Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Esempi di politiche di gestione dei costi
Nota
Le seguenti azioni AWS Identity and Access Management (IAM) hanno raggiunto la fine del supporto standard a luglio 2023:
-
Spazio dei nomi
aws-portal -
purchase-orders:ViewPurchaseOrders -
purchase-orders:ModifyPurchaseOrders
Se stai utilizzando AWS Organizations, puoi utilizzare gli script di migrazione delle policy in blocco per aggiornare le policy dal tuo account di pagamento. Puoi anche utilizzare il riferimento alla mappatura dalle vecchie operazioni alle operazioni granulari per verificare le operazioni IAM da aggiungere.
Per ulteriori informazioni, consulta il blog Modifiche alla AWS fatturazione, alla gestione dei AWS costi e alle autorizzazioni delle console dell'account.
Se hai un account Account AWS AWS Organizations creato o ne fai parte a partire dalle 11:00 (PDT) del 6 marzo 2023, le azioni dettagliate sono già in vigore nella tua organizzazione.
Questo argomento contiene esempi di policy che puoi allegare al tuo ruolo o gruppo IAM per controllare l'accesso alle informazioni e agli strumenti di fatturazione del tuo account. Alle policy IAM per la gestione fatturazione e costi si applicano le seguenti regole di base:
-
Versionè sempre2012-10-17. -
Effectè sempreAllowoDeny. -
Actionè il nome dell'operazione o un carattere jolly (*).Il prefisso dell'azione è
budgetsper AWS Budgets,curper AWS Cost and Usage Reports, per AWS Billing oaws-portalceper Cost Explorer. -
Resourceè sempre*per Billing. AWSPer operazioni eseguite su una risorsa
budget, specifica l'Amazon Resource Name (ARN) del budget. -
È possibile avere più dichiarazioni in una policy.
Per un elenco di esempi di criteri per la console di fatturazione, consulta Esempi di criteri di fatturazione nella guida per l'utente di Billing.
Nota
Queste politiche richiedono l'attivazione dell'accesso utente alla console di fatturazione e gestione dei costi nella pagina della console Impostazioni dell'account.
Argomenti
Nega agli utenti l'accesso alla console di fatturazione e gestione dei costi
Consenti agli utenti di modificare le informazioni di fatturazione
Visualizzazione e aggiornamento della pagina delle preferenze di Cost Explorer
Visualizzare, creare, aggiornare ed eliminare gli avvisi relativi ai Savings Plans
Consenti l'accesso in sola lettura a AWS Rilevamento delle anomalie di costo
Consenso AWS Budget per applicare le politiche IAM e gli SCP
Consenso AWS Budget per applicare le politiche IAM e gli SCP e indirizzare le istanze EC2 e RDS
Consenti agli utenti di creare una stima delle fatture in Pricing Calculator
Consenti agli utenti di creare preferenze in Pricing Calculator
Consenti agli utenti di creare, gestire e condividere visualizzazioni di fatturazione personalizzate
Nega agli utenti l'accesso alla console di fatturazione e gestione dei costi
Per negare esplicitamente a un utente l'accesso a tutte le pagine della console di fatturazione e gestione dei costi, utilizza una politica simile a questa politica di esempio.
Rifiuta AWS Accesso ai widget relativi ai costi e all'utilizzo della console per gli account dei membri
Per limitare l'accesso dell'account membro (collegato) ai dati sui costi e sull'utilizzo, utilizza il conto di gestione (entità pagante) per accedere alla scheda delle preferenze di Cost Explorer e deseleziona Linked Account Access (Accesso account collegati). Ciò impedirà l'accesso ai dati sui costi e sull'utilizzo dalla console Cost Explorer (AWS Cost Management), dall'API Cost Explorer e dal widget dei costi e dell'utilizzo della home page della AWS Console, indipendentemente dalle azioni IAM eseguite dall'utente o dal ruolo di un account membro.
Rifiuta AWS Accesso ai widget relativi ai costi e all'utilizzo della console per utenti e ruoli specifici
Per negare l'accesso ai widget relativi ai costi e all'utilizzo della AWS console per utenti e ruoli specifici, utilizza la politica delle autorizzazioni riportata di seguito.
Nota
L'aggiunta di questo criterio a un utente o ruolo impedirà agli utenti di accedere anche alla console Cost Explorer (AWS Cost Management) e alle API Cost Explorer.
