View a markdown version of this page

AWS politiche gestite per License Manager - AWS License Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS politiche gestite per License Manager

Per aggiungere autorizzazioni a utenti, gruppi e ruoli, è più facile utilizzare policy AWS gestite che scrivere policy da soli. La creazione di policy gestite dai clienti IAM che forniscono al team solo le autorizzazioni di cui ha bisogno richiede tempo e competenza. Per iniziare rapidamente, puoi utilizzare le nostre politiche AWS gestite. Queste policy coprono i casi d’uso comuni e sono disponibili nell’account Account AWS. Per ulteriori informazioni sulle policy AWS gestite, consulta le policy AWS gestite nella IAM User Guide.

AWS i servizi mantengono e aggiornano le politiche AWS gestite. Non è possibile modificare le autorizzazioni nelle politiche AWS gestite. I servizi occasionalmente aggiungono altre autorizzazioni a una policy gestita da AWS per supportare nuove funzionalità. Questo tipo di aggiornamento interessa tutte le identità (utenti, gruppi e ruoli) a cui è collegata la policy. È più probabile che i servizi aggiornino una policy gestita da AWS quando viene avviata una nuova funzionalità o quando diventano disponibili nuove operazioni. I servizi non rimuovono le autorizzazioni da una policy AWS gestita, quindi gli aggiornamenti delle policy non comprometteranno le autorizzazioni esistenti.

Inoltre, AWS supporta policy gestite per funzioni lavorative che comprendono più servizi. Ad esempio, la policy ReadOnlyAccess AWS gestita fornisce l'accesso in sola lettura a tutti i AWS servizi e le risorse. Quando un servizio lancia una nuova funzionalità, AWS aggiunge autorizzazioni di sola lettura per nuove operazioni e risorse. Per l’elenco e la descrizione delle policy di funzione dei processi, consultare la sezione Policy gestite da AWS per funzioni di processi nella Guida per l’utente di IAM.

AWS politica gestita: AWSLicenseManagerServiceRolePolicy

Questa policy è associata al ruolo collegato al servizio denominato AWSServiceRoleForAWSLicenseManagerRole per consentire a License Manager di chiamare azioni API per gestire le licenze per conto dell'utente. Per ulteriori informazioni sul ruolo collegato al servizio, consulta Autorizzazioni per il ruolo principale.

La politica delle autorizzazioni dei ruoli consente a License Manager di completare le seguenti azioni sulle risorse specificate.

Azione ARN risorsa
iam:CreateServiceLinkedRole arn:aws:iam::*:role/aws-service-role/license-management.marketplace.amazonaws.com/AWSServiceRoleForMarketplaceLicenseManagement
iam:CreateServiceLinkedRole arn:aws:iam::*:role/aws-service-role/license-manager.member-account.amazonaws.com/AWSServiceRoleForAWSLicenseManagerMemberAccountRole
s3:GetBucketLocation arn:aws:s3:::aws-license-manager-service-*
s3:ListBucket arn:aws:s3:::aws-license-manager-service-*
s3:ListAllMyBuckets *
s3:PutObject arn:aws:s3:::aws-license-manager-service-*
sns:Publish arn:aws::sns:*:*:aws-license-manager-service-*
sns:ListTopics *
ec2:DescribeInstances *
ec2:DescribeImages *
ec2:DescribeHosts *
ssm:ListInventoryEntries *
ssm:GetInventory *
ssm:CreateAssociation *
ssm:GetCommandInvocation *
ssm:SendCommand arn:aws:ec2:*:*:instance/*
ssm:SendCommand arn:aws:ssm:*:*:managed-instance/*
ssm:SendCommand arn:aws:ssm:*::document/AWSLicenseManager-*
organizations:ListAWSServiceAccessForOrganization *
organizations:DescribeOrganization *
organizations:ListDelegatedAdministrators *
license-manager:GetServiceSettings *
license-manager:GetLicense* *
license-manager:UpdateLicenseSpecificationsForResource *
license-manager:List* *

Per visualizzare le autorizzazioni per questa politica nel Console di gestione AWS, vedere. AWSLicenseManagerServiceRolePolicy

AWS politica gestita: AWSLicenseManagerMasterAccountRolePolicy

Questa policy è associata al ruolo collegato al servizio denominato AWSServiceRoleForAWSLicenseManagerMasterAccountRole per consentire a License Manager di chiamare azioni API che eseguono la gestione delle licenze per un account di gestione centrale per conto dell'utente. Per ulteriori informazioni sul ruolo collegato al servizio, consulta License Manager — Ruolo dell'account di gestione.

La politica delle autorizzazioni dei ruoli consente a License Manager di completare le seguenti azioni sulle risorse specificate.

Azione ARN risorsa
s3:GetBucketLocation arn:aws:s3:::aws-license-manager-service-*
s3:ListBucket arn:aws:s3:::aws-license-manager-service-*
s3:GetLifecycleConfiguration arn:aws:s3:::aws-license-manager-service-*
s3:PutLifecycleConfiguration arn:aws:s3:::aws-license-manager-service-*
s3:GetBucketPolicy arn:aws:s3:::aws-license-manager-service-*
s3:PutBucketPolicy arn:aws:s3:::aws-license-manager-service-*
s3:AbortMultipartUpload arn:aws:s3:::aws-license-manager-service-*
s3:PutObject arn:aws:s3:::aws-license-manager-service-*
s3:GetObject arn:aws:s3:::aws-license-manager-service-*
s3:ListBucketMultipartUploads arn:aws:s3:::aws-license-manager-service-*
s3:ListMultipartUploadParts arn:aws:s3:::aws-license-manager-service-*
s3:DeleteObject arn:aws:s3:::aws-license-manager-service-*/resource-sync/*
athena:GetQueryExecution *
athena:GetQueryResults *
athena:StartQueryExecution *
glue:GetTable *
glue:GetPartition *
glue:GetPartitions *
glue:CreateTable Vedi nota a piè di pagina ¹
glue:UpdateTable Vedi nota a piè di pagina ¹
glue:DeleteTable Vedi nota a piè di pagina ¹
glue:UpdateJob Vedi nota a piè di pagina ¹
glue:UpdateCrawler Vedi nota a piè di pagina ¹
organizations:DescribeOrganization *
organizations:ListAccounts *
organizations:DescribeAccount *
organizations:ListChildren *
organizations:ListParents *
organizations:ListAccountsForParent *
organizations:ListRoots *
organizations:ListAWSServiceAccessForOrganization *
ram:GetResourceShares *
ram:GetResourceShareAssociations *
ram:TagResource *
ram:CreateResourceShare *
ram:AssociateResourceShare *
ram:DisassociateResourceShare *
ram:UpdateResourceShare *
ram:DeleteResourceShare *
resource-groups:PutGroupPolicy *
iam:GetRole *
iam:PassRole arn:aws:iam::*:role/LicenseManagerServiceResourceDataSyncRole*
cloudformation:UpdateStack arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/*
cloudformation:CreateStack arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/*
cloudformation:DeleteStack arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/*
cloudformation:DescribeStacks arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/*

¹ Le risorse definite per le AWS Glue azioni sono le seguenti:

  • arn:aws:glue:*:*:catalog

  • arn:aws:glue:*:*:crawler/LicenseManagerResourceSynDataCrawler

  • arn:aws:glue:*:*:job/LicenseManagerResourceSynDataProcessJob

  • arn:aws:glue:*:*:table/license_manager_resource_inventory_db/*

  • arn:aws:glue:*:*:table/license_manager_resource_sync/*

  • arn:aws:glue:*:*:database/license_manager_resource_inventory_db

  • arn:aws:glue:*:*:database/license_manager_resource_sync

Per visualizzare le autorizzazioni per questa politica nel Console di gestione AWS, vedere AWSLicenseManagerMasterAccountRolePolicy.

AWS politica gestita: AWSLicenseManagerMemberAccountRolePolicy

Questa policy è associata al ruolo collegato al servizio denominato per consentire AWSServiceRoleForAWSLicenseManagerMemberAccountRole a License Manager di richiamare azioni API per la gestione delle licenze da un account di gestione configurato per conto dell'utente. Per ulteriori informazioni, consulta License Manager — Ruolo dell'account membro.

La politica delle autorizzazioni dei ruoli consente a License Manager di completare le seguenti azioni sulle risorse specificate.

Azione ARN risorsa
license-manager:UpdateLicenseSpecificationsForResource *
license-manager:GetLicenseConfiguration *
ssm:ListInventoryEntries *
ssm:GetInventory *
ssm:CreateAssociation *
ssm:CreateResourceDataSync *
ssm:DeleteResourceDataSync *
ssm:ListResourceDataSync *
ssm:ListAssociations *
ram:AcceptResourceShareInvitation *
ram:GetResourceShareInvitations *

Per visualizzare le autorizzazioni per questa politica nel Console di gestione AWS, vedere. AWSLicenseManagerMemberAccountRolePolicy

AWS politica gestita: AWSLicenseManagerConsumptionPolicy

È possibile allegare la policy AWSLicenseManagerConsumptionPolicy alle identità IAM. Questa politica concede le autorizzazioni che consentono l'accesso alle azioni API di License Manager necessarie per consumare le licenze. Per ulteriori informazioni, consulta Utilizzo della licenza rilasciata dal venditore in License Manager.

