Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Identity-based politica con AWS Fatturazione
Per impostazione predefinita, gli utenti e i ruoli non sono autorizzati a creare o modificare le risorse di fatturazione. Per concedere agli utenti l’autorizzazione a eseguire azioni sulle risorse di cui hanno bisogno, un amministratore IAM può creare policy IAM.
Per informazioni su come creare una policy basata su identità IAM utilizzando questi documenti di policy JSON di esempio, consulta Creazione di policy IAM (console) nella Guida per l’utente di IAM.
Per informazioni dettagliate sulle azioni e sui tipi di risorse definiti da Billing, incluso il formato degli ARN per ciascuno dei tipi di risorse, vedi Azioni, risorse e chiavi di condizione per la AWS fatturazione nel riferimento all'autorizzazione del servizio.
Indice
Best practice per le policy
Identity-based le politiche stabiliscono se qualcuno può creare, accedere o eliminare le risorse di fatturazione nel tuo account. Queste operazioni possono comportare costi aggiuntivi per l’ Account AWS. Quando si creano o modificano policy basate sull’identità, seguire queste linee guida e raccomandazioni:
-
Inizia con le policy AWS gestite e passa alle autorizzazioni con privilegi minimi: per iniziare a concedere autorizzazioni agli utenti e ai carichi di lavoro, utilizza le policy AWS gestite che concedono le autorizzazioni per molti casi d'uso comuni. Sono disponibili nel tuo. Account AWS Ti consigliamo di ridurre ulteriormente le autorizzazioni definendo politiche gestite dal AWS cliente specifiche per i tuoi casi d'uso. Per maggiori informazioni, consulta Policy gestite da AWS o Policy gestite da AWS per le funzioni dei processi nella Guida per l’utente di IAM.
-
Applicazione delle autorizzazioni con privilegio minimo - Quando si impostano le autorizzazioni con le policy IAM, concedere solo le autorizzazioni richieste per eseguire un’attività. È possibile farlo definendo le azioni che possono essere intraprese su risorse specifiche in condizioni specifiche, note anche come autorizzazioni con privilegio minimo. Per maggiori informazioni sull’utilizzo di IAM per applicare le autorizzazioni, consulta Policy e autorizzazioni in IAM nella Guida per l’utente di IAM.
-
Condizioni d’uso nelle policy IAM per limitare ulteriormente l’accesso - Per limitare l’accesso ad azioni e risorse è possibile aggiungere una condizione alle policy. Ad esempio, è possibile scrivere una condizione di policy per specificare che tutte le richieste devono essere inviate utilizzando SSL. Puoi anche utilizzare le condizioni per concedere l'accesso alle azioni di servizio se vengono utilizzate tramite uno specifico Servizio AWS, ad esempio CloudFormation. Per maggiori informazioni, consultare la sezione Elementi delle policy JSON di IAM: condizione nella Guida per l’utente di IAM.
-
Utilizzo dello strumento di analisi degli accessi IAM per convalidare le policy IAM e garantire autorizzazioni sicure e funzionali - Lo strumento di analisi degli accessi IAM convalida le policy nuove ed esistenti in modo che aderiscano al linguaggio (JSON) della policy IAM e alle best practice di IAM. Lo strumento di analisi degli accessi IAM offre oltre 100 controlli delle policy e consigli utili per creare policy sicure e funzionali. Per maggiori informazioni, consultare Convalida delle policy per il Sistema di analisi degli accessi IAM nella Guida per l’utente di IAM.
-
Richiedi l'autenticazione a più fattori (MFA): se hai uno scenario che richiede utenti IAM o un utente root Account AWS, attiva l'MFA per una maggiore sicurezza. Per richiedere la MFA quando vengono chiamate le operazioni API, aggiungere le condizioni MFA alle policy. Per maggiori informazioni, consultare Protezione dell’accesso API con MFA nella Guida per l’utente di IAM.
Per maggiori informazioni sulle best practice in IAM, consulta Best practice di sicurezza in IAM nella Guida per l’utente di IAM.
Utilizzo della console di fatturazione
Per accedere alla console di AWS fatturazione, devi disporre di un set minimo di autorizzazioni. Queste autorizzazioni devono consentirti di elencare e visualizzare i dettagli sulle risorse di fatturazione presenti nel tuo. Account AWS Se crei una policy basata sull’identità più restrittiva rispetto alle autorizzazioni minime richieste, la console non funzionerà nel modo previsto per le entità (utenti o ruoli) associate a tale policy.
