View a markdown version of this page

AWS politiche gestite (predefinite) per CodeDeploy - AWS CodeDeploy

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS politiche gestite (predefinite) per CodeDeploy

AWS risolve molti casi d'uso comuni fornendo policy IAM autonome create e amministrate da AWS. Queste politiche AWS gestite concedono le autorizzazioni per i casi d'uso comuni in modo da evitare di dover verificare quali autorizzazioni sono necessarie. Per ulteriori informazioni, consultare Policy gestite da AWS nella Guida per l’utente di IAM.

Elenco di AWS politiche gestite per CodeDeploy

Le seguenti politiche AWS gestite, che puoi allegare agli utenti del tuo account, sono specifiche per CodeDeploy:

  • AWSCodeDeployFullAccess: concede accesso completo a CodeDeploy.

    Nota

    AWSCodeDeployFullAccess non fornisce autorizzazioni per le operazioni in altri servizi necessari per distribuire le applicazioni, come Amazon EC2 e Amazon S3, solo per operazioni specifiche di. CodeDeploy

  • AWSCodeDeployDeployerAccess: concede il permesso di registrare e distribuire le revisioni.

     

  • AWSCodeDeployReadOnlyAccess: concede accesso in sola lettura a CodeDeploy.

     

  • AWSCodeDeployRole: Consente di: CodeDeploy

    • leggi i tag sulle tue istanze o identifica le tue istanze Amazon EC2 in base ai nomi dei gruppi Amazon EC2 Auto Scaling

    • leggi, crea, aggiorna ed elimina i gruppi Amazon EC2 Auto Scaling, gli hook del ciclo di vita, le policy di scalabilità e le funzionalità di warm pool

    • pubblicare informazioni sugli argomenti di Amazon SNS

    • recuperare informazioni sugli allarmi Amazon CloudWatch

    • leggi e aggiorna le risorse nel servizio Elastic Load Balancing

    La policy contiene il codice seguente:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "autoscaling:CompleteLifecycleAction", "autoscaling:DeleteLifecycleHook", "autoscaling:DescribeAutoScalingGroups", "autoscaling:DescribeLifecycleHooks", "autoscaling:PutLifecycleHook", "autoscaling:RecordLifecycleActionHeartbeat", "autoscaling:CreateAutoScalingGroup", "autoscaling:CreateOrUpdateTags", "autoscaling:UpdateAutoScalingGroup", "autoscaling:EnableMetricsCollection", "autoscaling:DescribePolicies", "autoscaling:DescribeScheduledActions", "autoscaling:DescribeNotificationConfigurations", "autoscaling:SuspendProcesses", "autoscaling:ResumeProcesses", "autoscaling:AttachLoadBalancers", "autoscaling:AttachLoadBalancerTargetGroups", "autoscaling:PutScalingPolicy", "autoscaling:PutScheduledUpdateGroupAction", "autoscaling:PutNotificationConfiguration", "autoscaling:DescribeScalingActivities", "autoscaling:DeleteAutoScalingGroup", "autoscaling:PutWarmPool", "ec2:DescribeInstances", "ec2:DescribeInstanceStatus", "ec2:TerminateInstances", "tag:GetResources", "sns:Publish", "cloudwatch:DescribeAlarms", "cloudwatch:PutMetricAlarm", "elasticloadbalancing:DescribeLoadBalancers", "elasticloadbalancing:DescribeLoadBalancerAttributes", "elasticloadbalancing:DescribeInstanceHealth", "elasticloadbalancing:RegisterInstancesWithLoadBalancer", "elasticloadbalancing:DeregisterInstancesFromLoadBalancer", "elasticloadbalancing:DescribeTargetGroups", "elasticloadbalancing:DescribeTargetGroupAttributes", "elasticloadbalancing:DescribeTargetHealth", "elasticloadbalancing:RegisterTargets", "elasticloadbalancing:DeregisterTargets" ], "Resource": "*" } ] }

     

  • AWSCodeDeployRoleForLambda: concede CodeDeploy l'autorizzazione all'accesso AWS Lambda e a qualsiasi altra risorsa richiesta per una distribuzione.

     

  • AWSCodeDeployRoleForECS: Concede CodeDeploy il permesso di accedere ad Amazon ECS e a qualsiasi altra risorsa richiesta per una distribuzione.

     

  • AWSCodeDeployRoleForECSLimited: Concede CodeDeploy l'autorizzazione per accedere ad Amazon ECS e a qualsiasi altra risorsa richiesta per una distribuzione con le seguenti eccezioni:

    • Nella hooks sezione del AppSpec file, possono essere utilizzate solo le funzioni Lambda con nomi che iniziano con. CodeDeployHook_ Per ulteriori informazioni, consulta AppSpec sezione 'hook' per una distribuzione Amazon ECS.

