Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestire l'accesso al role manager
È possibile controllare l'accesso al role manager a due livelli. Le autorizzazioni IAM determinano chi in un account può abilitare il role manager e chi può utilizzare i ruoli che fornisce. In un'organizzazione, le politiche di controllo dei servizi (SCP) determinano cosa possono fare gli account dei membri.
Autorizzazioni per il responsabile dei ruoli
Per abilitare o disabilitare il role manager, è necessaria l'iam:PutAccountPropertiesautorizzazione. La policy AWS gestita lo IAMFullAccess include.
Per utilizzare il role manager, un utente ha bisogno delle autorizzazioni IAM per le azioni che il role manager esegue per suo conto. Il gestore dei ruoli fornisce i ruoli tramite l'AcquireRoleAPI, che valuta ogni azione IAM sottostante rispetto alle autorizzazioni dell'utente:
-
Se nell'account esiste già un ruolo che corrisponde al modello,
AcquireRolerestituisce quel ruolo. Richiede l'autorizzazioneiam:GetRole. -
Se non esiste un ruolo corrispondente, ne
AcquireRolecrea uno dal modello. Ciò richiede l'iam:CreateRoleautorizzazione, più le autorizzazioni per ciò che il modello definisce:iam:PutRolePolicyse il modello aggiunge politiche in linea eiam:AttachRolePolicyse il modello allega politiche gestite.
Un utente con accesso IAM completo dispone di tutte le autorizzazioni richieste dal role manager. Per vedere le azioni esatte richieste da un modello specifico, recupera il modello GetRoleTemplateVersion e rivedi le sue politiche.
Quando il role manager crea un ruolo, AWS CloudTrail registra la creazione come un singolo AcquireRole evento. L'evento mostra chi ha chiamato l'operazione, il modello di ruolo e i valori dei parametri utilizzati e il ruolo che è stato creato.
L'esempio seguente mostra che il role manager ha chiamato l'AcquireRoleoperazione per conto di un utente che ha assunto il ruoloAdmin, utilizzando il modello di PowerUserRoleTemplate ruolo per creare il ruoloPowerUserRole.
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROA123EXAMPLE:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "accountId": "123456789012", "accessKeyId": "ASIAWZYMLEXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA123EXAMPLE", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-08-11T18:18:50Z", "mfaAuthenticated": "false" } }, "onBehalfOf": { "userId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222" } }, "eventTime": "2026-08-11T18:23:00Z", "eventSource": "iam.amazonaws.com", "eventName": "AcquireRole", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Safari/537.36", "requestParameters": { "templateArn": "arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1", "templateMinorVersion": 0, "replacementValues": { "AWSServiceName": { "values": [ "iam.amazonaws.com" ] } } }, "responseElements": { "role": { "path": "/", "roleName": "PowerUserRole", "roleId": "AROA987EXAMPLE", "arn": "arn:aws:iam::123456789012:role/PowerUserRole", "createDate": "2026-08-11T18:23:00Z", "assumeRolePolicyDocument": "%7B%22Version%22:%222012-10-17%22,%22Statement%22:%5B%7B%22Effect%22:%22Allow%22,%22Principal%22:%7B%22Service%22:%22iam.amazonaws.com%22%7D,%22Action%22:%22sts:AssumeRole%22%7D%5D%7D" } }, "requestID": "fde3dac0-73ac-491c-876b-EXAMPLE89c57", "eventID": "c93332cf-1429-4aee-bcaa-EXAMPLE3790d", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "iam.amazonaws.com" }, "sessionCredentialFromConsole": "true" }
Gestore dei ruoli di controllo in un'organizzazione
Puoi controllare il responsabile dei ruoli in un'organizzazione con una policy di controllo dei servizi (SCP) di AWS Organizations. Gli esempi seguenti mostrano come bloccare l'attivazione del gestore dei ruoli, bloccare la creazione di ruoli o bloccare solo la creazione di ruoli basata su modelli.
Questi esempi utilizzano la strategia dell'elenco negato, il che significa che è necessaria FullAWSAccess anche un'altra politica che consenta le azioni associate alle entità dell'organizzazione. Devi comunque concedere le autorizzazioni ai tuoi dirigenti con politiche basate sull'identità.
Per impedire agli account dei membri di abilitare il role manager tramite la console o l'API, nega l'autorizzazione. iam:PutAccountProperties Consigliamo questa politica quando crei nuovi account direttamente tramite Organizations.
{ "Sid": "DenyRoleManagerEnablement", "Effect": "Deny", "Action": "iam:PutAccountProperties", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "iam:AccountPropertyNamespaces": "RoleManager" } } }
Blocca l'accesso per utilizzare il role manager
Per bloccare l'uso del role manager, usa la chiave di iam:RoleTemplateARN contesto, presente nelle azioni IAM che creano un ruolo da un modello. La seguente policy nega tutte le azioni IAM che hanno un valore non nullo per la iam:RoleTemplateARN chiave di contesto. Questa policy non impedisce la creazione di tutti i ruoli: blocca solo la creazione di ruoli tramite il role manager e la creazione di ruoli basata su modelli tramite l'SDK.
{ "Sid": "DenyTemplatedRoleCreation", "Effect": "Deny", "Action": "iam:*", "Resource": "*", "Condition": { "Null": { "iam:RoleTemplateARN": false } } }
Blocca la creazione di ruoli tranne tramite il gestore dei ruoli
Per consentire la creazione di ruoli solo tramite il role manager, utilizza la seguente policy per bloccare la creazione di ruoli non gestori di ruoli. Questa policy consente comunque la creazione di ruoli basata su modelli direttamente tramite l'SDK.
{ "Sid": "DenyNonTemplatedRoleCreation", "Effect": "Deny", "Action": [ "iam:GetRole", "iam:GetRoleTemplateVersion", "iam:CreateRole", "iam:AttachRolePolicy", "iam:PutRolePolicy", "iam:PutRolePermissionsBoundary", "iam:TagRole" ], "Resource": "*", "Condition": { "Null": { "iam:RoleTemplateARN": true } } }