Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Imposta i ruoli di esecuzione con Workflow Studio in Step Functions
Puoi utilizzare Workflow Studio per impostare i ruoli di esecuzione per i tuoi flussi di lavoro. Ogni macchina a Step Functions stati richiede un ruolo AWS Identity and Access Management (IAM) che concede alla macchina a stato il permesso di eseguire azioni su Servizi AWS e risorse o di chiamare le API HTTPS. Questo ruolo è chiamato ruolo di esecuzione.
Il ruolo di esecuzione deve contenere IAM politiche per ogni azione, ad esempio politiche che consentano alla macchina a stati di richiamare una AWS Lambda funzione, eseguire un AWS Batch lavoro o chiamare l'API Stripe. Step Functionsrichiede di fornire un ruolo di esecuzione nei seguenti casi:
-
Crei una macchina a stati nella console, negli AWS SDK o AWS CLI utilizzando l'CreateStateMachineAPI.
-
Verifichi uno stato nella console, negli AWS SDK o AWS CLI utilizzando l'TestStateAPI.
Argomenti
Informazioni sui ruoli generati automaticamente
Quando si crea una macchina a stati nella Step Functions console, Workflow Studio può creare automaticamente un ruolo di esecuzione che contiene le IAM politiche necessarie. Workflow Studio analizza la definizione della macchina a stati e genera politiche con i privilegi minimi necessari per eseguire il flusso di lavoro.
Workflow Studio è in grado IAM di generare politiche per quanto segue:
-
Attività HTTP che chiamano le API HTTPS.
-
Stati di attività che chiamano altri utenti Servizi AWS utilizzando integrazioni ottimizzate, come Lambda Invoke,, DynamoDB GetItem o. AWS Glue StartJobRun
-
Stati delle attività che eseguono flussi di lavoro annidati.
-
Stati della mappa distribuita, comprese le politiche per avviare le esecuzioni di flussi di lavoro secondari, elencare Amazon S3 i bucket e leggere o scrivere oggetti S3.
-
X-Raytracciamento. Ogni ruolo generato automaticamente in Workflow Studio contiene una politica che concede le autorizzazioni alla macchina a stati a cui inviare le tracce. X-Ray
-
Utilizzo di CloudWatch Logs per registrare la cronologia delle esecuzioni in Step Functionsquando la registrazione è abilitata sulla macchina di stato.
Workflow Studio non è in grado IAM di generare policy per gli stati di Task che chiamano altri Servizi AWS utilizzando le integrazioni AWS SDK.
Generazione automatica dei ruoli
-
Apri la console Step Functions
, scegli Macchine a stati dal menu, quindi scegli Crea macchina a stati. Puoi anche aggiornare una macchina a stati esistente. Fai riferimento al passaggio 4 se stai aggiornando una macchina a stati.
-
Scegli Crea da vuoto.
-
Assegna un nome alla tua macchina a stati, quindi scegli Continua per modificare la tua macchina a stati in Workflow Studio.
-
Scegli la scheda Config.
-
Nella sezione Autorizzazioni, procedi come segue:
-
Per il ruolo di esecuzione, assicurati di mantenere la selezione predefinita di Crea nuovo ruolo.
Workflow Studio genera automaticamente tutte le IAM politiche richieste per ogni stato valido nella definizione della macchina a stati. Visualizza un banner con il messaggio: Verrà creato un ruolo di esecuzione con autorizzazioni complete.
Suggerimento
Per esaminare le autorizzazioni generate automaticamente da Workflow Studio per la tua macchina a stati, scegli Rivedi le autorizzazioni generate automaticamente.
Nota
Se elimini il ruolo IAM creato da Step Functions, Step Functions non può ricrearlo in un secondo momento. Analogamente, se modifichi il ruolo (ad esempio, rimuovendo Step Functions dai principali nella policy IAM), Step Functions non può ripristinare le impostazioni originali in un secondo momento.
Se Workflow Studio non è in grado di generare tutte le IAM policy richieste, visualizza un banner con il messaggio Le autorizzazioni per determinate azioni non possono essere generate automaticamente. Verrà creato un IAM ruolo solo con autorizzazioni parziali. Per informazioni su come aggiungere le autorizzazioni mancanti, consultaRisoluzione dei problemi di generazione dei ruoli.
