View a markdown version of this page

チャネル API へのアクセス - AWS Partner Central

AWS パートナーセントラル API リファレンスが再構築されました。サポートされている API オペレーションの詳細については、 AWS パートナーセントラル API リファレンスを参照してください。

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

チャネル API へのアクセス

アクセスコントロールとアクセス許可はAWS Identity and Access Management(IAM) によって管理されます。このセクションでは、AWS Partner Central Channel API とやり取りするために必要なアクセス許可を設定するためのガイダンスを提供します。

チャネル管理アカウントの設定

AWS Partner Central のチャネル管理機能では、IAM ロールを次の 2 種類のAWSアカウントにデプロイする必要があります。

  1. AWS Partner Central リンクAWS アカウント:

    これは、AWS Partner Network および Partner Central アカウントAWS アカウントに関連付けられている です。パートナーAWS アカウントごとにリンクされたAWS Partner Central は 1 つだけです。ワンタイムセットアップアクティビティとして、Partner Central チャネル管理ポリシーAWS アカウントを使用して、この IAM ロールを作成します。

  2. プログラム管理アカウントAWS アカウント:

    これは、エンドユーザーの消費に対する請求と支払いを管理するための請求書転送アカウントとしてAWS アカウント使用される です。これは Partner AWS Central チャネル管理のプログラム管理アカウントとして報告AWS アカウントされます。複数のプログラム管理アカウントがあり、プログラム管理アカウントとしてAWS アカウント報告する各 に IAM ロールを作成する必要があります。

AWS アカウントタイプごとに、異なる IAM ロールを特定のアクセス許可と信頼ポリシーに関連付ける必要があります。

リンクされたAWS Partner Central へのアクセスAWS アカウント

AWS Partner Central リンク内でAWS アカウント、チャネルリソースを管理する IAM ロールを作成します。これは Partner Central ユーザーに付与されます。この IAM ロールにより、ユーザーはAWS Partner Central でチャネル管理リソースを表示および管理できます。ロール名は で始まる必要がありPartnerCentralRoleFor、推奨名は ですPartnerCentralRoleForChannel。ロールを設定するには、次の手順を実行します。

  • 次のカスタム信頼ポリシーを追加して、AWS Partner Central クラウド管理者と提携リードが IAM ロールを Partner Central ユーザーにマッピングできるようにします。

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "partnercentral-account-management.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  • AWSPartnerCentralChannelManagement 管理ポリシーをPartnerCentralRoleForChannelロールに関連付けます。

プログラム管理アカウントAWSアカウントのアクセス (複数可)

AWS Partner Central のプログラム管理アカウントとしてAWS アカウント報告された各 内で、以下の IAM ロールを作成し、必要な名前を付けます。

  • PartnerCentralChannelHandshakeApprovalManagement: このロールを使用して、 Partner Central とプログラム管理の間のハンドシェイクを管理しますAWS アカウント。この IAM ロールは、AWS Partner Central でプログラム管理アカウントをアクティブ化するために応答するために使用できます。このロールを作成するときは、 AWSPartnerCentralChannelHandshakeApprovalManagement管理ポリシーを関連付けます。

  • PartnerCentralChannelBillingTransferReadOnly: このクロスアカウントロールを使用して、AWS Partner Central からの請求転送ステータスを可視化します。このロールは、 からAWS Partner Central AWS アカウントへの請求転送ステータスを共有し、請求転送ステータスを一元的に表示します。このロールが作成されると、AWS Partner Central のユーザーはAWS Partner Central で請求転送ステータスを表示できます。ただし、このロールは、AWS請求情報とコスト管理コンソールで請求転送にアクセスするアクセス許可をAWS Partner Central ユーザーに付与しません。

    • 信頼ポリシー:

      • 以下の JSON 内で、ロールの作成時に {PartnerCentralLinkedAccountID}を実際のAWS Partner Central linked AWS アカウント 12 桁の ID に置き換えます。

        { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{PartnerCentralLinkedAccountId}:root" }, "Action": "sts:AssumeRole" } ] }
    • アクセス許可ポリシー:

