Visão geral dos modelos de perfil
Um modelo de perfil é um esquema de perfil usado para criar novos perfis. O modelo define a política de confiança e as permissões do perfil; assim, você obtém um perfil pronto para uso em um serviço sem precisar escrever as políticas por conta própria.
O gerenciador de perfis usa modelos de perfil gerenciados pela AWS, mas você também pode usar modelos de perfil sem o gerenciador de perfis. Esta página explica como funcionam os modelos de perfil e lista o modelo para cada serviço.
Como funcionam os modelos de perfil
Um modelo de perfil contém uma política de confiança e permissões, além do nome do recurso da Amazon (ARN). A política de confiança define quais entidades principais podem assumir o perfil. As permissões definem o que o perfil pode fazer. As versões do modelo são imutáveis. Quando AWS atualiza um modelo, publica uma nova versão em vez de alterar uma existente.
Os modelos de perfil podem aceitar parâmetros adicionais para personalizar e definir o escopo das propriedades e permissões do perfil. Por exemplo, um modelo pode assumir um RoleName para o perfil que ele cria ou um identificador de recurso, como bucketName. Quando o gerenciador de perfis cria um perfil no console, ele aplica os parâmetros às permissões e à política de confiança do perfil. Ao criar um perfil com base em um modelo diretamente com a API do IAM, você fornece esses parâmetros.
Para criar um perfil com base em um modelo, use a API iam:AcquireRole com o ARN do modelo e transmita os parâmetros que o modelo exige.
As definições de um modelo de perfil podem mudar entre as versões. Para ver a política de confiança atual e as permissões de um modelo, recupere-o com iam:GetRoleTemplateVersion usando o ARN do modelo. A AWS recomenda inspecionar o modelo antes de confiar nele, especialmente para um modelo que conceda amplo acesso.
Como o gerenciador de perfis usa modelos
Ao criar um recurso em um console de serviço compatível, o gerenciador de perfis fornece um perfil do modelo que corresponde ao serviço e ao caso de uso. O gerenciador de perfis escolhe o modelo e fornece os parâmetros para você. O resultado é o mesmo perfil que você obteria ao chamar iam:AcquireRole. Para habilitar o gerenciador de perfis, consulte Gerenciar o acesso ao gerenciador de perfis.
Diretório de modelos de perfil
A tabela a seguir lista o modelo de perfil para cada serviço ao qual o gerenciador de perfis oferece suporte, com o ARN do modelo e os parâmetros que ele usa. Use o ARN para criar um perfil com base no modelo ou para analisar qual perfil o gerenciador concede para esse serviço. Os serviços são listados em ordem alfabética.
| Serviço | Modelo de perfil | ARN do modelo | Parâmetros |
|---|---|---|---|
| AWS Elastic Beanstalk | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName, RoleName |
| Amazon EventBridge | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName, RoleName |
| AWS Lambda | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName, RoleName |
| Estúdio Unificado Amazon SageMaker | AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate | arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 |
CMK_ENABLED, RoleName, accountId, keyAccountId, keyRegion, kmsKeyId |
| Estúdio Unificado Amazon SageMaker | AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate | arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 |
RoleName, accountId |
| AWS Secrets Manager | AWSSecretsManagerRotationRoleTemplate | arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 |
ADMIN_RESOURCE_ENABLED, CMK_ENABLED, RoleName, accountId, adminType, kmsKeyArn, region, resourceType |
| AWSFunções de etapa da | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName, RoleName |