Gestione ruoli abilitata
Se il gestore dei ruoli è abilitato nel tuo account, Step Functions ti assegna un ruolo di esecuzione e le opzioni del ruolo di esecuzione qui descritte (Crea nuovo ruolo, Rivedi le autorizzazioni generate automaticamente) vengono sostituite da un'opzione Personalizza. Per utilizzare un ruolo diverso, scegli Personalizza. Per maggiori informazioni, consulta la creazione del ruolo IAM nella IAM User Guide.
-
Scegli Crea se stai creando una macchina a stati. Altrimenti, scegliere Save (Salva).
-
Scegliete Conferma nella finestra di dialogo che appare.
Workflow Studio salva la macchina a stati e crea il nuovo ruolo di esecuzione.
-
Risoluzione dei problemi di generazione dei ruoli
Workflow Studio non è in grado di generare automaticamente un ruolo di esecuzione con tutte le autorizzazioni richieste nei seguenti casi:
-
Ci sono errori nel tuo computer di stato. Assicurati di risolvere tutti gli errori di convalida in Workflow Studio. Inoltre, assicurati di correggere eventuali errori sul lato server riscontrati durante il salvataggio.
-
La tua macchina a stati contiene attività e utilizza integrazioni AWS SDK. In questo caso, Workflow Studio non è in grado IAM di generare automaticamente le policy. Workflow Studio mostra un banner con il messaggio: Le autorizzazioni per determinate azioni non possono essere generate automaticamente. Verrà creato un IAM ruolo solo con autorizzazioni parziali. Nella tabella Rivedi le autorizzazioni generate automaticamente, scegli il contenuto in Status per ulteriori informazioni sulle policy mancanti al tuo ruolo di esecuzione. Workflow Studio può comunque generare un ruolo di esecuzione, ma questo ruolo non conterrà IAM politiche per tutte le azioni. Consulta i collegamenti nella sezione Collegamenti alla documentazione per scrivere le tue politiche e aggiungerle al ruolo dopo che è stato generato. Questi collegamenti sono disponibili anche dopo aver salvato la macchina a stati.
Ruolo per testare le attività HTTP in Workflow Studio
Il test dello stato di un'attività HTTP richiede un ruolo di esecuzione. Se non disponi di un ruolo con autorizzazioni sufficienti, utilizza una delle seguenti opzioni per creare un ruolo:
-
Auto-generate un ruolo con Workflow Studio (consigliato): questa è l'opzione sicura. Chiudi la finestra di dialogo Stato del test e segui le istruzioni inGenerazione automatica dei ruoli. Ciò richiederà prima di creare o aggiornare la macchina a stati, quindi tornare in Workflow Studio per verificare il proprio stato.
-
Usa un ruolo con accesso di amministratore: se disponi delle autorizzazioni per creare un ruolo con accesso completo a tutti i servizi e le risorse in AWS, puoi utilizzare quel ruolo per testare qualsiasi tipo di stato nel tuo flusso di lavoro. A tale scopo, puoi creare un ruolo Step Functions di servizio e aggiungervi la AdministratorAccess policy nella IAM console https://console.aws.amazon.com/iam/
.
Ruolo per testare un'integrazione ottimizzata dei servizi in Workflow Studio
Gli stati delle attività che chiamano le integrazioni di servizi ottimizzate richiedono un ruolo di esecuzione. Se non disponi di un ruolo con autorizzazioni sufficienti, utilizza una delle seguenti opzioni per creare un ruolo:
-
Auto-generate un ruolo con Workflow Studio (consigliato): questa è l'opzione sicura. Chiudi la finestra di dialogo Stato del test e segui le istruzioni inGenerazione automatica dei ruoli. Ciò richiederà prima di creare o aggiornare la macchina a stati, quindi tornare in Workflow Studio per verificare il proprio stato.
-
Usa un ruolo con accesso di amministratore: se disponi delle autorizzazioni per creare un ruolo con accesso completo a tutti i servizi e le risorse in AWS, puoi utilizzare quel ruolo per testare qualsiasi tipo di stato nel tuo flusso di lavoro. A tale scopo, puoi creare un ruolo Step Functions di servizio e aggiungervi la AdministratorAccess policy nella IAM console https://console.aws.amazon.com/iam/
.