    • L'accesso al bucket S3 è limitato ai bucket S3 con un tag di registrazione, UseWithCodeDeploy, che ha un valore di true. Per ulteriori informazioni, consulta Etichettatura degli oggetti.

  • AmazonEC2RoleforAWSCodeDeployLimited: concede CodeDeploy il permesso di ottenere ed elencare oggetti in un bucket CodeDeploy Amazon S3. La policy contiene il codice seguente:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetObjectVersion", "s3:ListBucket" ], "Resource": "arn:aws:s3:::*/CodeDeploy/*" }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetObjectVersion" ], "Resource": "*", "Condition": { "StringEquals": { "s3:ExistingObjectTag/UseWithCodeDeploy": "true" } } } ] }

Le autorizzazioni per alcuni aspetti del processo di distribuzione vengono concesse ad altri due tipi di ruolo che agiscono per conto di: CodeDeploy

  • Un profilo di istanza IAM è un ruolo IAM che colleghi alle tue istanze Amazon EC2. Questo profilo include le autorizzazioni necessarie per accedere ai bucket o ai GitHub repository Amazon S3 in cui sono archiviate le applicazioni. Per ulteriori informazioni, consulta Fase 4: crea un profilo di istanza IAM per le tue istanze Amazon EC2.

  • Un ruolo di servizio è un ruolo IAM che concede le autorizzazioni a un AWS servizio in modo che possa accedere alle risorse. AWS Le policy che alleghi al ruolo del servizio determinano a quali AWS risorse il servizio può accedere e le azioni che può eseguire con tali risorse. Per CodeDeploy, un ruolo di servizio viene utilizzato per quanto segue:

    • Per leggere i tag applicati alle istanze o i nomi dei gruppi Amazon EC2 Auto Scaling associati alle istanze. Ciò consente di CodeDeploy identificare le istanze in cui può distribuire le applicazioni.

    • Per eseguire operazioni su istanze, gruppi Amazon EC2 Auto Scaling e sistemi di bilanciamento del carico Elastic Load Balancing.

    • Pubblicare informazioni su argomenti di Amazon SNS in modo che possano essere inviate notifiche quando si verificano determinati eventi di distribuzione o istanza.

    • Recuperare informazioni sugli CloudWatch allarmi per configurare il monitoraggio degli allarmi per le distribuzioni.

    Per ulteriori informazioni, consulta Fase 2: Creare un ruolo di servizio per CodeDeploy.

Puoi anche creare policy IAM personalizzate per concedere autorizzazioni per CodeDeploy azioni e risorse. Si allegano queste politiche personalizzate ai ruoli IAM e quindi si assegnano i ruoli agli utenti o ai gruppi che richiedono le autorizzazioni.

CodeDeploy politiche e notifiche gestite

CodeDeploy supporta le notifiche per informare gli utenti di importanti modifiche alle distribuzioni. Policy gestite per CodeDeploy includere dichiarazioni politiche per la funzionalità di notifica. Per ulteriori informazioni, vedere Cosa sono le notifiche?.

Autorizzazioni per le notifiche nelle politiche gestite con accesso completo

Le policy gestite AWSCodeDeployFullAccess includono le seguenti dichiarazioni per consentire l'accesso completo alle notifiche. Gli utenti a cui è applicata questa policy gestita possono anche creare e gestire argomenti di Amazon SNS per le notifiche, iscrivere e annullare l'iscrizione degli utenti agli argomenti ed elencare gli argomenti da scegliere come obiettivi per le regole di notifica.

{ "Sid": "CodeStarNotificationsReadWriteAccess", "Effect": "Allow", "Action": [ "codestar-notifications:CreateNotificationRule", "codestar-notifications:DescribeNotificationRule", "codestar-notifications:UpdateNotificationRule", "codestar-notifications:DeleteNotificationRule", "codestar-notifications:Subscribe", "codestar-notifications:Unsubscribe" ], "Resource": "*", "Condition" : { "ArnLike" : {"codestar-notifications:NotificationsForResource" : "arn:aws:codedeploy:*:*:application:*"} } }, { "Sid": "CodeStarNotificationsListAccess", "Effect": "Allow", "Action": [ "codestar-notifications:ListNotificationRules", "codestar-notifications:ListTargets", "codestar-notifications:ListTagsforResource" ], "Resource": "*" }, { "Sid": "CodeStarNotificationsSNSTopicCreateAccess", "Effect": "Allow", "Action": [ "sns:CreateTopic", "sns:SetTopicAttributes" ], "Resource": "arn:aws:sns:*:*:codestar-notifications*" }, { "Sid" : "CodeStarNotificationsChatbotAccess", "Effect" : "Allow", "Action" : [ "chatbot:DescribeSlackChannelConfigurations" ], "Resource" : "*" }, { "Sid": "SNSTopicListAccess", "Effect": "Allow", "Action": [ "sns:ListTopics" ], "Resource": "*" }