Per visualizzare le autorizzazioni per questa policy, consulta AWSLicenseManagerConsumptionPolicy nella  Console di gestione AWS.

AWS politica gestita: AWSLicenseManagerUserSubscriptionsServiceRolePolicy

Questa policy è associata al ruolo collegato al servizio denominato AWSServiceRoleForAWSLicenseManagerUserSubscriptionsService policy per consentire a License Manager di chiamare azioni API per gestire le risorse di abbonamento basate sull'utente. Per ulteriori informazioni, consulta License Manager — Ruolo di sottoscrizione basato sull'utente.

La politica delle autorizzazioni dei ruoli consente a License Manager di completare le seguenti azioni sulle risorse specificate.

Azione ARN risorsa
annunci: DescribeDirectories *
annunci: DescribeTrusts *
annunci: GetAuthorizedApplicationDetails *
ec2: CreateTags arn:aws:ec2: *:*:instance/* ¹
ec2: DescribeInstances *
ec2: DescribeNetworkInterfaces *
ec2: DescribeSecurityGroupRules *
ec2: DescribeSubnets *
ec2: DescribeVpcEndpoints *
ec2: DescribeVpcPeeringConnections *
ec2: TerminateInstances arn:aws:ec2: *:*:instance/* ¹
percorso 53: GetHostedZone *
percorso 53: ListResourceRecordSets *
gestore dei segreti: GetSecretValue arn:aws:secretsmanager: *:*:secret:license-manager-user-*
sms: DescribeInstanceInformation *
sms: GetCommandInvocation *
sms: GetInventory *
sms: ListCommandInvocations *
sms: SendCommand arn:aws:ssm: *:: - ² document/AWS RunPowerShellScript

arn:aws:ec2: *:*:instance/* ²

¹ License Manager può creare tag e terminare solo le istanze che hanno i codici prodotto bz0vcy31ooqlzk5tsash4r1ik, 77yzkpa7kvee1y1tt7wnsdwoc, d44g89hc0gp9jdzm99rznthpw o 5uypd9kpy863kwykrwn4bcolv. https://aws.amazon.com/marketplace/pp/prodview-bh46d5p2hapns https://aws.amazon.com/marketplace/pp/prodview-zo3zltrbpgr5i https://aws.amazon.com/marketplace/pp/prodview-4riznyn4eqlbw

² License Manager può eseguire un comando SSM Run con il AWS-RunPowerShellScript documento solo su istanze con il nome del tag AWSLicenseManager e un valore diUserSubscriptions.

Per visualizzare le autorizzazioni per questa politica nel, vedere. Console di gestione AWSAWSLicenseManagerUserSubscriptionsServiceRolePolicy

AWS politica gestita: AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy

Questa policy è associata al ruolo collegato al servizio denominato AWSServiceRoleForAWSLicenseManagerLinuxSubscriptionsService policy per consentire a License Manager di chiamare azioni API per gestire le risorse degli abbonamenti Linux. Per ulteriori informazioni, consulta License Manager — ruolo degli abbonamenti Linux.

La politica delle autorizzazioni dei ruoli consente a License Manager di completare le seguenti azioni sulle risorse specificate.

Azione Condizioni Risorsa
ec2:DescribeInstances N/A *
ec2:DescribeRegions N/A *
organizations:DescribeOrganization N/A *
organizations:ListAccounts N/A *
organizations:DescribeAccount N/A *
organizations:ListChildren N/A *
organizations:ListParents N/A *
organizations:ListAccountsForParent N/A *
organizations:ListRoots N/A *
organizations:ListAWSServiceAccessForOrganization N/A *
organizations:ListDelegatedAdministrators N/A *
gestore dei segreti: GetSecretValue

StringEquals:

«aws: ResourceTag/LicenseManagerLinuxSubscriptions «abilitato»

«aws: ResourceAccount «: «$ {aws:PrincipalAccount}»

arn:aws:secretsmanager:*:*:secret:*
kms:Decrypt

StringEquals:

«aws: ResourceTag/LicenseManagerLinuxSubscriptions «abilitato»,

«aws: ResourceAccount «: «$ {aws:PrincipalAccount}»

StringLike:

«kms: «: [ViaService«secretsmanager.*.amazonaws.com»]

arn:aws:kms:*:*:key/*

Per visualizzare le autorizzazioni per questa politica nel, consulta. Console di gestione AWSAWSLicenseManagerLinuxSubscriptionsServiceRolePolicy

License Manager si aggiorna a AWS policy gestite

Visualizza i dettagli sugli aggiornamenti delle politiche AWS gestite per License Manager da quando questo servizio ha iniziato a tracciare queste modifiche.

