View a markdown version of this page

Identity-based politica con AWS Fatturazione - AWS Fatturazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Identity-based politica con AWS Fatturazione

Per impostazione predefinita, gli utenti e i ruoli non sono autorizzati a creare o modificare le risorse di fatturazione. Per concedere agli utenti l’autorizzazione a eseguire azioni sulle risorse di cui hanno bisogno, un amministratore IAM può creare policy IAM.

Per informazioni su come creare una policy basata su identità IAM utilizzando questi documenti di policy JSON di esempio, consulta Creazione di policy IAM (console) nella Guida per l’utente di IAM.

Per informazioni dettagliate sulle azioni e sui tipi di risorse definiti da Billing, incluso il formato degli ARN per ciascuno dei tipi di risorse, vedi Azioni, risorse e chiavi di condizione per la AWS fatturazione nel riferimento all'autorizzazione del servizio.

Best practice per le policy

Identity-based le politiche stabiliscono se qualcuno può creare, accedere o eliminare le risorse di fatturazione nel tuo account. Queste operazioni possono comportare costi aggiuntivi per l’ Account AWS. Quando si creano o modificano policy basate sull’identità, seguire queste linee guida e raccomandazioni:

  • Inizia con le policy AWS gestite e passa alle autorizzazioni con privilegi minimi: per iniziare a concedere autorizzazioni agli utenti e ai carichi di lavoro, utilizza le policy AWS gestite che concedono le autorizzazioni per molti casi d'uso comuni. Sono disponibili nel tuo. Account AWS Ti consigliamo di ridurre ulteriormente le autorizzazioni definendo politiche gestite dal AWS cliente specifiche per i tuoi casi d'uso. Per maggiori informazioni, consulta Policy gestite da AWS o Policy gestite da AWS per le funzioni dei processi nella Guida per l’utente di IAM.

  • Applicazione delle autorizzazioni con privilegio minimo - Quando si impostano le autorizzazioni con le policy IAM, concedere solo le autorizzazioni richieste per eseguire un’attività. È possibile farlo definendo le azioni che possono essere intraprese su risorse specifiche in condizioni specifiche, note anche come autorizzazioni con privilegio minimo. Per maggiori informazioni sull’utilizzo di IAM per applicare le autorizzazioni, consulta Policy e autorizzazioni in IAM nella Guida per l’utente di IAM.

  • Condizioni d’uso nelle policy IAM per limitare ulteriormente l’accesso - Per limitare l’accesso ad azioni e risorse è possibile aggiungere una condizione alle policy. Ad esempio, è possibile scrivere una condizione di policy per specificare che tutte le richieste devono essere inviate utilizzando SSL. Puoi anche utilizzare le condizioni per concedere l'accesso alle azioni di servizio se vengono utilizzate tramite uno specifico Servizio AWS, ad esempio CloudFormation. Per maggiori informazioni, consultare la sezione Elementi delle policy JSON di IAM: condizione nella Guida per l’utente di IAM.

  • Utilizzo dello strumento di analisi degli accessi IAM per convalidare le policy IAM e garantire autorizzazioni sicure e funzionali - Lo strumento di analisi degli accessi IAM convalida le policy nuove ed esistenti in modo che aderiscano al linguaggio (JSON) della policy IAM e alle best practice di IAM. Lo strumento di analisi degli accessi IAM offre oltre 100 controlli delle policy e consigli utili per creare policy sicure e funzionali. Per maggiori informazioni, consultare Convalida delle policy per il Sistema di analisi degli accessi IAM nella Guida per l’utente di IAM.

  • Richiedi l'autenticazione a più fattori (MFA): se hai uno scenario che richiede utenti IAM o un utente root Account AWS, attiva l'MFA per una maggiore sicurezza. Per richiedere la MFA quando vengono chiamate le operazioni API, aggiungere le condizioni MFA alle policy. Per maggiori informazioni, consultare Protezione dell’accesso API con MFA nella Guida per l’utente di IAM.

Per maggiori informazioni sulle best practice in IAM, consulta Best practice di sicurezza in IAM nella Guida per l’utente di IAM.

Utilizzo della console di fatturazione

Per accedere alla console di AWS fatturazione, devi disporre di un set minimo di autorizzazioni. Queste autorizzazioni devono consentirti di elencare e visualizzare i dettagli sulle risorse di fatturazione presenti nel tuo. Account AWS Se crei una policy basata sull’identità più restrittiva rispetto alle autorizzazioni minime richieste, la console non funzionerà nel modo previsto per le entità (utenti o ruoli) associate a tale policy.

Non è necessario consentire le autorizzazioni minime della console per gli utenti che effettuano chiamate solo all'API AWS CLI o all'API. AWS Al contrario, è opportuno concedere l’accesso solo alle azioni che corrispondono all’operazione API che stanno cercando di eseguire.

Puoi trovare dettagli di accesso come le autorizzazioni necessarie per abilitare la console di AWS fatturazione, l'accesso come amministratore e l'accesso in sola lettura nella sezione. AWS policy gestite

Consentire agli utenti di visualizzare le loro autorizzazioni

Questo esempio mostra in che modo è possibile creare una policy che consente agli utenti IAM di visualizzare le policy inline e gestite che sono collegate alla relativa identità utente. Questa politica include le autorizzazioni per completare questa azione sulla console o a livello di programmazione utilizzando l'API or. AWS CLI AWS

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }

Utilizzo di politiche basate sull'identità per la fatturazione

Nota

Le seguenti azioni AWS Identity and Access Management (IAM) hanno raggiunto la fine del supporto standard a luglio 2023:

  • Spazio dei nomi aws-portal

  • purchase-orders:ViewPurchaseOrders

  • purchase-orders:ModifyPurchaseOrders

Se lo stai utilizzando AWS Organizations, puoi utilizzare gli script di migrazione delle policy in blocco o il bulk policy migrator per aggiornare le politiche dal tuo account pagante. Puoi anche utilizzare il riferimento alla mappatura dalle vecchie operazioni alle operazioni granulari per verificare le operazioni IAM da aggiungere.

Se hai creato o fai parte di un programma AWS Organizations creato il 6 marzo 2023 Account AWS, alle 11:00 (PDT) del 6 marzo 2023, le azioni dettagliate sono già in vigore nella tua organizzazione.

Importante

Oltre alle policy IAM, è necessario concedere a IAM l'accesso alla console di fatturazione e gestione dei costi sulla pagina della console Impostazioni dell'account.

Per ulteriori informazioni, consulta i seguenti argomenti:

Usa questa sezione per vedere come un amministratore dell'account con politiche basate sull'identità può allegare politiche di autorizzazione alle identità IAM (ruoli e gruppi) e concedere le autorizzazioni per eseguire operazioni sulle risorse di fatturazione.

Per ulteriori informazioni sugli utenti Account AWS e sugli utenti, consulta Che cos'è IAM? https://docs.aws.amazon.com/IAM/latest/UserGuide/IAM_Introduction.htmlnella Guida per l'utente IAM.

Per informazioni su come aggiornare le policy gestite dal cliente, consulta Modifica delle policy gestite dal cliente (console) nella IAM User Guide.

AWS Azioni della console di fatturazione

Questa tabella riassume le autorizzazioni che concedono l'accesso alle informazioni e agli strumenti della console di fatturazione. Per esempi di policy che utilizzano queste autorizzazioni, consulta AWS Esempi di politiche di fatturazione.

Per un elenco delle politiche relative alle azioni per la console di gestione dei AWS costi, consulta le politiche relative alle azioni di gestione dei AWS costi nella Guida per l'utente di AWS Cost Management.

Nome autorizzazione Description
aws-portal:ViewBilling

Concede l'autorizzazione a visualizzare le pagine della console di fatturazione e gestione dei costi.

aws-portal:ModifyBilling

Concede l'autorizzazione a modificare le seguenti pagine della console di fatturazione e gestione dei costi:

Per permettere agli utenti IAM; di modificare queste pagine della console, devi installare sia ModifyBilling sia ViewBilling. Per un esempio di policy, consulta Permettere agli utenti IAM di modificare le informazioni di fatturazione.

aws-portal:ViewAccount

Concede l'autorizzazione a visualizzare le impostazioni dell'account.

aws-portal:ModifyAccount

Concede il permesso di modificare le impostazioni dell'account.

Per permettere agli utenti IAM; di modificare le impostazioni dell'account, devi installare sia ModifyAccount sia ViewAccount.

Per un esempio di policy che rifiuta esplicitamente a un utente IAM l'accesso alla pagina della console, Impostazioni account, consulta Nega l'accesso alle impostazioni dell'account, ma permette l'accesso completo a tutte le altre informazioni di fatturazione e utilizzo.

aws-portal:ViewPaymentMethods

Concede l'autorizzazione a visualizzare i metodi di pagamento.

aws-portal:ModifyPaymentMethods

Concede il permesso di modificare i metodi di pagamento.

