizio per VPC Origins CloudFront
<a name="delete-slr"></a>

Se non è più necessario utilizzare una funzionalità o un servizio che richiede un ruolo collegato al servizio, ti consigliamo di eliminare il ruolo. In questo modo non sarà più presente un'entità non utilizzata che non viene monitorata e gestita attivamente. Tuttavia, è necessario effettuare la pulizia delle risorse associate al ruolo collegato al servizio prima di poterlo eliminare manualmente.

**Nota**  
Se il CloudFront servizio utilizza il ruolo quando si tenta di eliminare le risorse, l'eliminazione potrebbe non riuscire. In questo caso, attendi alcuni minuti e quindi ripeti l’operazione.

**Per eliminare le risorse CloudFront VPC Origins utilizzate da AWSServiceRoleForCloudFrontVPCOrigin**
+ Elimina le risorse di origine VPC nell’account.
  + Il completamento dell'eliminazione delle risorse dal tuo account potrebbe richiedere del tempo. CloudFront Se non riesci a eliminare immediatamente il ruolo collegato al servizio, attendi e riprova.

**Per eliminare manualmente il ruolo collegato ai servizi mediante IAM**

Utilizza la console IAM AWS CLI, o l' AWS API per eliminare il ruolo collegato al AWSServiceRoleForCloudFrontVPCOrigin servizio. Per ulteriori informazioni, consulta [Eliminazione del ruolo collegato ai servizi](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#delete-service-linked-role) nella *Guida per l'utente IAM*.

## Regioni supportate per i CloudFront ruoli collegati ai servizi VPC Origins
<a name="slr-regions"></a>

CloudFront VPC Origins non supporta l'utilizzo di ruoli collegati ai servizi in tutte le regioni in cui il servizio è disponibile. Il ruolo AWSServiceRoleForCloudFrontVPCOrigin può essere utilizzato nelle regioni seguenti.


| Nome della Regione | Identità della Regione | Support in CloudFront | 
| --- | --- | --- | 
| Stati Uniti orientali (Virginia settentrionale) | us-east-1 | Sì | 
| Stati Uniti orientali (Ohio) | us-east-2 | Sì | 
| Stati Uniti occidentali (California settentrionale) | us-west-1 (eccetto AZ usw1-az2) | Sì | 
| Stati Uniti occidentali (Oregon) | us-west-2 | Sì | 
| Africa (Città del Capo) | af-south-1 | Sì | 
| Asia Pacific (Hong Kong) | ap-east-1 | Sì | 
| Asia Pacifico (Giacarta) | ap-southeast-3 | Sì | 
| Asia Pacifico (Melbourne) | ap-southeast-4 | Sì | 
| Asia Pacifico (Mumbai) | ap-south-1 | Sì | 
| Asia Pacifico (Hyderabad) | ap-south-2 | Sì | 
| Asia Pacifico (Osaka) | ap-northeast-3 | Sì | 
| Asia Pacifico (Seoul) | ap-northeast-2 | Sì | 
| Asia Pacifico (Singapore) | ap-southeast-1 | Sì | 
| Asia Pacifico (Sydney) | ap-southeast-2 | Sì | 
| Asia Pacifico (Tokyo) | ap-northeast-1 (eccetto AZ apne1-az3) | Sì | 
| Canada (Centrale) | ca-central-1 (eccetto AZ cac1-az3) | Sì | 
| Canada occidentale (Calgary) | ca-west-1 | Sì | 
| Europa (Francoforte) | eu-central-1 | Sì | 
| Europa (Irlanda) | eu-west-1 | Sì | 
| Europa (Londra) | eu-west-2 | Sì | 
| Europe (Milan) | eu-south-1 | Sì | 
| Europa (Parigi) | eu-west-3 | Sì | 
| Europa (Spagna) | eu-south-2 | Sì | 
| Europa (Stoccolma) | eu-north-1 | Sì | 
| Europa (Zurigo) | eu-central-2 | Sì | 
| Israele (Tel Aviv) | il-central-1 | Sì | 
| Medio Oriente (Bahrein) | me-south-1 | Sì | 
| Medio Oriente (Emirati Arabi Uniti) | me-central-1 | Sì | 
| Sud America (San Paolo) | sa-east-1 | Sì | 

# Risolvi i problemi relativi all' CloudFront identità e all'accesso ad Amazon
<a name="security_iam_troubleshoot"></a>

Utilizza le seguenti informazioni per aiutarti a diagnosticare e risolvere i problemi più comuni che potresti riscontrare quando lavori con CloudFront un IAM.

**Topics**
+ [

## Non sono autorizzato a eseguire un'azione in CloudFront
](#security_iam_troubleshoot-no-permissions)
+ [

## Non sono autorizzato a eseguire iam: PassRole
](#security_iam_troubleshoot-passrole)
+ [

## Voglio consentire a persone esterne a me di accedere Account AWS alle mie CloudFront risorse
](#security_iam_troubleshoot-cross-account-access)

## Non sono autorizzato a eseguire un'azione in CloudFront
<a name="security_iam_troubleshoot-no-permissions"></a>

Se ricevi un errore che indica che non sei autorizzato a eseguire un’operazione, le tue policy devono essere aggiornate per poter eseguire l’operazione.

L’errore di esempio seguente si verifica quando l’utente IAM `mateojackson` prova a utilizzare la console per visualizzare i dettagli relativi a una risorsa `my-example-widget` fittizia ma non dispone di autorizzazioni `cloudfront:GetWidget` fittizie.

```
User: arn:aws:iam::123456789012:user/mateojackson is not authorized to perform: cloudfront:GetWidget on resource: my-example-widget
```

In questo caso, la policy per l’utente `mateojackson` deve essere aggiornata per consentire l’accesso alla risorsa `my-example-widget` utilizzando l’azione `cloudfront:GetWidget`.

Se hai bisogno di aiuto, contatta il tuo AWS amministratore. L’amministratore è la persona che ti ha fornito le credenziali di accesso.

## Non sono autorizzato a eseguire iam: PassRole
<a name="security_iam_troubleshoot-passrole"></a>

Se ricevi un errore che indica che non sei autorizzato a eseguire l'operazione `iam:PassRole`, le tue policy devono essere aggiornate per poter passare un ruolo a CloudFront.

Alcuni Servizi AWS consentono di passare un ruolo esistente a quel servizio invece di creare un nuovo ruolo di servizio o un ruolo collegato al servizio. Per eseguire questa operazione, è necessario disporre delle autorizzazioni per trasmettere il ruolo al servizio.

L'errore di esempio seguente si verifica quando un utente IAM denominato `marymajor` cerca di utilizzare la console per eseguire un'operazione in CloudFront. Tuttavia, l'operazione richiede che il servizio disponga delle autorizzazioni concesse da un ruolo di servizio. Mary non dispone delle autorizzazioni per trasmettere il ruolo al servizio.

```
User: arn:aws:iam::123456789012:user/marymajor is not authorized to perform: iam:PassRole
```

In questo caso, le policy di Mary devono essere aggiornate per poter eseguire l’operazione `iam:PassRole`.

Se hai bisogno di aiuto, contatta il tuo AWS amministratore. L’amministratore è la persona che ti ha fornito le credenziali di accesso.

## Voglio consentire a persone esterne a me di accedere Account AWS alle mie CloudFront risorse
<a name="security_iam_troubleshoot-cross-account-access"></a>

È possibile creare un ruolo con il quale utenti in altri account o persone esterne all’organizzazione possono accedere alle tue risorse. È possibile specificare chi è attendibile per l’assunzione del ruolo. Per i servizi che supportano politiche basate sulle risorse o liste di controllo degli accessi (ACLs), puoi utilizzare tali politiche per concedere alle persone l'accesso alle tue risorse.

Per maggiori informazioni, consulta gli argomenti seguenti:
+ Per sapere se CloudFront supporta queste funzionalità, consulta. [Come CloudFront funziona Amazon con IAM](security_iam_service-with-iam.md)
+ Per scoprire come fornire l'accesso alle tue risorse attraverso Account AWS le risorse di tua proprietà, consulta [Fornire l'accesso a un utente IAM in un altro Account AWS di tua proprietà](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_aws-accounts.html) nella *IAM User Guide*.
+ Per scoprire come fornire l'accesso alle tue risorse a terze parti Account AWS, consulta [Fornire l'accesso a soggetti Account AWS di proprietà di terze parti](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_third-party.html) nella *Guida per l'utente IAM*.
+ Per informazioni su come fornire l'accesso tramite la federazione delle identità, consulta [Fornire l'accesso a utenti autenticati esternamente (federazione delle identità)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_federated-users.html) nella *Guida per l'utente IAM*.
+ Per informazioni sulle differenze di utilizzo tra ruoli e policy basate su risorse per l’accesso multi-account, consulta [Accesso a risorse multi-account in IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html) nella *Guida per l’utente IAM*.