Consenti l'accesso completo a AWS servizi ma nega agli utenti l'accesso alla console di fatturazione e gestione dei costi
Per negare agli utenti l'accesso a tutto ciò che si trova sulla console di fatturazione e gestione dei costi, utilizza la seguente politica. In questo caso, dovresti anche negare l'accesso agli utenti a AWS Identity and Access Management (IAM) in modo che gli utenti non possano accedere alle policy che controllano l'accesso alle informazioni e agli strumenti di fatturazione.
Importante
Questa policy non consente alcuna operazione. Utilizza questa policy in combinazione con altre policy che consentono operazioni specifiche.
Consenti agli utenti di visualizzare la console di fatturazione e gestione dei costi ad eccezione delle impostazioni dell'account
Questa policy consente l'accesso in sola lettura a tutta la console di fatturazione e gestione dei costi, incluse le pagine della console Metodo di pagamento e Report, ma nega l'accesso alla pagina Impostazioni dell'account, proteggendo così la password dell'account, le informazioni di contatto e le domande di sicurezza.
Consenti agli utenti di modificare le informazioni di fatturazione
Per consentire agli utenti di modificare i dati di fatturazione dell'account nella console di fatturazione e gestione dei costi, devi anche consentire agli utenti di visualizzare i tuoi dati di fatturazione. Il seguente esempio di policy consente a un utente di modificare le pagine della console Consolidated Billing, Preferences e Credits. Consente inoltre a un utente di visualizzare le seguenti pagine della console di fatturazione e gestione dei costi:
-
Dashboard (Pannello di controllo)
-
Cost Explorer
-
Fatture
-
Ordini e fatture
-
Pagamento avanzato
Consenti agli utenti di creare budget
Per consentire agli utenti di creare budget nella console di fatturazione e gestione dei costi, devi anche consentire agli utenti di visualizzare i tuoi dati di fatturazione, creare CloudWatch allarmi e creare notifiche Amazon SNS. Il seguente esempio di policy consente a un utente di modificare la pagina della console Budget.
Nega l'accesso alle impostazioni dell'account, ma permette l'accesso completo a tutte le altre informazioni di fatturazione e utilizzo
Per proteggere la password, le informazioni di contatto e le domande di sicurezza dell'account, puoi negare all'utente l'accesso alle impostazioni dell'account pur consentendo l'accesso completo al resto delle funzionalità nella console di fatturazione e gestione dei costi, come mostrato nell'esempio seguente.
Archivia i report in un bucket Amazon S3
La seguente politica consente a Billing and Cost Management di salvare le AWS fatture dettagliate in un bucket Amazon S3, a condizione che tu possieda sia l' AWS account che il bucket Amazon S3. Tieni presente che questa politica deve essere applicata al bucket Amazon S3, anziché a un utente. Si tratta di una policy basata sulle risorse e non sugli utenti. Devi rifiutare l'accesso al bucket agli utenti che non necessitano di accedere alle tue fatture.
Sostituisci bucketname con il nome del tuo bucket.
Per maggiori informazioni, consulta Utilizzo delle policy di bucket e delle policy utente nella Guida per l'utente di Amazon Simple Storage Service.
Visualizzazione di costi e utilizzo
Per consentire agli utenti di utilizzare l'API AWS Cost Explorer, utilizza la seguente politica per concedere loro l'accesso.
Abilitare e disabilitare AWS Regioni
Per un esempio di policy IAM che consente agli utenti di abilitare e disabilitare le regioni, consulta AWS: Consente di abilitare e disabilitare AWS le regioni nella Guida per l'utente IAM.
Visualizzazione e aggiornamento della pagina delle preferenze di Cost Explorer
Questa policy consente a un utente di visualizzare e aggiornare utilizzando la pagina delle preferenze di Cost Explorer.
La seguente politica consente agli utenti di visualizzare Cost Explorer, ma negano l'autorizzazione a visualizzare o modificare la pagina Preferenze.
Il seguente criterio consente agli utenti di visualizzare Cost Explorer, ma nega l'autorizzazione a modificare la pagina Preferenze.
Visualizzazione, creazione, aggiornamento ed eliminazione tramite la pagina dei report di Cost Explorer
Questa politica consente a un utente di visualizzare, creare, aggiornare ed eliminare utilizzando la pagina dei report di Cost Explorer.
La seguente politica consente agli utenti di visualizzare Cost Explorer, ma nega l'autorizzazione a visualizzare o modificare la pagina Report.