Autorizzazioni per le notifiche nelle policy gestite di sola lettura

Le policy gestite AWSCodeDeployReadOnlyAccess includono le seguenti dichiarazioni per consentire l'accesso in sola lettura alle notifiche. Gli utenti con questa policy gestita applicata possono visualizzare le notifiche per le risorse, ma non possono crearle, gestirle o sottoscriverle.

{ "Sid": "CodeStarNotificationsPowerUserAccess", "Effect": "Allow", "Action": [ "codestar-notifications:DescribeNotificationRule" ], "Resource": "*", "Condition" : { "ArnLike" : {"codestar-notifications:NotificationsForResource" : "arn:aws:codedeploy:*:*:application:*"} } }, { "Sid": "CodeStarNotificationsListAccess", "Effect": "Allow", "Action": [ "codestar-notifications:ListNotificationRules" ], "Resource": "*" }

Autorizzazioni per le notifiche in altre politiche gestite

La policy AWSCodeDeployDeployerAccess gestita include le seguenti istruzioni per consentire agli utenti di creare, aggiornare, sottoscrivere e visualizzare le notifiche relative alle risorse, ma non possono eliminarle. Gli utenti a cui è applicata questa policy gestita possono anche creare e gestire argomenti Amazon SNS per le notifiche.

Questa policy include le autorizzazioni per eseguire le seguenti operazioni:

  • codestar-notifications:CreateNotificationRule— Consente ai committenti di creare notifiche.

  • codestar-notifications:DescribeNotificationRule— Consente ai presidi di recuperare informazioni sulle notifiche.

  • codestar-notifications:UpdateNotificationRule— Consente ai presidi di aggiornare le notifiche.

  • codestar-notifications:Subscribe— Consente ai presidi di abbonarsi agli aggiornamenti delle notifiche.

  • codestar-notifications:Unsubscribe— Consente ai principali di annullare l'iscrizione agli aggiornamenti delle notifiche.

  • codestar-notifications:ListNotificationRules— Consente ai presidi di recuperare l'elenco delle regole di notifica.

  • codestar-notifications:ListTargets— Consente ai presidi di recuperare l'elenco degli obiettivi.

  • codestar-notifications:ListTagsforResource— Consente ai principali di recuperare l'elenco dei tag.

  • codestar-notifications:ListEventTypes— Consente ai principali di recuperare l'elenco dei tipi di eventi.

  • chatbot:DescribeSlackChannelConfiguration— Consente ai principali di recuperare informazioni sulle configurazioni dei canali Slack.

  • sns:ListTopics— Consente ai principali di recuperare l'elenco degli argomenti di Amazon SNS per le notifiche.

{ "Sid" : "CodeStarNotificationsReadWriteAccess", "Effect" : "Allow", "Action" : [ "codestar-notifications:CreateNotificationRule", "codestar-notifications:DescribeNotificationRule", "codestar-notifications:UpdateNotificationRule", "codestar-notifications:Subscribe", "codestar-notifications:Unsubscribe" ], "Resource" : "*", "Condition" : { "ArnLike" : { "codestar-notifications:NotificationsForResource" : "arn:aws:codedeploy:*:*:application:*" } } }, { "Sid" : "CodeStarNotificationsListAccess", "Effect" : "Allow", "Action" : [ "codestar-notifications:ListNotificationRules", "codestar-notifications:ListTargets", "codestar-notifications:ListTagsforResource", "codestar-notifications:ListEventTypes" ], "Resource" : "*" }, { "Sid" : "CodeStarNotificationsChatbotAccess", "Effect" : "Allow", "Action" : [ "chatbot:DescribeSlackChannelConfigurations" ], "Resource" : "*" }, { "Sid" : "SNSTopicListAccess", "Effect" : "Allow", "Action" : [ "sns:ListTopics" ], "Resource" : "*" }

Per ulteriori informazioni, consulta Gestione delle identità e degli accessi per AWS Notifications. CodeStar