Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione delle identità e degli accessi per AWS Compute Optimizer
Puoi utilizzare AWS Identity and Access Management (IAM) per creare identità (utenti, gruppi o ruoli) e concedere a tali identità le autorizzazioni per accedere alla console e alle AWS Compute Optimizer API.
Per impostazione predefinita, gli utenti IAM non hanno accesso alla console e alle API di Compute Optimizer. Consenti agli utenti l'accesso allegando le policy IAM a un singolo utente, a un gruppo di utenti o a un ruolo. Per ulteriori informazioni, consulta Identità (utenti, gruppi e ruoli) e Panoramica delle politiche IAM nella IAM User Guide.
Dopo aver creato utenti IAM, puoi fornire loro una password. Quindi, possono accedere al tuo account e visualizzare le informazioni di Compute Optimizer utilizzando una pagina di accesso specifica per l'account. Per ulteriori informazioni, consulta Modalità di accesso degli utenti al tuo account.
Importante
-
Per visualizzare i consigli per le istanze EC2, un utente IAM richiede l'autorizzazione.
ec2:DescribeInstances -
Per visualizzare i consigli per i volumi EBS, un utente IAM richiede l'autorizzazione.
ec2:DescribeVolumes -
Per visualizzare i consigli per i gruppi EC2 Auto Scaling, un utente IAM richiede le
autoscaling:DescribeAutoScalingGroupsautorizzazioni and.autoscaling:DescribeAutoScalingInstances -
Per visualizzare i consigli per le funzioni Lambda, un utente IAM richiede le autorizzazioni and.
lambda:ListFunctionslambda:ListProvisionedConcurrencyConfigs -
Per visualizzare i consigli per i servizi Amazon ECS su Fargate, un utente IAM richiede le autorizzazioni and.
ecs:ListServicesecs:ListClusters -
Per visualizzare i dati CloudWatch delle metriche correnti nella console Compute Optimizer, un utente IAM richiede l'autorizzazione.
cloudwatch:GetMetricData -
Per visualizzare le raccomandazioni, sono necessari le licenze software commerciali, determinati ruoli delle istanze Amazon EC2 e le autorizzazioni utente IAM. Per ulteriori informazioni, consultare Politiche per abilitare le raccomandazioni relative alle licenze software commerciali.
-
Per visualizzare i consigli per Amazon RDS, un utente IAM richiede le autorizzazioni and.
rds:DescribeDBInstancesrds:DescribeDBClusters
Se l'utente o il gruppo a cui desideri concedere le autorizzazioni dispone già di una policy, puoi aggiungere una delle dichiarazioni politiche specifiche di Compute Optimizer illustrate qui a tale policy.
Argomenti
Accesso affidabile per AWS Organizations
Quando si sceglie di utilizzare l'account di gestione dell'organizzazione e si includono tutti gli account membri all'interno dell'organizzazione, l'accesso affidabile per Compute Optimizer viene abilitato automaticamente nell'account dell'organizzazione. Ciò consente a Compute Optimizer di analizzare le risorse di calcolo negli account dei membri e generare consigli in merito.
Ogni volta che accedi ai consigli per gli account dei membri, Compute Optimizer verifica che l'accesso affidabile sia abilitato nell'account dell'organizzazione. Se disabiliti l'accesso affidabile di Compute Optimizer dopo aver effettuato l'attivazione, Compute Optimizer nega l'accesso ai consigli per gli account membri della tua organizzazione. Inoltre, gli account dei membri all'interno dell'organizzazione non sono abilitati a Compute Optimizer. Per riattivare l'accesso affidabile, attivate nuovamente Compute Optimizer utilizzando l'account di gestione della vostra organizzazione e includete tutti gli account dei membri all'interno dell'organizzazione. Per ulteriori informazioni, consulta Iscrizione a AWS Compute Optimizer. Per ulteriori informazioni sull'accesso AWS Organizations affidabile, consulta Utilizzo AWS Organizations con altri AWS servizi nella Guida per l'AWS Organizations utente.
