View a markdown version of this page

Panoramica dei modelli di ruolo - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Panoramica dei modelli di ruolo

Un modello di ruolo è un modello di ruolo utilizzato per creare nuovi ruoli. Il modello imposta la politica di attendibilità e le autorizzazioni del ruolo in modo da ottenere un ruolo pronto all'uso per un servizio senza dover scrivere personalmente le politiche.

Il gestore dei ruoli utilizza modelli AWS di ruolo gestiti, ma puoi anche utilizzare i modelli di ruolo senza il gestore dei ruoli. Questa pagina spiega come funzionano i modelli di ruolo ed elenca il modello per ogni servizio.

Come funzionano i modelli di ruolo

Un modello di ruolo contiene una politica di fiducia e autorizzazioni e ha un Amazon Resource Name (ARN). La politica di fiducia definisce quali committenti possono assumere il ruolo. Le autorizzazioni definiscono cosa può fare il ruolo. Le versioni del modello sono immutabili. Quando AWS aggiorna un modello, pubblica una nuova versione anziché modificarne una esistente.

I modelli di ruolo possono accettare parametri aggiuntivi per personalizzare e definire l'ambito delle proprietà e delle autorizzazioni del ruolo. Ad esempio, un modello potrebbe assumere un valore RoleName per il ruolo che crea o un identificatore di risorsa come un. bucketName Quando il role manager crea un ruolo nella console, applica i parametri alle autorizzazioni e alla politica di fiducia per il ruolo. Quando crei un ruolo da un modello direttamente con l'API IAM, fornisci questi parametri.

Per creare un ruolo da un modello, utilizza l'iam:AcquireRoleAPI con l'ARN del modello e passa i parametri richiesti dal modello.

Le definizioni di un modello di ruolo possono cambiare tra le versioni. Per visualizzare la politica di fiducia e le autorizzazioni correnti per un modello, recuperatelo iam:GetRoleTemplateVersion utilizzando l'ARN del modello. AWS consiglia di ispezionare il modello prima di fare affidamento su di esso, in particolare per un modello che garantisce un ampio accesso.

In che modo il gestore dei ruoli utilizza i modelli

Quando si crea una risorsa in una console di servizio supportata, il role manager fornisce un ruolo dal modello che corrisponde al servizio e al caso d'uso. Il gestore dei ruoli sceglie il modello e fornisce i parametri per te. Il risultato è lo stesso ruolo che verresti chiamatoiam:AcquireRole. Per abilitare il gestore dei ruoli, vedereGestire l'accesso al role manager.

Directory dei modelli di ruolo

La tabella seguente elenca il modello di ruolo per ogni servizio supportato dal role manager, con il modello ARN e i parametri necessari. Utilizza l'ARN per creare un ruolo dal modello o per esaminare quali ruoli manager concede per quel servizio. I servizi sono elencati in ordine alfabetico.

Servizio Modello di ruolo ARN modello Parameters
AWS Beanstalk elastico PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazon EventBridge PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
AWS Lambda PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazon SageMaker Unified Studio AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 CMK_ENABLED, ID account, chiave RoleName, KeyRegion, kms AccountId KeyId
Amazon SageMaker Unified Studio AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 RoleName, ID dell'account
AWS Gestore dei segreti AWSSecretsManagerRotationRoleTemplate arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 ADMIN_RESOURCE_ENABLED, CMK_ENABLED, AccountID, AdminType, kms, regione, RoleName tipo di risorsa KeyArn
AWS Funzioni Step PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName