View a markdown version of this page

Usando Service-Linked funções para integrações Third-Party na nuvem - AWS Config

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Usando Service-Linked funções para integrações Third-Party na nuvem

Service-Linked Permissões de função para AWS Config Terceiro

AWS Config usa a função vinculada ao serviço chamada AWSServiceRoleForConfigThirdParty— Fornece permissões para AWS Config inventariar e avaliar a conformidade de recursos de nuvem de terceiros.

A função AWSServiceRoleForConfigThirdParty vinculada ao serviço confia nos seguintes serviços para assumir a função:

  • thirdparty.config.amazonaws.com

A política de permissões de função nomeada AWSConfigThirdPartyServiceRolePolicy AWS Config permite concluir as seguintes ações nos recursos especificados:

  • Ação: sts:GetWebIdentityToken em todos os AWS recursos, limitada aos públicos de tokens de identidade correspondentes api://AzureADTokenExchange

  • Ação: config:PutEvaluations em todos os AWS recursos

  • Ação: config:GetComplianceDetailsByConfigRule em todos os recursos da AWS .

  • Ação: cloudwatch:PutMetricData em todos os AWS recursos, restrita ao AWS/Config namespace

Você deve configurar permissões para permitir que seus usuários, grupos ou perfis criem, editem ou excluam um perfil vinculado ao serviço. Para obter mais informações, consulte as permissões de Service-linked função no Guia do usuário do IAM.

Criando uma Service-Linked função para AWS Config Terceiro

Não é necessário criar manualmente um perfil vinculado ao serviço. Quando você cria um conector de terceiros usando a PutConnector API na Console de gerenciamento da AWS, na ou na AWS API AWS CLI, AWS Config cria a função vinculada ao serviço para você.

Se excluir esse perfil vinculado ao serviço e precisar criá-lo novamente, será possível usar esse mesmo processo para recriar o perfil em sua conta. Quando você cria um conector de terceiros usando a PutConnector API, AWS Config cria a função vinculada ao serviço para você novamente.

Você também pode usar o console do IAM para criar uma função vinculada ao serviço com o caso de uso Config - Third Party. Na AWS CLI ou na AWS API, crie uma função vinculada ao serviço com o nome do serviço:

thirdparty.config.amazonaws.com

Para saber mais, consulte Criar um perfil vinculado a serviço no Guia do usuário do IAM. Se você excluir essa função vinculada ao serviço, será possível usar esse mesmo processo para criar a função novamente.

Editando uma Service-Linked função para AWS Config Terceiro

AWS Config não permite que você edite a função AWSServiceRoleForConfigThirdParty vinculada ao serviço. Depois que criar um perfil vinculado ao serviço, você não poderá alterar o nome do perfil, pois várias entidades podem fazer referência a ele. No entanto, será possível editar a descrição do perfil usando o IAM. Para saber mais, consulte Editar um perfil vinculado ao serviço no Guia do usuário do IAM.

Excluindo uma Service-Linked função para AWS Config Terceiro

Se você não precisar mais usar um atributo ou serviço que requer um perfil vinculado ao serviço, é recomendável excluí-lo. Dessa forma, você não tem uma entidade não utilizada que não seja monitorada ativamente ou mantida. No entanto, você deve limpar os recursos de sua função vinculada ao serviço antes de exclui-la manualmente.

Para excluir AWS Config recursos usados pelo AWSServiceRoleForConfigThirdParty

  • Exclua todos os gravadores vinculados ao serviço que fazem referência a conectores de terceiros.

  • Exclua todos os conectores de terceiros em sua conta em todas as AWS regiões suportadas.

Como excluir manualmente o perfil vinculado ao serviço usando o IAM

Use o console do IAM AWS CLI, o ou a AWS API para excluir a função AWSServiceRoleForConfigThirdParty vinculada ao serviço. Para saber mais, consulte Excluir um perfil vinculado ao serviço no Guia do usuário do IAM.

Regiões suportadas para a AWSServiceRoleForConfigThirdParty função

AWS Config não oferece suporte ao uso de funções vinculadas ao serviço em todas as regiões em que o serviço está disponível. Você pode usar a AWSServiceRoleForConfigThirdParty função nas seguintes regiões.

Região Suporte
af-south-1Sim
ap-east-1Sim
ap-east-2Sim
ap-northeast-1Sim
ap-northeast-2Sim
ap-northeast-3Sim
ap-south-1Sim
ap-south-2Sim
ap-southeast-1Sim
ap-southeast-2Sim
ap-southeast-3Sim
ap-southeast-4Sim
ap-southeast-5Sim
ap-southeast-6Sim
ap-southeast-7Sim
ca-central-1Sim
ca-west-1Sim
eu-central-1Sim
eu-central-2Sim
eu-north-1Sim
eu-south-1Sim
eu-south-2Sim
eu-west-1Sim
eu-west-2Sim
eu-west-3Sim
il-central-1Sim
mx-central-1Sim
sa-east-1Sim
us-east-1Sim
us-east-2Sim
us-west-1Sim
us-west-2Sim