      { "Version": "2012-10-17", "Statement": [ { "Sid": "BillingTransferReadOnly", "Effect": "Allow", "Action": [ "organizations:DescribeResponsibilityTransfer", "organizations:ListHandshakesForOrganization", "organizations:ListInboundResponsibilityTransfers", "organizations:ListOutboundResponsibilityTransfers" ], "Resource": "*" } ] }
  • PartnerCentralChannelBillingTransferManagement (オプション): このクロスアカウントロールを使用して、AWS Partner Central からの請求転送の作成と管理を有効にします。このロールにより、AWS Partner Central ユーザーは AWSPartnerCentralChannelManagementマネージドポリシーを含む IAM ロールにアクセスして、プログラム管理アカウントの請求転送を管理できるようになりますAWS アカウント。このクロスアカウントロールを使用すると、AWS Partner Central ユーザーは Partner AWS Central チャネル管理の「請求の管理」ボタンを使用してAWS、請求情報とコスト管理コンソールでAWS請求転送にアクセスして管理できます。

    • 信頼ポリシー:

      • 以下の JSON 内で、ロールの作成時に {PartnerCentralLinkedAccountID}を実際のAWS Partner Central linked AWS アカウント 12 桁の ID に置き換えます。

        { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{PartnerCentralLinkedAccountId}:root" }, "Action": "sts:AssumeRole" } ] }
    • アクセス許可ポリシー:

      { "Version": "2012-10-17", "Statement": [ { "Sid": "BillingTransferManagement", "Effect": "Allow", "Action": [ "billingconductor:CreateBillingGroup", "billingconductor:ListPricingPlans", "organizations:AcceptHandshake", "organizations:CancelHandshake", "organizations:DeclineHandshake", "organizations:DescribeResponsibilityTransfer", "organizations:InviteOrganizationToTransferResponsibility", "organizations:ListHandshakesForAccount", "organizations:ListHandshakesForOrganization", "organizations:ListInboundResponsibilityTransfers", "organizations:ListOutboundResponsibilityTransfers", "organizations:TerminateResponsibilityTransfer", "organizations:UpdateResponsibilityTransfer" ], "Resource": "*" } ] }

AWS管理ポリシーの使用

AWSには、チャネル API とやり取りするために必要なアクセス許可を付与する マネージドポリシーが用意されています。すべてのチャネルリソースを管理するために必要なアクセスを提供するには、AWSPartnerCentralChannelManagementポリシーを IAM ID にアタッチします。チャネルハンドシェイクリクエストを表示して応答するために必要なアクセスを提供するには、AWSPartnerCentralChannelHandshakeApprovalManagementポリシーを IAM ID にアタッチします。詳細については、AWSAWS「 Partner Central ユーザーの マネージドポリシー」を参照してください。

AWSPartnerCentralChannelManagement ポリシー

このポリシーは、Partner Central チャネル管理アクションへのフルアクセスを許可します。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ChannelManagement", "Effect": "Allow", "Action": [ "partnercentral:CreateProgramManagementAccount", "partnercentral:UpdateProgramManagementAccount", "partnercentral:DeleteProgramManagementAccount", "partnercentral:ListProgramManagementAccounts", "partnercentral:GetProgramManagementAccount", "partnercentral:CreateRelationship", "partnercentral:UpdateRelationship", "partnercentral:DeleteRelationship", "partnercentral:GetRelationship", "partnercentral:ListRelationships", "partnercentral:CreateChannelHandshake", "partnercentral:AcceptChannelHandshake", "partnercentral:RejectChannelHandshake", "partnercentral:CancelChannelHandshake", "partnercentral:ListChannelHandshakes" ], "Resource": "*", "Condition": { "StringEquals": { "partnercentral:Catalog": [ "AWS", "Sandbox" ] } } }, { "Sid": "ChannelBillingTransferRoleAccess", "Effect": "Allow", "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/PartnerCentralChannelBillingTransferManagement", "arn:aws:iam::*:role/PartnerCentralChannelBillingTransferReadOnly" ] }, { "Sid": "TaggingAccess", "Effect": "Allow", "Action": [ "partnercentral:TagResource", "partnercentral:UntagResource", "partnercentral:ListTagsForResource" ], "Resource": [ "arn:aws:partnercentral:*:*:catalog/*/program-management-account/*", "arn:aws:partnercentral:*:*:catalog/*/channel-handshake/*" ], "Condition": { "StringEquals": { "partnercentral:Catalog": [ "AWS", "Sandbox" ] } } } ] }