Per permettere agli utenti di modificare i metodi di pagamento, devi installare sia ModifyPaymentMethods sia ViewPaymentMethods.

billing:ListBillingViews

Concede l'autorizzazione a visualizzare un elenco delle visualizzazioni di fatturazione disponibili. Ciò include le visualizzazioni di fatturazione personalizzate e le visualizzazioni di fatturazione corrispondenti ai gruppi di fatturazione proforma.

Per ulteriori informazioni sulle visualizzazioni di fatturazione personalizzate, vedi Controllo dell'accesso ai dati di gestione dei costi con Billing View.

Per ulteriori informazioni sulla visualizzazione dei dettagli del gruppo di fatturazione, consulta Visualizzazione dei dettagli del gruppo di fatturazione nella Guida per l'utente di Facilitatore della fatturazione AWS .

billing:CreateBillingView

Concede l'autorizzazione a creare visualizzazioni di fatturazione personalizzate.

Per un esempio di politica, consulta Consentire agli utenti di creare, gestire e condividere visualizzazioni di fatturazione personalizzate.

billing:UpdateBillingView

Concede l'autorizzazione per aggiornare le visualizzazioni di fatturazione personalizzate.

Per un esempio di politica, consulta Consentire agli utenti di creare, gestire e condividere visualizzazioni di fatturazione personalizzate.

billing:DeleteBillingView

Concede l'autorizzazione a eliminare le visualizzazioni di fatturazione personalizzate.

Per un esempio di politica, consulta Consentire agli utenti di creare, gestire e condividere visualizzazioni di fatturazione personalizzate.

billing:GetBillingView

Concede l'autorizzazione per ottenere la definizione delle visualizzazioni di fatturazione.

Per un esempio di politica, consulta Consentire agli utenti di creare, gestire e condividere visualizzazioni di fatturazione personalizzate.

cur:DescribeReportDefinitions

Concede l'autorizzazione a visualizzare i report AWS sui costi e sull'utilizzo.

AWS Le autorizzazioni per i report sui costi e sull'utilizzo si applicano a tutti i report creati utilizzando l'API del servizio AWS Cost and Usage Reports e la console di fatturazione e gestione dei costi. Se crei i report tramite la console di Gestione costi e fatturazione, ti consigliamo di aggiornare le autorizzazioni per gli utenti IAM. Se non si aggiornano le autorizzazioni, gli utenti non avranno più accesso a visualizzazione, modifica e rimozione di report nella pagina dei report della console.

Per un esempio di policy, consulta Permetti agli utenti IAM di accedere alla pagina della console Report.

cur:PutReportDefinition

Concede l'autorizzazione per creare report AWS sui costi e sull'utilizzo.

AWS Le autorizzazioni per i report sui costi e sull'utilizzo si applicano a tutti i report creati utilizzando l'API del servizio AWS Cost and Usage Reports e la console di fatturazione e gestione dei costi. Se crei i report tramite la console di Gestione costi e fatturazione, ti consigliamo di aggiornare le autorizzazioni per gli utenti IAM. Se non si aggiornano le autorizzazioni, gli utenti non avranno più accesso a visualizzazione, modifica e rimozione di report nella pagina dei report della console.

Per un esempio di policy, consulta Permetti agli utenti IAM di accedere alla pagina della console Report.

cur:DeleteReportDefinition

Concede l'autorizzazione per eliminare i report AWS sui costi e sull'utilizzo.

AWS Le autorizzazioni per i report sui costi e sull'utilizzo si applicano a tutti i report creati utilizzando l'API del servizio AWS Cost and Usage Reports e la console di fatturazione e gestione dei costi. Se crei i report tramite la console di Gestione costi e fatturazione, ti consigliamo di aggiornare le autorizzazioni per gli utenti IAM. Se non si aggiornano le autorizzazioni, gli utenti non avranno più accesso a visualizzazione, modifica e rimozione di report nella pagina dei report della console.

Per un esempio di policy, consulta Crea, visualizza, modifica o elimina AWS Report di costi e utilizzo.

cur:ModifyReportDefinition

Concede l'autorizzazione a modificare i report AWS sui costi e sull'utilizzo.

AWS Le autorizzazioni relative ai report sui costi e sull'utilizzo si applicano a tutti i report creati utilizzando l'API AWS Cost and Usage Reports Service e la console di fatturazione e gestione dei costi. Se crei i report tramite la console di Gestione costi e fatturazione, ti consigliamo di aggiornare le autorizzazioni per gli utenti IAM. Se non si aggiornano le autorizzazioni, gli utenti non avranno più accesso a visualizzazione, modifica e rimozione di report nella pagina dei report della console.

Per un esempio di policy, consulta Crea, visualizza, modifica o elimina AWS Report di costi e utilizzo.

ce:CreateCostCategoryDefinition

Concede le autorizzazioni per creare categorie di costi.

Per un esempio di policy, consulta Visualizza e gestisci le categorie di costo.

ce:DeleteCostCategoryDefinition

Concede le autorizzazioni per eliminare le categorie di costi.

Per un esempio di policy, consulta Visualizza e gestisci le categorie di costo.

ce:DescribeCostCategoryDefinition

Concede le autorizzazioni per visualizzare le categorie di costi.

Per un esempio di policy, consulta Visualizza e gestisci le categorie di costo.

ce:ListCostCategoryDefinitions

Concede le autorizzazioni per elencare le categorie di costi.

Per un esempio di policy, consulta Visualizza e gestisci le categorie di costo.

ce:UpdateCostCategoryDefinition

Concede le autorizzazioni per aggiornare le categorie di costi.

Per un esempio di policy, consulta Visualizza e gestisci le categorie di costo.

aws-portal:ViewUsage

Concede l'autorizzazione per visualizzare i report sull'utilizzo AWS . https://console.aws.amazon.com/billing/home#/reports

Per permettere agli utenti IAM di visualizzare i report di utilizzo, devi permettere sia ViewUsage sia ViewBilling.

Per un esempio di policy, consulta Permetti agli utenti IAM di accedere alla pagina della console Report.

payments:AcceptFinancingApplicationTerms

Consente agli utenti IAM di accettare i termini forniti dal finanziatore. Gli utenti sono tenuti a fornire i dati del proprio conto bancario per il rimborso e a firmare i documenti legali forniti dal prestatore.

payments:CreateFinancingApplication

Consente agli utenti IAM di richiedere un nuovo prestito finanziario e di fare riferimento all'opzione di finanziamento scelta.

payments:GetFinancingApplication

Consente agli utenti IAM di recuperare i dettagli di una domanda di finanziamento. Ad esempio, lo stato, i limiti, le condizioni e le informazioni sul prestatore.

payments:GetFinancingLine

Consente agli utenti IAM di recuperare i dettagli di un prestito di finanziamento. Ad esempio, stato e saldi.

payments:GetFinancingLineWithdrawal

Consente agli utenti IAM di recuperare i dettagli del prelievo. Ad esempio, saldi e rimborsi.

payments:GetFinancingOption

Consente agli utenti IAM di recuperare i dettagli di una specifica opzione di finanziamento.

payments:ListFinancingApplications

Consente agli utenti IAM di recuperare gli identificatori di tutte le richieste di finanziamento, di tutti gli istituti di credito.

payments:ListFinancingLines

Consente agli utenti IAM di recuperare gli identificativi di tutti i prestiti di finanziamento, di tutti gli istituti di credito.

payments:ListFinancingLineWithdrawals

Consente agli utenti IAM di recuperare tutti i prelievi esistenti per un determinato prestito.

payments:ListTagsForResource

Consenti o nega agli utenti IAM l'autorizzazione a visualizzare i tag per un metodo di pagamento.

payments:TagResource

Consenti o nega agli utenti IAM l'autorizzazione ad aggiungere tag per un metodo di pagamento.

payments:UntagResource

Consenti o nega agli utenti IAM l'autorizzazione a rimuovere i tag da un metodo di pagamento.

payments:UpdateFinancingApplication

Consenti agli utenti IAM di modificare una domanda di finanziamento e inviare informazioni aggiuntive richieste dal prestatore.

payments:ListPaymentInstruments

Consenti o nega agli utenti IAM il permesso di elencare i metodi di pagamento registrati.

payments:UpdatePaymentInstrument

Consenti o nega agli utenti IAM l'autorizzazione ad aggiornare i propri metodi di pagamento.

pricing:DescribeServices

Concede l'autorizzazione a visualizzare i prodotti e i prezzi del AWS servizio tramite l'API AWS Price List Service.

Per consentire agli utenti IAM di utilizzare l'API del servizio di AWS listino prezzi, devi consentireDescribeServices,GetAttributeValues, eGetProducts.

Per un esempio di policy, consulta Individuazione di prodotti e prezzi.

pricing:GetAttributeValues

Concede il permesso di visualizzare i prodotti e i prezzi del AWS servizio tramite l'API AWS Price List Service.

Per consentire agli utenti IAM di utilizzare l'API AWS Price List Service, devi consentireDescribeServices,GetAttributeValues, eGetProducts.

Per un esempio di policy, consulta Individuazione di prodotti e prezzi.

pricing:GetProducts

Concede il permesso di visualizzare i prodotti e i prezzi del AWS servizio tramite l'API AWS Price List Service.

Per consentire agli utenti IAM di utilizzare l'API AWS Price List Service, devi consentireDescribeServices,GetAttributeValues, eGetProducts.

Per un esempio di policy, consulta Individuazione di prodotti e prezzi.

purchase-orders:ViewPurchaseOrders

Concede il permesso di visualizzare gli ordini Managing your purchase orders di acquisto.

Per un esempio di policy, consulta Visualizzare e gestire gli ordini di acquisto.

purchase-orders:ModifyPurchaseOrders

Concede l'autorizzazione a modificare gli ordini di acquisto.

Per un esempio di policy, consulta Visualizzare e gestire gli ordini di acquisto.

tax:GetExemptions

Concede l'autorizzazione per l'accesso in sola lettura per visualizzare le esenzioni e i tipi di esenzione tramite console fiscale.

Per un esempio di policy, consulta Consenti agli utenti IAM di visualizzare le esenzioni fiscali statunitensi e di creare Supporto casi.

tax:UpdateExemptions

Concede l'autorizzazione a caricare un'esenzione sulla console per le esenzioni fiscali degli Stati Uniti.

Per un esempio di policy, consulta Consenti agli utenti IAM di visualizzare le esenzioni fiscali statunitensi e di creare Supporto casi.

support:CreateCase

Concede l'autorizzazione a presentare richieste di assistenza, necessarie per caricare l'esenzione dalla console delle esenzioni fiscali.

Per un esempio di policy, consulta Consenti agli utenti IAM di visualizzare le esenzioni fiscali statunitensi e di creare Supporto casi.

support:AddAttachmentsToSet

Concede l'autorizzazione ad allegare documenti ai casi di supporto necessari per caricare i certificati di esenzione sulla console di esenzione fiscale.

Per un esempio di policy, consulta Consenti agli utenti IAM di visualizzare le esenzioni fiscali statunitensi e di creare Supporto casi.

customer-verification:GetCustomerVerificationEligibility

(Solo per i clienti con un indirizzo di fatturazione o contatto indiano)

Concede l'autorizzazione a recuperare l'idoneità alla verifica del cliente.

customer-verification:GetCustomerVerificationDetails

(Solo per i clienti con un indirizzo di fatturazione o contatto indiano)

Concede il permesso di recuperare i dati di verifica del cliente.

customer-verification:CreateCustomerVerificationDetails

(Solo per i clienti con un indirizzo di fatturazione o contatto indiano)

Concede l'autorizzazione a creare i dati di verifica dei clienti.

customer-verification:UpdateCustomerVerificationDetails

(Solo per i clienti con un indirizzo di fatturazione o contatto indiano)

Concede il permesso di aggiornare i dati di verifica dei clienti.

mapcredit:ListAssociatedPrograms

Concede l'autorizzazione a visualizzare Migration Acceleration Program gli accordi e la dashboard associati per l'account del pagatore.

mapcredit:ListQuarterSpend

Concede l'autorizzazione a visualizzare la spesa Migration Acceleration Program idonea per l'account del pagatore.

mapcredit:ListQuarterCredits

Concede l'autorizzazione a visualizzare i Migration Acceleration Program crediti per l'account del pagatore.

invoicing:BatchGetInvoiceProfile Concede l'autorizzazione per l'accesso in sola lettura per visualizzare i profili delle fatture per la configurazione delle fatture. AWS
invoicing:CreateInvoiceUnit Concede l'autorizzazione a creare unità di fattura per la configurazione delle fatture. AWS
invoicing:DeleteInvoiceUnit Concede il permesso di eliminare le unità di fattura per la configurazione AWS della fattura.
invoicing:GetInvoiceUnit Concede l'autorizzazione per l'accesso in sola lettura per visualizzare le unità di fattura per la configurazione della fattura. AWS
invoicing:ListInvoiceUnits Concede l'autorizzazione a elencare tutte le unità di fattura per la configurazione della fattura. AWS
invoicing:ListTagsForResource Consenti o nega agli utenti IAM l'autorizzazione a visualizzare i tag di un'unità di fattura per la configurazione AWS della fattura.
invoicing:TagResource Consenti o nega agli utenti IAM l'autorizzazione ad aggiungere tag per un'unità di fattura per la configurazione AWS della fattura.
invoicing:UntagResource Consenti o nega agli utenti IAM l'autorizzazione a rimuovere i tag da un'unità di fatturazione per la configurazione AWS della fattura.
invoicing:UpdateInvoiceUnit Concede le autorizzazioni di modifica per aggiornare le unità di fattura per AWS la configurazione della fattura.