Modifica Descrizione Data
AWSLicenseManagerUserSubscriptionsServiceRolePolicy: aggiornamento a una policy esistente License Manager ha aggiunto l'ds:DescribeTrustsautorizzazione per identificare le relazioni di fiducia tra Active Directory e l'ec2:DescribeVpcEndpointsautorizzazione per determinare gli endpoint VPC associati a un Active Directory registrato. Luglio 2026
AWSLicenseManagerUserSubscriptionsServiceRolePolicy: aggiornamento di una policy esistente License Manager ha aggiunto i seguenti codici prodotto all'elenco dei codici prodotto sulle istanze per le quali License Manager può creare tag e terminare le istanze: 5uypd9kpy863kwykrwn4bcolv. 13 aprile 2026
AWSLicenseManagerServiceRolePolicy: aggiornamento di una policy esistente License Manager ha aggiunto le autorizzazioni per scoprire le risorse di licenza sulle istanze AWS-Managed eseguendo documenti SSM. 19 novembre 2025
AWSLicenseManagerUserSubscriptionsServiceRolePolicy: aggiornamento di una policy esistente License Manager ha aggiunto le seguenti autorizzazioni per gestire le licenze e i dati di Active Directory: ottieni informazioni sul percorso da Route 53, ottieni informazioni di rete e regole sui gruppi di sicurezza da Amazon EC2 e ottieni informazioni segrete da Secrets Manager. 7 novembre 2024
AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy: aggiornamento di una policy esistente License Manager ha aggiunto le autorizzazioni per archiviare e recuperare i segreti e utilizzare le AWS KMS chiavi per decrittografare i segreti dei token di accesso per gli abbonamenti Bring Your Own License (BYOL). AWS Secrets Manager 22 maggio 2024
AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy: nuova policy License Manager ha aggiunto un'autorizzazione per creare il ruolo collegato al servizio denominato. AWSServiceRoleForAWSLicenseManagerLinuxSubscriptionsService Questo ruolo fornisce al License Manager l'autorizzazione all'elenco AWS Organizations e alle risorse Amazon EC2. 21 dicembre 2022
AWSLicenseManagerUserSubscriptionsServiceRolePolicy: aggiornamento di una policy esistente License Manager ha aggiunto l'ec2:DescribeVpcPeeringConnectionsautorizzazione. 28 novembre 2022
AWSLicenseManagerUserSubscriptionsServiceRolePolicy: nuova policy License Manager ha aggiunto un'autorizzazione per creare il ruolo collegato al servizio denominato. AWSLicenseManagerUserSubscriptionsServiceRolePolicy Questo ruolo fornisce a License Manager il permesso di elencare Servizio di directory AWS le risorse, utilizzare le funzionalità di Systems Manager e gestire le risorse Amazon EC2 create per gli abbonamenti basati sugli utenti. 18 luglio 2022
AWSLicenseManagerMasterAccountRolePolicy: aggiornamento di una policy esistente License Manager ha aggiunto l'resource-groups:PutGroupPolicyautorizzazione per i gruppi di risorse gestiti da. AWS Resource Access Manager 27 giugno 2022
AWSLicenseManagerMasterAccountRolePolicy: aggiornamento di una policy esistente License Manager ha modificato la chiave di AWSLicenseManagerMasterAccountRolePolicy condizione della politica AWS gestita per AWS Resource Access Manager from using ram:ResourceTag toaws:ResourceTag. 16 novembre 2021
AWSLicenseManagerConsumptionPolicy: nuova policy License Manager ha aggiunto una nuova politica che concede le autorizzazioni per l'utilizzo delle licenze. 11 agosto 2021
AWSLicenseManagerServiceRolePolicy: aggiornamento di una policy esistente License Manager ha aggiunto un'autorizzazione per elencare gli amministratori delegati e un'autorizzazione per creare il ruolo collegato al servizio denominato. AWSServiceRoleForAWSLicenseManagerMemberAccountRole 16 giugno 2021
AWSLicenseManagerServiceRolePolicy: aggiornamento di una policy esistente License Manager ha aggiunto un'autorizzazione per elencare tutte le risorse di License Manager, come configurazioni di licenza, licenze e concessioni. 15 giugno 2021
AWSLicenseManagerServiceRolePolicy: aggiornamento di una policy esistente License Manager ha aggiunto un'autorizzazione per creare il ruolo collegato al servizio denominato. AWSServiceRoleForMarketplaceLicenseManagement Questo ruolo fornisce Marketplace AWS le autorizzazioni per creare e gestire le licenze in License Manager. Per ulteriori informazioni, consulta Service-linked i ruoli per Marketplace AWS nella Marketplace AWS Buyer Guide. 9 marzo 2021
License Manager ha iniziato a tenere traccia delle modifiche License Manager ha iniziato a tenere traccia delle modifiche alle sue politiche AWS gestite. 9 marzo 2021