Esempi di policy per Compute Optimizer
Argomenti
Politica di adesione a Compute Optimizer
Questa dichiarazione politica garantisce quanto segue:
-
Accesso per aderire a Compute Optimizer.
-
Accesso per creare un ruolo collegato al servizio per Compute Optimizer. Per ulteriori informazioni, consulta Utilizzo di ruoli collegati ai servizi per AWS Compute Optimizer.
-
Accesso per aggiornare lo stato di registrazione al servizio Compute Optimizer.
Importante
È necessario aderire a questo ruolo IAM. AWS Compute Optimizer
Politiche per concedere l'accesso a Compute Optimizer in modalità standalone Account AWS
La seguente dichiarazione politica garantisce l'accesso completo a Compute Optimizer per la versione standalone. Account AWS
La seguente dichiarazione politica garantisce l'accesso in sola lettura a Compute Optimizer in modalità standalone. Account AWS
Politiche per concedere l'accesso a Compute Optimizer per un account di gestione di un'organizzazione
La seguente dichiarazione politica garantisce l'accesso completo a Compute Optimizer per un account di gestione dell'organizzazione.
La seguente dichiarazione politica garantisce l'accesso in sola lettura a Compute Optimizer per un account di gestione di un'organizzazione.
Criteri per concedere l'accesso per gestire le preferenze relative ai consigli di Compute Optimizer
Le seguenti dichiarazioni politiche consentono l'accesso alla visualizzazione e alla modifica delle preferenze relative ai consigli.
Concedi l'accesso per gestire le preferenze relative ai consigli solo per le istanze EC2
Concedi l'accesso per gestire le preferenze relative ai consigli solo per i gruppi EC2 Auto Scaling
Concedi l'accesso per gestire le preferenze relative ai consigli solo per le istanze RDS
Politiche per abilitare le raccomandazioni relative alle licenze software commerciali
Affinché Compute Optimizer generi consigli sulle licenze, allega i seguenti ruoli e policy delle istanze Amazon EC2.
-
Il
AmazonSSMManagedInstanceCoreruolo per abilitare Systems Manager. Per ulteriori informazioni, vedere AWS Systems Manager gli esempi di policy basate sull'identità nella Guida per l'AWS Systems Manager utente. -
La
CloudWatchAgentServerPolicypolicy per abilitare il rilascio delle metriche e dei log delle istanze. CloudWatch Per ulteriori informazioni, consulta Creazione di ruoli e utenti IAM da utilizzare con l' CloudWatch agente nella Amazon CloudWatch User Guide. -
La seguente dichiarazione sulla politica in linea IAM per leggere la stringa di connessione segreta di Microsoft SQL Server memorizzata. AWS Systems Manager Per ulteriori informazioni sulle politiche in linea, consulta le politiche gestite e le politiche inline nella Guida per l'AWS Identity and Access Management utente.
Inoltre, per abilitare e ricevere consigli sulle licenze, allega la seguente politica IAM al tuo utente, gruppo o ruolo. Per ulteriori informazioni, consulta la policy IAM nella Amazon CloudWatch User Guide.
Politica per negare l'accesso a Compute Optimizer
La seguente dichiarazione politica nega l'accesso a Compute Optimizer.
