Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Permetti CodeBuild di interagire con altri AWS services
Se segui i passaggi AWS CodeBuild per accedere Nozioni di base utilizzando la console per la prima volta, molto probabilmente non avrai bisogno delle informazioni in questo argomento. Tuttavia, man mano che continui a utilizzare CodeBuild, potresti voler fare cose come consentire CodeBuild l'interazione con altri AWS servizi.
CodeBuild Per consentire l'interazione con AWS i servizi dipendenti per tuo conto, hai bisogno di un ruolo AWS CodeBuild di servizio. È possibile creare un ruolo CodeBuild di servizio utilizzando le AWS CodePipeline console CodeBuild o. Per informazioni, consulta:
Se non intendi utilizzare queste console, questa sezione descrive come creare un ruolo di CodeBuild servizio con la console IAM o con. AWS CLI
Importante
CodeBuild utilizza il ruolo di servizio per tutte le operazioni eseguite per tuo conto. Se il ruolo include le autorizzazioni di cui l'utente non dovrebbe disporre, puoi riassegnare involontariamente le autorizzazioni di un utente. Assicurati che il ruolo garantisca i privilegi minimi.
Il ruolo del servizio descritto in questa pagina contiene una policy che concede le autorizzazioni minime richieste per utilizzare CodeBuild. Potrebbe essere necessario aggiungere autorizzazioni aggiuntive, a seconda del caso d'uso.
Per creare un ruolo CodeBuild di servizio (console)
Aprire la console IAM all'indirizzo https://console.aws.amazon.com/iam/
. È necessario aver effettuato l'accesso alla console utilizzando uno dei seguenti metodi:
-
Il tuo account AWS root. Questo non è consigliato. Per ulteriori informazioni, consulta L'utente Account AWS root nella Guida per l'utente.
-
Un utente amministratore nel tuo AWS account. Per ulteriori informazioni, consulta Creazione del primo utente e gruppo Account AWS root nella Guida per l'utente.
-
Un utente del tuo AWS account con il permesso di eseguire la seguente serie minima di azioni:
iam:AddRoleToInstanceProfile iam:AttachRolePolicy iam:CreateInstanceProfile iam:CreatePolicy iam:CreateRole iam:GetRole iam:ListAttachedRolePolicies iam:ListPolicies iam:ListRoles iam:PassRole iam:PutRolePolicy iam:UpdateAssumeRolePolicyPer ulteriori informazioni, consulta Panoramica delle politiche IAM nella Guida per l'utente.
-
-
Nel riquadro di navigazione, scegli Policy.
-
Scegli Crea policy.
-
Nella pagina Create policy (Crea policy), selezionare JSON.
-
Per la policy JSON, immettere quanto segue, quindi selezionare Review Policy (Rivedi policy):
Nota
Questa policy contiene dichiarazioni che consentono l'accesso a un numero potenzialmente elevato di AWS risorse. Per limitare l'accesso AWS CodeBuild a AWS risorse specifiche, modificate il valore dell'
Resourcearray. Per ulteriori informazioni, consulta la documentazione di sicurezza del AWS servizio. -
Nella pagina Review policy (Rivedi policy), in Policy Name (Nome policy), immettere un nome per la policy (ad esempio
CodeBuildServiceRolePolicy), quindi selezionare Create policy (Crea policy).Nota
Se si utilizza un nome diverso, assicurarsi di ripeterlo in tutta questa procedura.
-
Nel pannello di navigazione, seleziona Roles (Ruoli).
-
Selezionare Create role (Crea ruolo).
-
Nella pagina Crea ruolo, con AWS Servizio già selezionato, scegli CodeBuild, quindi scegli Next:Permissions.
-
Nella pagina Allega criteri di autorizzazione, seleziona CodeBuildServiceRolePolicy, quindi scegli Avanti: Revisione.
-
Nella pagina Create role and review (Crea ruolo e rivedi), in Role name (Nome ruolo), immettere un nome per il ruolo (ad esempio,
CodeBuildServiceRole), quindi selezionare Create role (Crea ruolo).
Per creare un ruolo CodeBuild di servizio (AWS CLI)
-
Assicurati di aver configurato il AWS CLI con la chiave di AWS accesso e la chiave di accesso AWS segreta che corrispondono a una delle entità IAM, come descritto nella procedura precedente. Per ulteriori informazioni, consulta Come configurare AWS Command Line Interface nella Guida per l'utente di AWS Command Line Interface .
-
In una directory vuota sulla workstation locale o sull'istanza in cui AWS CLI è installato, crea due file denominati
create-role.jsoneput-role-policy.json. Se si utilizzano nomi file diversi, assicurarsi di ripeterli in tutta questa procedura.create-role.json:Nota
Si consiglia di utilizzare il le chiavi di condizione
aws:SourceAccounteaws:SourceArnper proteggersi dal problema del "confused deputy". Ad esempio, è possibile modificare la precedente politica di attendibilità con i seguenti blocchi di condizioni.aws:SourceAccountÈ il proprietario del CodeBuild progetto eaws:SourceArnl'ARN del CodeBuild progetto.Se desideri limitare il tuo ruolo di servizio a un AWS account,
create-role.jsonpotrebbe essere simile a questo:Se desideri limitare il tuo ruolo di servizio a un CodeBuild progetto specifico,
create-role.jsonpotrebbe essere simile a questo:Nota
Se non conosci o non hai deciso un nome per il tuo CodeBuild progetto e desideri una restrizione della politica di fiducia su un particolare modello ARN, puoi sostituire quella parte dell'ARN con un carattere jolly (*). Dopo aver creato il progetto, puoi aggiornare la politica di fiducia.
put-role-policy.json:Nota
Questa politica contiene dichiarazioni che consentono l'accesso a un numero potenzialmente elevato di AWS risorse. Per limitare l'accesso AWS CodeBuild a AWS risorse specifiche, modificate il valore dell'
Resourcearray. Per ulteriori informazioni, consulta la documentazione di sicurezza del AWS servizio. -
Passare alla directory in cui sono stati salvati i file precedenti, quindi eseguire i seguenti due comandi, uno alla volta, in questo ordine. È possibile utilizzare valori diversi per
CodeBuildServiceRoleeCodeBuildServiceRolePolicy, ma assicurarsi di specificarli qui.aws iam create-role --role-name CodeBuildServiceRole --assume-role-policy-document file://create-role.jsonaws iam put-role-policy --role-name CodeBuildServiceRole --policy-name CodeBuildServiceRolePolicy --policy-document file://put-role-policy.json