Non è necessario consentire le autorizzazioni minime della console per gli utenti che effettuano chiamate solo all'API AWS CLI o all'API. AWS Al contrario, è opportuno concedere l’accesso solo alle azioni che corrispondono all’operazione API che stanno cercando di eseguire.
Puoi trovare dettagli di accesso come le autorizzazioni necessarie per abilitare la console di AWS fatturazione, l'accesso come amministratore e l'accesso in sola lettura nella sezione. AWS policy gestite
Consentire agli utenti di visualizzare le loro autorizzazioni
Questo esempio mostra in che modo è possibile creare una policy che consente agli utenti IAM di visualizzare le policy inline e gestite che sono collegate alla relativa identità utente. Questa politica include le autorizzazioni per completare questa azione sulla console o a livello di programmazione utilizzando l'API or. AWS CLI AWS
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Utilizzo di politiche basate sull'identità per la fatturazione
Nota
Le seguenti azioni AWS Identity and Access Management (IAM) hanno raggiunto la fine del supporto standard a luglio 2023:
-
Spazio dei nomi
aws-portal -
purchase-orders:ViewPurchaseOrders -
purchase-orders:ModifyPurchaseOrders
Se lo stai utilizzando AWS Organizations, puoi utilizzare gli script di migrazione delle policy in blocco o il bulk policy migrator per aggiornare le politiche dal tuo account pagante. Puoi anche utilizzare il riferimento alla mappatura dalle vecchie operazioni alle operazioni granulari per verificare le operazioni IAM da aggiungere.
Se hai creato o fai parte di un programma AWS Organizations creato il 6 marzo 2023 Account AWS, alle 11:00 (PDT) del 6 marzo 2023, le azioni dettagliate sono già in vigore nella tua organizzazione.
Importante
Oltre alle policy IAM, è necessario concedere a IAM l'accesso alla console di fatturazione e gestione dei costi sulla pagina della console Impostazioni dell'account
Per ulteriori informazioni, consulta i seguenti argomenti:
Usa questa sezione per vedere come un amministratore dell'account con politiche basate sull'identità può allegare politiche di autorizzazione alle identità IAM (ruoli e gruppi) e concedere le autorizzazioni per eseguire operazioni sulle risorse di fatturazione.
Per ulteriori informazioni sugli utenti Account AWS e sugli utenti, consulta Che cos'è IAM? https://docs.aws.amazon.com/IAM/latest/UserGuide/IAM_Introduction.htmlnella Guida per l'utente IAM.
Per informazioni su come aggiornare le policy gestite dal cliente, consulta Modifica delle policy gestite dal cliente (console) nella IAM User Guide.
AWS Azioni della console di fatturazione
Questa tabella riassume le autorizzazioni che concedono l'accesso alle informazioni e agli strumenti della console di fatturazione. Per esempi di policy che utilizzano queste autorizzazioni, consulta AWS Esempi di politiche di fatturazione.
Per un elenco delle politiche relative alle azioni per la console di gestione dei AWS costi, consulta le politiche relative alle azioni di gestione dei AWS costi nella Guida per l'utente di AWS Cost Management.
| Nome autorizzazione | Description |
|---|---|
aws-portal:ViewBilling
|
Concede l'autorizzazione a visualizzare le pagine della console di fatturazione e gestione dei costi. |
aws-portal:ModifyBilling
|
Concede l'autorizzazione a modificare le seguenti pagine della console di fatturazione e gestione dei costi: Per permettere agli utenti IAM; di modificare queste pagine della console, devi installare sia |
aws-portal:ViewAccount
|
Concede l'autorizzazione a visualizzare le impostazioni dell'account. |
aws-portal:ModifyAccount |
Concede il permesso di modificare le impostazioni dell'account. Per permettere agli utenti IAM; di modificare le impostazioni dell'account, devi installare sia Per un esempio di policy che rifiuta esplicitamente a un utente IAM l'accesso alla pagina della console, Impostazioni account, consulta Nega l'accesso alle impostazioni dell'account, ma permette l'accesso completo a tutte le altre informazioni di fatturazione e utilizzo. |
aws-portal:ViewPaymentMethods |
Concede l'autorizzazione a visualizzare i metodi di pagamento. |
aws-portal:ModifyPaymentMethods |
Concede il permesso di modificare i metodi di pagamento. Per permettere agli utenti di modificare i metodi di pagamento, devi installare sia |
billing:ListBillingViews |
Concede l'autorizzazione a visualizzare un elenco delle visualizzazioni di fatturazione disponibili. Ciò include le visualizzazioni di fatturazione personalizzate e le visualizzazioni di fatturazione corrispondenti ai gruppi di fatturazione proforma. Per ulteriori informazioni sulle visualizzazioni di fatturazione personalizzate, vedi Controllo dell'accesso ai dati di gestione dei costi con Billing View. Per ulteriori informazioni sulla visualizzazione dei dettagli del gruppo di fatturazione, consulta Visualizzazione dei dettagli del gruppo di fatturazione nella Guida per l'utente di Facilitatore della fatturazione AWS . |
billing:CreateBillingView |
Concede l'autorizzazione a creare visualizzazioni di fatturazione personalizzate. Per un esempio di politica, consulta Consentire agli utenti di creare, gestire e condividere visualizzazioni di fatturazione personalizzate. |
billing:UpdateBillingView |
Concede l'autorizzazione per aggiornare le visualizzazioni di fatturazione personalizzate. Per un esempio di politica, consulta Consentire agli utenti di creare, gestire e condividere visualizzazioni di fatturazione personalizzate. |
billing:DeleteBillingView |
Concede l'autorizzazione a eliminare le visualizzazioni di fatturazione personalizzate. Per un esempio di politica, consulta Consentire agli utenti di creare, gestire e condividere visualizzazioni di fatturazione personalizzate. |
billing:GetBillingView |
Concede l'autorizzazione per ottenere la definizione delle visualizzazioni di fatturazione. Per un esempio di politica, consulta Consentire agli utenti di creare, gestire e condividere visualizzazioni di fatturazione personalizzate. |
cur:DescribeReportDefinitions |
Concede l'autorizzazione a visualizzare i report AWS sui costi e sull'utilizzo. AWS Le autorizzazioni per i report sui costi e sull'utilizzo si applicano a tutti i report creati utilizzando l'API del servizio AWS Cost and Usage Reports e la console di fatturazione e gestione dei costi. Se crei i report tramite la console di Gestione costi e fatturazione, ti consigliamo di aggiornare le autorizzazioni per gli utenti IAM. Se non si aggiornano le autorizzazioni, gli utenti non avranno più accesso a visualizzazione, modifica e rimozione di report nella pagina dei report della console. Per un esempio di policy, consulta Permetti agli utenti IAM di accedere alla pagina della console Report. |
cur:PutReportDefinition |
Concede l'autorizzazione per creare report AWS sui costi e sull'utilizzo. AWS Le autorizzazioni per i report sui costi e sull'utilizzo si applicano a tutti i report creati utilizzando l'API del servizio AWS Cost and Usage Reports e la console di fatturazione e gestione dei costi. Se crei i report tramite la console di Gestione costi e fatturazione, ti consigliamo di aggiornare le autorizzazioni per gli utenti IAM. Se non si aggiornano le autorizzazioni, gli utenti non avranno più accesso a visualizzazione, modifica e rimozione di report nella pagina dei report della console. Per un esempio di policy, consulta Permetti agli utenti IAM di accedere alla pagina della console Report. |
cur:DeleteReportDefinition |
Concede l'autorizzazione per eliminare i report AWS sui costi e sull'utilizzo. AWS Le autorizzazioni per i report sui costi e sull'utilizzo si applicano a tutti i report creati utilizzando l'API del servizio AWS Cost and Usage Reports e la console di fatturazione e gestione dei costi. Se crei i report tramite la console di Gestione costi e fatturazione, ti consigliamo di aggiornare le autorizzazioni per gli utenti IAM. Se non si aggiornano le autorizzazioni, gli utenti non avranno più accesso a visualizzazione, modifica e rimozione di report nella pagina dei report della console. Per un esempio di policy, consulta Crea, visualizza, modifica o elimina AWS Report di costi e utilizzo. |
cur:ModifyReportDefinition |
Concede l'autorizzazione a modificare i report AWS sui costi e sull'utilizzo. AWS Le autorizzazioni relative ai report sui costi e sull'utilizzo si applicano a tutti i report creati utilizzando l'API AWS Cost and Usage Reports Service e la console di fatturazione e gestione dei costi. Se crei i report tramite la console di Gestione costi e fatturazione, ti consigliamo di aggiornare le autorizzazioni per gli utenti IAM. Se non si aggiornano le autorizzazioni, gli utenti non avranno più accesso a visualizzazione, modifica e rimozione di report nella pagina dei report della console. Per un esempio di policy, consulta Crea, visualizza, modifica o elimina AWS Report di costi e utilizzo. |