AWSPartnerCentralChannelHandshakeApprovalManagement ポリシー

このポリシーは、チャネルハンドシェイクリクエストを表示して応答するためのアクセスを許可します。このポリシーは、チャネルハンドシェイクリクエストを受信するAWSアカウントのロールに適用する必要があります。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ChannelHandshakeManagement", "Effect": "Allow", "Action": [ "partnercentral:ListChannelHandshakes", "partnercentral:AcceptChannelHandshake", "partnercentral:RejectChannelHandshake" ], "Resource": "*", "Condition": { "StringEquals": { "partnercentral:Catalog": [ "AWS", "Sandbox" ] } } } ] }

IAM ロールとユーザーにポリシーを割り当てる

IAM ロールとユーザーにポリシーを割り当てるには、次の手順に従います。

  1. AWS Management Consoleにサインインします。

  2. IAM サービスに移動します。

  3. ロールまたはユーザーを選択し、ポリシーをアタッチする IAM ロールまたはユーザーを選択します。

  4. 選択した IAM ロールまたはユーザーにAWSPartnerCentralChannelManagementポリシーまたはカスタムポリシーをアタッチします。

詳細については、「Adding and removing IAM identity permissions」(IAM アクセス許可の追加と削除) を参照してください。

条件キーを使用したアクセス許可の管理

IAM ポリシーの条件キーは、ステートメントポリシーを適用するタイミングに関するリソースレベルのアクセス許可を提供します。条件キーを使用して、特定のアクセス許可がいつ許可または拒否されるかを決定する条件を指定できます。

詳細については、「IAM JSON ポリシー要素: 条件演算子」を参照してください。

条件キーの概要
条件キー 説明 適用可能なアクション 有効値
partnercentral:カタログ 関連付けられたカタログエンティティのタイプでアクセスをフィルタリングします すべてのチャネル管理アクション AWS、サンドボックス
partnercentral:ChannelHandshakeType チャネルハンドシェイクのタイプに基づいてアクセスをフィルタリングします CreateChannelHandshake、AcceptChannelHandshake、RejectChannelHandshake、CancelChannelHandshake、ListChannelHandshakes PROGRAM_MANAGEMENT_ACCOUNT、START_SERVICE_PERIOD、REVOKE_SERVICE_PERIOD

必要なアクセス許可の概要

必要なアクセス許可の概要
[アクション] 説明
partnercentral:CreateProgramManagementAccount はプログラム管理アカウントの作成を許可します
partnercentral:UpdateProgramManagementAccount はプログラム管理アカウントの更新を許可します
partnercentral:DeleteProgramManagementAccount プログラム管理アカウントの削除を許可する
partnercentral:ListProgramManagementAccounts プログラム管理アカウントの一覧表示を許可
partnercentral:GetProgramManagementAccount では、プログラム管理アカウントの詳細を取得できます。
partnercentral:CreateRelationship 関係の作成を許可
partnercentral:UpdateRelationship 関係の更新を許可
partnercentral:DeleteRelationship はリレーションシップの削除を許可します
partnercentral:GetRelationship では、関係の詳細を取得できます。
partnercentral:ListRelationships リレーションシップの一覧表示を許可
partnercentral:CreateChannelHandshake チャネルハンドシェイクの作成を許可
partnercentral:AcceptChannelHandshake はチャネルハンドシェイクの受け入れを許可します
partnercentral:RejectChannelHandshake はチャネルハンドシェイクを拒否できます
partnercentral:CancelChannelHandshake はチャネルハンドシェイクのキャンセルを許可します
partnercentral:ListChannelHandshakes チャネルハンドシェイクの一覧表示を許可