Esempi di policy per l'automazione
Politica per abilitare l'automazione per il tuo account
La seguente dichiarazione informativa abilita l'automazione per il tuo account.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/aco-automation.amazonaws.com/AWSServiceRoleForComputeOptimizerAutomation", "Condition": {"StringLike": {"iam:AWSServiceName": "aco-automation.amazonaws.com"}} }, { "Effect": "Allow", "Action": [ "iam:PutRolePolicy", "iam:AttachRolePolicy" ], "Resource": "arn:aws:iam::*:role/aws-service-role/aco-automation.amazonaws.com/AWSServiceRoleForComputeOptimizerAutomation" }, { "Effect": "Allow", "Action": "aco-automation:UpdateEnrollmentConfiguration", "Resource": "*" } ] }
Politica per abilitare l'automazione in tutta l'organizzazione
La seguente dichiarazione politica consente l'automazione in tutta l'organizzazione.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/aco-automation.amazonaws.com/AWSServiceRoleForComputeOptimizerAutomation", "Condition": {"StringLike": {"iam:AWSServiceName": "aco-automation.amazonaws.com"}} }, { "Effect": "Allow", "Action": [ "iam:PutRolePolicy", "iam:AttachRolePolicy" ], "Resource": "arn:aws:iam::*:role/aws-service-role/aco-automation.amazonaws.com/AWSServiceRoleForComputeOptimizerAutomation" }, { "Effect": "Allow", "Action": "aco-automation:UpdateEnrollmentConfiguration", "Resource": "*" }, { "Effect": "Allow", "Action": "aco-automation:AssociateAccounts", "Resource": "*" }, { "Effect": "Allow", "Action": "aco-automation:DisassociateAccounts", "Resource": "*" }, { "Effect": "Allow", "Action": "aco-automation:ListAccounts", "Resource": "*" } ] }
Politica per concedere l'accesso completo a Compute Optimizer Automation in modalità standalone AWS account
La seguente politica garantisce l'accesso completo a Compute Optimizer Automation per gli account indipendenti. AWS
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aco-automation:*", "ec2:DescribeVolumes" ], "Resource": "*" } ] }
Politica per concedere l'accesso in sola lettura a Compute Optimizer Automation per la versione standalone AWS account
La seguente policy garantisce l'accesso in sola lettura a Compute Optimizer Automation per account indipendenti. AWS
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aco-automation:GetEnrollmentConfiguration", "aco-automation:GetAutomationEvent", "aco-automation:GetAutomationRule", "aco-automation:ListAutomationEvents", "aco-automation:ListAutomationEventSteps", "aco-automation:ListAutomationEventSummaries", "aco-automation:ListAutomationRules", "aco-automation:ListAutomationRulePreview", "aco-automation:ListAutomationRulePreviewSummaries", "aco-automation:ListRecommendedActions", "aco-automation:ListRecommendedActionSummaries", "aco-automation:ListTagsForResource", "ec2:DescribeVolumes" ], "Resource": "*" } ] }
Politica per concedere l'accesso completo a Compute Optimizer Automation per un account di gestione di un'organizzazione
La seguente politica garantisce l'accesso completo a Compute Optimizer Automation per un account di gestione di un'organizzazione.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aco-automation:*", "ec2:DescribeVolumes", "organizations:ListAccounts", "organizations:DescribeOrganization", "organizations:DescribeAccount", "organizations:EnableAWSServiceAccess", "organizations:ListDelegatedAdministrators", "organizations:RegisterDelegatedAdministrator", "organizations:DeregisterDelegatedAdministrator" ], "Resource": "*" } ] }
Politica per concedere l'accesso in sola lettura a Compute Optimizer Automation per un account di gestione di un'organizzazione
La seguente politica garantisce l'accesso in sola lettura a Compute Optimizer Automation per un account di gestione di un'organizzazione.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aco-automation:GetEnrollmentConfiguration", "aco-automation:GetAutomationEvent", "aco-automation:GetAutomationRule", "aco-automation:ListAccounts", "aco-automation:ListAutomationEvents", "aco-automation:ListAutomationEventSteps", "aco-automation:ListAutomationEventSummaries", "aco-automation:ListAutomationRules", "aco-automation:ListAutomationRulePreview", "aco-automation:ListAutomationRulePreviewSummaries", "aco-automation:ListRecommendedActions", "aco-automation:ListRecommendedActionSummaries", "aco-automation:ListTagsForResource", "ec2:DescribeVolumes" ], "Resource": "*" } ] }