Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Billing Conductor esempi di policy basate sull'identità
Per impostazione predefinita, gli utenti e i ruoli IAM non sono autorizzati a creare o modificare le risorse di Billing Conductor. Inoltre, non possono eseguire attività utilizzando l'API Console di gestione AWS, AWS CLI, o AWS . Un amministratore IAM deve creare policy IAM che concedono a utenti e ruoli l'autorizzazione per eseguire operazioni API specifiche sulle risorse specificate di cui hanno bisogno. L'amministratore deve quindi allegare queste policy a utenti o IAM che richiedono tali autorizzazioni.
Per informazioni su come creare una policy basata su identità IAM utilizzando questi documenti di policy JSON di esempio, consulta Creazione di policy nella scheda JSON nella Guida per l'utente IAM.
Argomenti
Best practice delle policy
Identity-based le politiche stabiliscono se qualcuno può creare, accedere o eliminare le risorse di Billing Conductor nel tuo account. Queste operazioni possono comportare costi aggiuntivi per l’ Account AWS. Quando si creano o modificano policy basate sull’identità, seguire queste linee guida e raccomandazioni:
-
Inizia con le politiche AWS gestite e passa alle autorizzazioni con privilegi minimi: per iniziare a concedere le autorizzazioni agli utenti e ai carichi di lavoro, utilizza le politiche AWS gestite che concedono le autorizzazioni per molti casi d'uso comuni. Sono disponibili nel tuo. Account AWS Ti consigliamo di ridurre ulteriormente le autorizzazioni definendo politiche gestite dal AWS cliente specifiche per i tuoi casi d'uso. Per maggiori informazioni, consulta Policy gestite da AWS o Policy gestite da AWS per le funzioni dei processi nella Guida per l’utente di IAM.
-
Applicazione delle autorizzazioni con privilegio minimo - Quando si impostano le autorizzazioni con le policy IAM, concedere solo le autorizzazioni richieste per eseguire un’attività. È possibile farlo definendo le azioni che possono essere intraprese su risorse specifiche in condizioni specifiche, note anche come autorizzazioni con privilegio minimo. Per maggiori informazioni sull’utilizzo di IAM per applicare le autorizzazioni, consulta Policy e autorizzazioni in IAM nella Guida per l’utente di IAM.
-
Condizioni d’uso nelle policy IAM per limitare ulteriormente l’accesso - Per limitare l’accesso ad azioni e risorse è possibile aggiungere una condizione alle policy. Ad esempio, è possibile scrivere una condizione di policy per specificare che tutte le richieste devono essere inviate utilizzando SSL. Puoi anche utilizzare le condizioni per concedere l'accesso alle azioni di servizio se vengono utilizzate tramite uno specifico Servizio AWS, ad esempio CloudFormation. Per maggiori informazioni, consultare la sezione Elementi delle policy JSON di IAM: condizione nella Guida per l’utente di IAM.
-
Utilizzo dello strumento di analisi degli accessi IAM per convalidare le policy IAM e garantire autorizzazioni sicure e funzionali - Lo strumento di analisi degli accessi IAM convalida le policy nuove ed esistenti in modo che aderiscano al linguaggio (JSON) della policy IAM e alle best practice di IAM. Lo strumento di analisi degli accessi IAM offre oltre 100 controlli delle policy e consigli utili per creare policy sicure e funzionali. Per maggiori informazioni, consultare Convalida delle policy per il Sistema di analisi degli accessi IAM nella Guida per l’utente di IAM.
-
Richiedi l'autenticazione a più fattori (MFA): se hai uno scenario che richiede utenti IAM o un utente root Account AWS, attiva l'MFA per una maggiore sicurezza. Per richiedere la MFA quando vengono chiamate le operazioni API, aggiungere le condizioni MFA alle policy. Per maggiori informazioni, consultare Protezione dell’accesso API con MFA nella Guida per l’utente di IAM.
Per maggiori informazioni sulle best practice in IAM, consulta Best practice di sicurezza in IAM nella Guida per l’utente di IAM.
Esempi di policy basate sull'identità di Billing Conductor
Questo argomento contiene esempi di policy che puoi allegare al tuo utente o gruppo IAM per controllare l'accesso alle informazioni e agli strumenti del tuo account.
Argomenti
Concessione dell'accesso completo alla console di Billing Conductor
Concessione dell'accesso in sola lettura alla console di Billing Conductor
Concessione dell'accesso a Billing Conductor tramite AWS Console di fatturazione
Concessione dell'accesso a Billing Conductor tramite AWS Report di costi e utilizzo
Concessione dell'accesso completo alla console di Billing Conductor
Per accedere alla console di Billing Conductor, è necessario disporre di un set minimo di autorizzazioni. Queste autorizzazioni devono consentirti di elencare e visualizzare i dettagli sulle risorse di Billing Conductor presenti nel tuo. Account AWS Se crei una policy basata su identità più restrittiva rispetto alle autorizzazioni minime richieste, la console non funzionerà nel modo previsto per le entità (utenti e ruoli IAM) associate a tale policy.
Per garantire che tali entità possano ancora utilizzare la console di Billing Conductor, allega anche la seguente politica AWS gestita alle entità. Per ulteriori informazioni, consulta Aggiungere autorizzazioni a un utente nella Guida per l'utente IAM:
Oltre alle billingconductor:* autorizzazioni, pricing:DescribeServices è necessario per la creazione delle regole di determinazione dei prezzi ed organizations:ListAccounts è necessario per elencare gli account collegati all'account del pagatore.
Non è necessario consentire le autorizzazioni minime della console per gli utenti che effettuano chiamate solo all'API AWS CLI o all'API. AWS Al contrario, è possibile accedere solo alle operazioni che soddisfano l’operazione API che stai cercando di eseguire.
Concessione dell'accesso completo all'API Billing Conductor
In questo esempio, concedi a un'entità IAM l'accesso completo all'API di Billing Conductor.
Concessione dell'accesso in sola lettura alla console di Billing Conductor
In questo esempio, concedi a un'entità IAM l'accesso in sola lettura alla console di Billing Conductor.
Concessione dell'accesso a Billing Conductor tramite AWS Console di fatturazione
In questo esempio, le entità IAM possono attivare e visualizzare i dati di fatturazione proforma tramite la pagina delle fatture nella loro console di fatturazione. AWS
Concessione dell'accesso a Billing Conductor tramite AWS Report di costi e utilizzo
In questo esempio, le entità IAM possono attivare e visualizzare i dati di fatturazione proforma tramite la pagina Report su costi e utilizzo nella loro console di fatturazione. AWS
Concessione a Billing Conductor dell'accesso alla funzionalità dell'unità organizzativa di importazione
In questo esempio, le entità IAM hanno accesso in sola lettura alle specifiche operazioni AWS Organizations API necessarie per importare gli account delle unità organizzative (OU) quando si crea un gruppo di fatturazione. La funzione di importazione dell'unità organizzativa è disponibile nella console di AWS Billing Conductor.
Negare AWS Billing and Cost Explorer: accesso a servizi e funzionalità che non supportano i costi pro forma
In questo esempio, alle entità IAM viene negato l'accesso a servizi e funzionalità che non supportano i costi pro forma. Questa politica include un elenco di azioni possibili all'interno dell'account di gestione e degli account dei singoli membri.
Per ulteriori informazioni, consulta Servizi AWS che supportano la fatturazione pro forma (visualizzazione dei costi).
Creazione di un CUR proforma per gruppo di fatturazione
Passaggio 1: consenti agli utenti IAM di avere pieno accesso alla visualizzazione precedente della fatturazione CUR e dei gruppi di fatturazione.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CurDataAccess", "Effect": "Allow", "Action": "cur:PutReportDefinition", "Resource": [ "arn:*:cur:*:*:definition/*", "arn:aws:billing::*:billingview/*" ] } ] }
Passaggio 2: per assegnare ruoli IAM per avere accesso a gruppi di fatturazione specifici, aggiungi l'ARN della visualizzazione di fatturazione a cui l'utente può accedere.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CurDataAccess", "Effect": "Allow", "Action": "cur:PutReportDefinition", "Resource":[ "arn:aws:cur:us-east-1:123456789012:definition/*", "arn:aws:billing::AWS-account-ID:billingview/billing-group-$billinggroup-primary-account-ID" ] } ] }
Per ulteriori informazioni, consulta Configurazione dei report sui costi e sull'utilizzo per gruppo di fatturazione.