Ruolo per testare un AWS Integrazione del servizio SDK in Workflow Studio
Gli stati delle attività che chiamano le integrazioni AWS SDK richiedono un ruolo di esecuzione. Se non disponi di un ruolo con autorizzazioni sufficienti, utilizza una delle seguenti opzioni per creare un ruolo:
-
Auto-generate un ruolo con Workflow Studio (consigliato): questa è l'opzione sicura. Chiudi la finestra di dialogo Stato del test e segui le istruzioni inGenerazione automatica dei ruoli. Ciò richiederà prima di creare o aggiornare la macchina a stati, quindi tornare in Workflow Studio per verificare il proprio stato. Esegui questa operazione:
-
Chiudi la finestra di dialogo Stato del test
-
Scegli la scheda Config per visualizzare la modalità Config.
-
Trova la sezione Autorizzazioni.
-
Workflow Studio mostra un banner con il messaggio: Le autorizzazioni per determinate azioni non possono essere generate automaticamente. Verrà creato un IAM ruolo solo con autorizzazioni parziali. Scegli Rivedi le autorizzazioni generate automaticamente.
-
La tabella Rivedi le autorizzazioni generate automaticamente mostra una riga che mostra l'azione corrispondente allo stato dell'attività che desideri testare. Consulta i collegamenti nella sezione Collegamenti alla documentazione per inserire IAM le tue politiche in un ruolo personalizzato.
-
-
Usa un ruolo con accesso di amministratore: se disponi delle autorizzazioni per creare un ruolo con accesso completo a tutti i servizi e le risorse in AWS, puoi utilizzare quel ruolo per testare qualsiasi tipo di stato nel tuo flusso di lavoro. A tale scopo, puoi creare un ruolo Step Functions di servizio e aggiungervi la AdministratorAccess policy nella IAM console https://console.aws.amazon.com/iam/
.
Ruolo per testare gli stati del flusso in Workflow Studio
È necessario un ruolo di esecuzione per testare gli stati del flusso in Workflow Studio. Gli stati del flusso sono quegli stati che dirigono il flusso di esecuzione Stato del workflow di sceltaStato del flusso di lavoro parallelo, ad esempio Stato del flusso di lavoro della mappaPassare lo stato del workflow,Attendi lo stato del workflow,,Stato del flusso di lavoro Success, oStato del flusso di lavoro fallito. L'TestStateAPI non funziona con gli stati Map o Parallel. Utilizza una delle seguenti opzioni per creare un ruolo per testare lo stato di un flusso:
-
Usa qualsiasi ruolo nel tuo Account AWS (consigliato): gli stati del flusso non richiedono IAM politiche specifiche, perché non richiedono AWS azioni o risorse. Pertanto, puoi utilizzare qualsiasi IAM ruolo nel tuo Account AWS.
-
Nella finestra di dialogo Stato del test, seleziona un ruolo dall'elenco a discesa Ruolo di esecuzione.
-
Se non viene visualizzato alcun ruolo nell'elenco a discesa, procedi come segue:
-
Nella IAM console https://console.aws.amazon.com/iam/
, scegli Ruoli. -
Scegli un ruolo dall'elenco e copia il relativo ARN dalla pagina dei dettagli del ruolo. Dovrai fornire questo ARN nella finestra di dialogo Stato del test.
-
Nella finestra di dialogo Stato del test, seleziona Inserisci un ruolo ARN dall'elenco a discesa Ruolo di esecuzione.
-
Incolla l'ARN nel ruolo ARN.
-
-
-
Usa un ruolo con accesso di amministratore: se disponi delle autorizzazioni per creare un ruolo con accesso completo a tutti i servizi e le risorse in AWS, puoi utilizzare quel ruolo per testare qualsiasi tipo di stato nel tuo flusso di lavoro. A tale scopo, puoi creare un ruolo Step Functions di servizio e aggiungervi la AdministratorAccess policy nella IAM console https://console.aws.amazon.com/iam/
.