ce:CreateCostCategoryDefinition |
Concede le autorizzazioni per creare categorie di costi. Per un esempio di policy, consulta Visualizza e gestisci le categorie di costo. |
ce:DeleteCostCategoryDefinition |
Concede le autorizzazioni per eliminare le categorie di costi. Per un esempio di policy, consulta Visualizza e gestisci le categorie di costo. |
ce:DescribeCostCategoryDefinition |
Concede le autorizzazioni per visualizzare le categorie di costi. Per un esempio di policy, consulta Visualizza e gestisci le categorie di costo. |
ce:ListCostCategoryDefinitions |
Concede le autorizzazioni per elencare le categorie di costi. Per un esempio di policy, consulta Visualizza e gestisci le categorie di costo. |
ce:UpdateCostCategoryDefinition |
Concede le autorizzazioni per aggiornare le categorie di costi. Per un esempio di policy, consulta Visualizza e gestisci le categorie di costo. |
aws-portal:ViewUsage |
Concede l'autorizzazione per visualizzare i report sull'utilizzo AWS . https://console.aws.amazon.com/billing/home#/reports Per permettere agli utenti IAM di visualizzare i report di utilizzo, devi permettere sia Per un esempio di policy, consulta Permetti agli utenti IAM di accedere alla pagina della console Report. |
payments:AcceptFinancingApplicationTerms |
Consente agli utenti IAM di accettare i termini forniti dal finanziatore. Gli utenti sono tenuti a fornire i dati del proprio conto bancario per il rimborso e a firmare i documenti legali forniti dal prestatore. |
payments:CreateFinancingApplication |
Consente agli utenti IAM di richiedere un nuovo prestito finanziario e di fare riferimento all'opzione di finanziamento scelta. |
payments:GetFinancingApplication |
Consente agli utenti IAM di recuperare i dettagli di una domanda di finanziamento. Ad esempio, lo stato, i limiti, le condizioni e le informazioni sul prestatore. |
payments:GetFinancingLine |
Consente agli utenti IAM di recuperare i dettagli di un prestito di finanziamento. Ad esempio, stato e saldi. |
payments:GetFinancingLineWithdrawal |
Consente agli utenti IAM di recuperare i dettagli del prelievo. Ad esempio, saldi e rimborsi. |
payments:GetFinancingOption |
Consente agli utenti IAM di recuperare i dettagli di una specifica opzione di finanziamento. |
payments:ListFinancingApplications |
Consente agli utenti IAM di recuperare gli identificatori di tutte le richieste di finanziamento, di tutti gli istituti di credito. |
payments:ListFinancingLines |
Consente agli utenti IAM di recuperare gli identificativi di tutti i prestiti di finanziamento, di tutti gli istituti di credito. |
payments:ListFinancingLineWithdrawals |
Consente agli utenti IAM di recuperare tutti i prelievi esistenti per un determinato prestito. |
payments:ListTagsForResource |
Consenti o nega agli utenti IAM l'autorizzazione a visualizzare i tag per un metodo di pagamento. |
payments:TagResource |
Consenti o nega agli utenti IAM l'autorizzazione ad aggiungere tag per un metodo di pagamento. |
payments:UntagResource |
Consenti o nega agli utenti IAM l'autorizzazione a rimuovere i tag da un metodo di pagamento. |
payments:UpdateFinancingApplication |
Consenti agli utenti IAM di modificare una domanda di finanziamento e inviare informazioni aggiuntive richieste dal prestatore. |
payments:ListPaymentInstruments |
Consenti o nega agli utenti IAM il permesso di elencare i metodi di pagamento registrati. |
payments:UpdatePaymentInstrument |
Consenti o nega agli utenti IAM l'autorizzazione ad aggiornare i propri metodi di pagamento. |
pricing:DescribeServices |
Concede l'autorizzazione a visualizzare i prodotti e i prezzi del AWS servizio tramite l'API AWS Price List Service. Per consentire agli utenti IAM di utilizzare l'API del servizio di AWS listino prezzi, devi consentire Per un esempio di policy, consulta Individuazione di prodotti e prezzi. |
pricing:GetAttributeValues |
Concede il permesso di visualizzare i prodotti e i prezzi del AWS servizio tramite l'API AWS Price List Service. Per consentire agli utenti IAM di utilizzare l'API AWS Price List Service, devi consentire Per un esempio di policy, consulta Individuazione di prodotti e prezzi. |
pricing:GetProducts |
