View a markdown version of this page

Service-linked funções para AWS CloudHSM - AWS CloudHSM

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Service-linked funções para AWS CloudHSM

A política do IAM que você criou anteriormente Políticas gerenciadas pelo cliente para AWS CloudHSM inclui a iam:CreateServiceLinkedRole ação. AWS CloudHSM define uma função https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role vinculada ao serviço chamada. AWSServiceRoleForCloudHSM A função é predefinida AWS CloudHSM e inclui permissões que AWS CloudHSM exigem a chamada de outros AWS serviços em seu nome. A função facilita a configuração de um serviço, pois você não precisa adicionar manualmente as permissões das políticas de função e de confiança.

A política de funções permite AWS CloudHSM criar grupos e fluxos de log do Amazon CloudWatch Logs e gravar eventos de log em seu nome. Você pode visualizar essa política abaixo e no console do IAM.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:DescribeLogStreams" ], "Resource": [ "arn:aws:logs:*:*:*" ] } ] }

A política de confiança para a AWSServiceRoleForCloudHSM função AWS CloudHSM permite assumir a função.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudhsm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Criar uma função vinculada a serviços (automática)

AWS CloudHSM cria a AWSServiceRoleForCloudHSM função ao criar um cluster se você incluir a iam:CreateServiceLinkedRole ação nas permissões que você definiu ao criar o grupo de AWS CloudHSM administradores. Consulte Políticas gerenciadas pelo cliente para AWS CloudHSM.

Se você já tiver um ou mais clusters e quiser apenas adicionar a AWSServiceRoleForCloudHSM função, use o console, o comando create-cluster ou a operação da CreateCluster API para criar um cluster. Em seguida, use o console, o comando delete-cluster ou a operação da DeleteCluster API para excluí-lo. Criar outro cluster cria a função vinculada ao serviço e a aplica a todos os clusters em sua conta. Como alternativa, você pode criar a função manualmente. Consulte a seção a seguir para ter mais informações.

nota

Você não precisa executar todas as etapas descritas em Começando com AWS CloudHSM para criar um cluster se você o estiver criando apenas para adicionar a AWSServiceRoleForCloudHSM função.

Criar uma função vinculada a serviços (manual)

Você pode usar o console ou a AWS CLI API do IAM para criar a AWSServiceRoleForCloudHSM função. Para obter mais informações, consulte Criação de uma Service-Linked função no Guia do usuário do IAM.

Editando a função vinculada ao serviço

AWS CloudHSM não permite que você edite a AWSServiceRoleForCloudHSM função. Por exemplo, depois que a função é criada, você não pode alterar o seu nome, pois várias entidades podem fazer referência à função pelo nome. Além disso, você não pode alterar a política da função. É possível, no entanto, usar o IAM para editar a descrição da função. Para obter mais informações, consulte Editar uma função vinculada ao serviço no Guia do usuário do IAM.

Excluindo uma função vinculada ao serviço

Não é possível excluir uma função vinculada ao serviço enquanto ainda houver um cluster aplicado a ela. Para excluir a função, você deve primeiro excluir cada HSM do cluster e, em seguida, excluir o cluster. Todos os clusters de sua conta devem ser excluídos. Em seguida, você pode usar o console ou AWS CLI a API do IAM para excluir a função. Para obter mais informações sobre a exclusão de um cluster, consulte Excluindo um cluster AWS CloudHSM. Para obter mais informações, consulte Como excluir uma Service-Linked função no Guia do usuário do IAM.