Il seguente criterio consente agli utenti di visualizzare Cost Explorer, ma nega l'autorizzazione a modificare la pagina Report.
Visualizzare, creare, aggiornare ed eliminare gli avvisi relativi ai Savings Plans
Questa politica consente a un utente di visualizzare, creare, aggiornare ed eliminare gli avvisi sulla scadenza delle prenotazioni e gli avvisi sui piani di risparmio. Per modificare gli avvisi scadenze di prenotazioni o gli avvisi Savings Plans, un utente ha bisogno di tutte e tre le azioni granulari: ce:CreateNotificationSubscription, ce:UpdateNotificationSubscription, e ce:DeleteNotificationSubscription.
La seguente politica consente agli utenti di visualizzare Cost Explorer, ma nega l'autorizzazione a visualizzare o modificare le pagine di avviso sugli avvisi sulla scadenza delle prenotazioni e sui piani di risparmio.
La seguente politica consente agli utenti di visualizzare Cost Explorer, ma nega l'autorizzazione a modificare le pagine di avviso sugli avvisi sulla scadenza delle prenotazioni e sui piani di risparmio.
Consenti l'accesso in sola lettura a AWS Rilevamento delle anomalie di costo
Per consentire agli utenti l'accesso in sola lettura a AWS Cost Anomaly Detection, utilizza la seguente politica per concedere loro l'accesso. ce:ProvideAnomalyFeedbackè facoltativo come parte dell'accesso in sola lettura.
Consenso AWS Budget per applicare le politiche IAM e gli SCP
Questa politica consente a AWS Budgets di applicare le politiche IAM e le politiche di controllo dei servizi (SCP) per conto dell'utente.
Consenso AWS Budget per applicare le politiche IAM e gli SCP e indirizzare le istanze EC2 e RDS
Questa policy consente a AWS Budgets di applicare le politiche IAM e le politiche di controllo dei servizi (SCP) e di indirizzare le istanze Amazon EC2 e Amazon RDS per conto dell'utente.
Policy di attendibilità
Nota
Questa politica di fiducia consente a AWS Budgets di assumere un ruolo che può chiamare altri servizi per tuo conto. Per ulteriori informazioni sulle migliori pratiche per le autorizzazioni interservizi come questa, consulta. Cross-service prevenzione sostitutiva confusa
Policy delle autorizzazioni
Consenti agli utenti di creare, elencare e aggiungere l'utilizzo alle stime del carico di lavoro in Pricing Calculator
Questa policy consente agli utenti IAM di creare, elencare e aggiungere l'utilizzo alle stime del carico di lavoro, oltre alle autorizzazioni per interrogare i dati di Cost Explorer per ottenere dati storici su costi e utilizzo.
Consenti agli utenti di creare, elencare e aggiungere scenari di utilizzo e impegno alla fatturazione in Pricing Calculator
Questa policy consente agli utenti IAM di creare, elencare e aggiungere utilizzi e impegni agli scenari di fatturazione. Le autorizzazioni di Cost Explorer non vengono aggiunte, quindi non sarai in grado di caricare i dati storici.
Consenti agli utenti di creare una stima delle fatture in Pricing Calculator
Questa policy consente agli utenti IAM di creare una stima della fattura ed elencare le voci relative alla stima della fattura.
Consenti agli utenti di creare preferenze in Pricing Calculator
Questa politica consente agli utenti IAM di creare e ottenere preferenze tariffarie.
Consenti agli utenti di creare, gestire e condividere visualizzazioni di fatturazione personalizzate
Questa policy consente agli utenti IAM di creare, gestire e condividere visualizzazioni di fatturazione personalizzate. Avranno bisogno della capacità di creare e gestire visualizzazioni di fatturazione personalizzate utilizzando Billing View e della capacità di creare e associare condivisioni di AWS risorse utilizzando Resource Access Manager (AWS RAM).
Consenti agli utenti di accedere a Cost Explorer quando accedono a una visualizzazione di fatturazione personalizzata specifica
Questa policy consente agli utenti IAM di accedere a Cost Explorer quando accedono a una visualizzazione di fatturazione personalizzata specifica ()custom-1a2b3c4d. 123456789012Sostituiscila con l'ID dell' AWS account a 12 cifre e 1a2b3c4d con l'identificatore univoco della visualizzazione di fatturazione personalizzata.