Concede il permesso di visualizzare i prodotti e i prezzi del AWS servizio tramite l'API AWS Price List Service. Per consentire agli utenti IAM di utilizzare l'API AWS Price List Service, devi consentire Per un esempio di policy, consulta Individuazione di prodotti e prezzi. |
purchase-orders:ViewPurchaseOrders |
Concede il permesso di visualizzare gli ordini Managing your purchase orders di acquisto. Per un esempio di policy, consulta Visualizzare e gestire gli ordini di acquisto. |
purchase-orders:ModifyPurchaseOrders |
Concede l'autorizzazione a modificare gli ordini di acquisto. Per un esempio di policy, consulta Visualizzare e gestire gli ordini di acquisto. |
tax:GetExemptions |
Concede l'autorizzazione per l'accesso in sola lettura per visualizzare le esenzioni e i tipi di esenzione tramite console fiscale. Per un esempio di policy, consulta Consenti agli utenti IAM di visualizzare le esenzioni fiscali statunitensi e di creare Supporto casi. |
tax:UpdateExemptions |
Concede l'autorizzazione a caricare un'esenzione sulla console per le esenzioni fiscali degli Stati Uniti. Per un esempio di policy, consulta Consenti agli utenti IAM di visualizzare le esenzioni fiscali statunitensi e di creare Supporto casi. |
support:CreateCase |
Concede l'autorizzazione a presentare richieste di assistenza, necessarie per caricare l'esenzione dalla console delle esenzioni fiscali. Per un esempio di policy, consulta Consenti agli utenti IAM di visualizzare le esenzioni fiscali statunitensi e di creare Supporto casi. |
support:AddAttachmentsToSet |
Concede l'autorizzazione ad allegare documenti ai casi di supporto necessari per caricare i certificati di esenzione sulla console di esenzione fiscale. Per un esempio di policy, consulta Consenti agli utenti IAM di visualizzare le esenzioni fiscali statunitensi e di creare Supporto casi. |
customer-verification:GetCustomerVerificationEligibility |
(Solo per i clienti con un indirizzo di fatturazione o contatto indiano) Concede l'autorizzazione a recuperare l'idoneità alla verifica del cliente. |
customer-verification:GetCustomerVerificationDetails |
(Solo per i clienti con un indirizzo di fatturazione o contatto indiano) Concede il permesso di recuperare i dati di verifica del cliente. |
customer-verification:CreateCustomerVerificationDetails |
(Solo per i clienti con un indirizzo di fatturazione o contatto indiano) Concede l'autorizzazione a creare i dati di verifica dei clienti. |
customer-verification:UpdateCustomerVerificationDetails |
(Solo per i clienti con un indirizzo di fatturazione o contatto indiano) Concede il permesso di aggiornare i dati di verifica dei clienti. |
mapcredit:ListAssociatedPrograms |
Concede l'autorizzazione a visualizzare Migration Acceleration Program gli accordi e la dashboard associati per l'account del pagatore. |
mapcredit:ListQuarterSpend |
Concede l'autorizzazione a visualizzare la spesa Migration Acceleration Program idonea per l'account del pagatore. |
mapcredit:ListQuarterCredits |
Concede l'autorizzazione a visualizzare i Migration Acceleration Program crediti per l'account del pagatore. |
invoicing:BatchGetInvoiceProfile |
Concede l'autorizzazione per l'accesso in sola lettura per visualizzare i profili delle fatture per la configurazione delle fatture. AWS |
invoicing:CreateInvoiceUnit |
Concede l'autorizzazione a creare unità di fattura per la configurazione delle fatture. AWS |
invoicing:DeleteInvoiceUnit |
Concede il permesso di eliminare le unità di fattura per la configurazione AWS della fattura. |
invoicing:GetInvoiceUnit |
Concede l'autorizzazione per l'accesso in sola lettura per visualizzare le unità di fattura per la configurazione della fattura. AWS |
invoicing:ListInvoiceUnits |
Concede l'autorizzazione a elencare tutte le unità di fattura per la configurazione della fattura. AWS |
invoicing:ListTagsForResource |
Consenti o nega agli utenti IAM l'autorizzazione a visualizzare i tag di un'unità di fattura per la configurazione AWS della fattura. |
invoicing:TagResource |
Consenti o nega agli utenti IAM l'autorizzazione ad aggiungere tag per un'unità di fattura per la configurazione AWS della fattura. |
invoicing:UntagResource |
Consenti o nega agli utenti IAM l'autorizzazione a rimuovere i tag da un'unità di fatturazione per la configurazione AWS della fattura. |
invoicing:UpdateInvoiceUnit |
Concede le autorizzazioni di modifica per aggiornare le unità di fattura per AWS la configurazione della fattura. |