View a markdown version of this page

Visão geral dos modelos de perfil - AWS Identity and Access Management

Visão geral dos modelos de perfil

Um modelo de perfil é um esquema de perfil usado para criar novos perfis. O modelo define a política de confiança e as permissões do perfil; assim, você obtém um perfil pronto para uso em um serviço sem precisar escrever as políticas por conta própria.

O gerenciador de perfis usa modelos de perfil gerenciados pela AWS, mas você também pode usar modelos de perfil sem o gerenciador de perfis. Esta página explica como funcionam os modelos de perfil e lista o modelo para cada serviço.

Como funcionam os modelos de perfil

Um modelo de perfil contém uma política de confiança e permissões, além do nome do recurso da Amazon (ARN). A política de confiança define quais entidades principais podem assumir o perfil. As permissões definem o que o perfil pode fazer. As versões do modelo são imutáveis. Quando AWS atualiza um modelo, publica uma nova versão em vez de alterar uma existente.

Os modelos de perfil podem aceitar parâmetros adicionais para personalizar e definir o escopo das propriedades e permissões do perfil. Por exemplo, um modelo pode assumir um RoleName para o perfil que ele cria ou um identificador de recurso, como bucketName. Quando o gerenciador de perfis cria um perfil no console, ele aplica os parâmetros às permissões e à política de confiança do perfil. Ao criar um perfil com base em um modelo diretamente com a API do IAM, você fornece esses parâmetros.

Para criar um perfil com base em um modelo, use a API iam:AcquireRole com o ARN do modelo e transmita os parâmetros que o modelo exige.

As definições de um modelo de perfil podem mudar entre as versões. Para ver a política de confiança atual e as permissões de um modelo, recupere-o com iam:GetRoleTemplateVersion usando o ARN do modelo. A AWS recomenda inspecionar o modelo antes de confiar nele, especialmente para um modelo que conceda amplo acesso.

Como o gerenciador de perfis usa modelos

Ao criar um recurso em um console de serviço compatível, o gerenciador de perfis fornece um perfil do modelo que corresponde ao serviço e ao caso de uso. O gerenciador de perfis escolhe o modelo e fornece os parâmetros para você. O resultado é o mesmo perfil que você obteria ao chamar iam:AcquireRole. Para habilitar o gerenciador de perfis, consulte Gerenciar o acesso ao gerenciador de perfis.

Diretório de modelos de perfil

A tabela a seguir lista o modelo de perfil para cada serviço ao qual o gerenciador de perfis oferece suporte, com o ARN do modelo e os parâmetros que ele usa. Use o ARN para criar um perfil com base no modelo ou para analisar qual perfil o gerenciador concede para esse serviço. Os serviços são listados em ordem alfabética.

Serviço Modelo de perfil ARN do modelo Parâmetros
AWS Elastic Beanstalk PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazon EventBridge PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
AWS Lambda PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Estúdio Unificado Amazon SageMaker AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 CMK_ENABLED, RoleName, accountId, keyAccountId, keyRegion, kmsKeyId
Estúdio Unificado Amazon SageMaker AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 RoleName, accountId
AWS Secrets Manager AWSSecretsManagerRotationRoleTemplate arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 ADMIN_RESOURCE_ENABLED, CMK_ENABLED, RoleName, accountId, adminType, kmsKeyArn, region, resourceType
AWSFunções de etapa da PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName