

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# ROSA アイデンティティベースのポリシーの例
<a name="security-iam-id-based-policy-examples"></a>

デフォルトでは、 IAM ユーザー および ロールには AWS リソースを作成または変更するアクセス許可はありません。また、 AWS マネジメントコンソール、 AWS CLI、または AWS API を使用してタスクを実行することはできません。 IAM 管理者は、必要な指定されたリソースに対して特定の API オペレーションを実行するアクセス許可をユーザーとロールに付与する IAM ポリシーを作成する必要があります。管理者は、これらのアクセス許可を必要とする IAM ユーザー または グループにこれらのポリシーをアタッチする必要があります。

これらのサンプル JSON ポリシードキュメントを使用して IAM アイデンティティベースのポリシーを作成する方法については、*IAM ユーザーガイド*の[「JSON タブでのポリシーの作成](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html#access_policies_create-json-editor)」を参照してください。

## ROSA コンソールの使用
<a name="security-iam-id-based-policy-examples-console"></a>

コンソール ROSA から にサブスクライブするには、IAM プリンシパルに必要な AWS Marketplace アクセス許可が必要です。アクセス許可により、プリンシパルは で ROSA 製品リストをサブスクライブおよびサブスクライブ解除 AWS Marketplace し、 AWS Marketplace サブスクリプションを表示できます。必要なアクセス許可を追加するには、 [ROSA コンソール](https://console.aws.amazon.com/rosa)に移動し、 AWS 管理ポリシーを IAM プリンシパル`ROSAManageSubscription`にアタッチします。`ROSAManageSubscription` の詳細については、「[AWS マネージドポリシー: ROSAManageSubscription](security-iam-awsmanpol.md#security-iam-awsmanpol-rosamanagesubscription)」を参照してください。

## HCP で ROSA に AWS リソースの管理を許可する
<a name="security-iam-id-based-policy-examples-rosa-hcp-aws-managed"></a>

ホスト型コントロールプレーン (HCP) を備えた ROSA は、サービスのオペレーションとサポートに必要なアクセス許可を持つ AWS マネージドポリシーを使用します。CLI または IAM コンソールを使用して、これらのポリシーを ROSA のサービスロールにアタッチします AWS アカウント。

詳細については、「[AWS の 管理ポリシー ROSA](security-iam-awsmanpol.md)」を参照してください。

## AWS リソースの管理を ROSA Classic に許可する
<a name="security-iam-id-based-policy-examples-rosa-classic-customer-managed"></a>

ROSA Classic は、 サービスによって事前定義されたアクセス許可を持つカスタマー管理 IAM ポリシーを使用します。 ROSA CLI を使用してこれらのポリシーを作成し、 のサービスロールにアタッチします AWS アカウント。 では、継続的なオペレーションとサービスサポートを確保するために、これらのポリシーがサービスで定義されているように設定されている ROSA 必要があります。

**注記**  
Red Hat に相談せずに ROSA クラシックポリシーを変更しないでください。これにより、Red Hat の 99.95% クラスターのアップタイムサービスレベル契約が無効になる可能性があります。ホストされたコントロールプレーンを持つ ROSA は、アクセス許可のセットがより限定された AWS 管理ポリシーを使用します。詳細については、「[AWS の 管理ポリシー ROSA](security-iam-awsmanpol.md)」を参照してください。

のカスタマー管理ポリシーには、アカウントポリシーとオペレーターポリシーの 2 ROSA種類があります。アカウントポリシーは、サービスがサイト信頼性エンジニア (SRE) サポート、クラスター作成、コンピューティング機能のために Red Hat との信頼関係を確立するために使用する IAM ロールにアタッチされます。オペレーターポリシーは、OpenShift オペレーターが進入、ストレージ、イメージレジストリ、ノード管理に関連するクラスターオペレーションに使用する IAM ロールにアタッチされます。アカウントポリシーは ごとに 1 回作成されますが AWS アカウント、オペレーターポリシーはクラスターごとに 1 回作成されます。

詳細については、「[ROSA Classic アカウントポリシー](security-iam-rosa-classic-account-policies.md)」および「[ROSA Classic オペレーターポリシー](security-iam-rosa-classic-operator-policies.md)」を参照してください。

## 自分の権限の表示をユーザーに許可する
<a name="security-iam-id-based-policy-examples-view-own-permissions"></a>

この例では、 がユーザー ID にアタッチされているインラインポリシーと管理ポリシーを表示 IAM ユーザー できるようにするポリシーを作成する方法を示します。このポリシーには、コンソールで、または を使用してプログラムでこのアクションを実行するアクセス許可が含まれています AWS CLI。

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "iam:GetUserPolicy",
                "iam:ListGroupsForUser",
                "iam:ListAttachedUserPolicies",
                "iam:ListUserPolicies",
                "iam:GetUser"
            ],
            "Effect": "Allow",
            "Resource": ["arn:aws:iam::*:user/${aws:username}"]
        },
        {
            "Action": [
                "iam:GetGroupPolicy",
                "iam:GetPolicyVersion",
                "iam:GetPolicy",
                "iam:ListAttachedGroupPolicies",
                "iam:ListGroupPolicies",
                "iam:ListPolicyVersions",
                "iam:ListPolicies",
                "iam:ListUsers"
            ],
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}
```