View a markdown version of this page

AWS políticas gerenciadas para AWS Directory Service - AWS Directory Service

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS políticas gerenciadas para AWS Directory Service

Uma política AWS gerenciada é uma política independente criada e administrada por AWS. AWS as políticas gerenciadas são projetadas para fornecer permissões para muitos casos de uso comuns, para que você possa começar a atribuir permissões a usuários, grupos e funções.

Lembre-se de que as políticas AWS gerenciadas podem não conceder permissões de menor privilégio para seus casos de uso específicos, pois elas estão disponíveis para uso de todos os AWS clientes. Recomendamos que você reduza ainda mais as permissões definindo as políticas gerenciadas pelo cliente que são específicas para seus casos de uso.

Você não pode alterar as permissões definidas nas políticas AWS gerenciadas. Se AWS atualizar as permissões definidas em uma política AWS gerenciada, a atualização afetará todas as identidades principais (usuários, grupos e funções) às quais a política está anexada. AWS é mais provável que atualize uma política AWS gerenciada quando uma nova AWS service (Serviço da AWS) é lançada ou quando novas operações de API são disponibilizadas para os serviços existentes.

Para saber mais, consulte AWS Políticas gerenciadas pela no Guia do usuário do IAM.

As seções a seguir descrevem as políticas AWS gerenciadas que são específicas do Directory Service. Você pode anexar essas políticas aos usuários em sua conta.

Para saber mais, consulte AWS Políticas gerenciadas pela no Guia do usuário do IAM.

AWS política gerenciada: AWSDirectoryServiceFullAccess

É possível anexar a política AWSDirectoryServiceFullAccess às suas identidades do IAM. Para ver as permissões completas dessa política, consulte AWSDirectoryServiceFullAccess na Referência de políticas AWS gerenciadas.

Essa política concede permissões administrativas que permitem ao principal acesso total a todas as Directory Service ações. As entidades principais com essas permissões podem criar, configurar e gerenciar diretórios, incluindo Simple AD, AD Connector e Managed Microsoft AD. Elas também podem gerenciar o compartilhamento de diretórios, as relações de confiança e as configurações de monitoramento. Essa política inclui permissões para gerenciar a infraestrutura de rede subjacente exigida para serviços de diretório.

Detalhes de permissões

Esta política inclui as seguintes permissões:

  • ds: permite às entidades principais acessar todas as ações do Directory Service .

  • ec2 — Permite que as entidades principais gerenciem interfaces de rede, grupos de segurança e descrevam os recursos de VPC exigidos para operações de diretório.

  • sns— Permite que os diretores criem e gerenciem tópicos do SNS para monitoramento de diretórios, especificamente tópicos com nomes começando com "”DirectoryMonitoring.

  • iam — Permite que as entidades principais listem perfis do IAM para as operações de serviço de diretório.

  • organizations— permite que os diretores gerenciem a integração AWS das organizações e o acesso aos enable/disable serviços de diretório.

AWS política gerenciada: AWSDirectoryServiceReadOnlyAccess

É possível anexar a política AWSDirectoryServiceReadOnlyAccess às suas identidades do IAM. Para ver as permissões completas dessa política, consulte AWSDirectoryServiceReadOnlyAccess na Referência de políticas AWS gerenciadas.

Essa política concede permissões de acesso somente leitura que permitem que os usuários visualizem informações no Directory Service. Entidades principais com essa política anexada podem fazer qualquer atualização aos diretórios ou respectivas configurações. Por exemplo, entidades com essas permissões podem visualizar detalhes do diretório, relações de confiança e configurações de monitoramento, mas não podem criar novos diretórios nem modificar os existentes. Também podem visualizar recursos de rede EC2 relacionados e tópicos de SNS associados a diretórios.

Detalhes de permissões

Esta política inclui as seguintes permissões:

  • ds — Permite que os usuários realizem ações somente para leitura que retornam informações do diretório. Isso inclui operações de API que começam com Check, Describe, Get, List ou Verify.

  • ec2 — Permite que os usuários descrevam interfaces de rede, sub-redes e VPCs associadas aos serviços de diretório.

  • sns — Permite que os usuários listem e obtenham informações sobre tópicos e assinaturas do SNS usados para monitoramento de diretório.

  • organizations — Permite que os usuários descrevam contas e configurações de acesso ao serviço do AWS Organizations relacionadas aos serviços de diretório.

AWS política gerenciada: AWSDirectoryServiceDataFullAccess

É possível anexar a política AWSDirectoryServiceDataFullAccess às suas identidades do IAM. Para ver as permissões completas dessa política, consulte AWSDirectoryServiceDataFullAccess na Referência de políticas AWS gerenciadas.

Essa política concede permissões administrativas que permitem a uma entidade principal o acesso total às operações do Directory Service Data. Entidades principais com essas permissões podem criar, atualizar e excluir usuários e grupos do Active Directory nos diretórios gerenciados. Elas podem gerenciar associações de grupos, habilitar ou desabilitar usuários e realizar operações abrangentes de gerenciamento de usuários e grupos. Essa política foi criada para administradores que precisam gerenciar objetos do Active Directory de modo programático.

Detalhes de permissões

Esta política inclui as seguintes permissões:

  • ds — Permite que as entidades principais acessem dados do diretório por meio da API do Directory Service Data.

  • ds-data — Permite que as entidades principais tenham acesso total a todas as operações do Directory Service Data, incluindo criar, atualizar e excluir usuários e grupos, gerenciar associações de grupos e pesquisar objetos de diretório.

AWS política gerenciada: AWSDirectoryServiceDataReadOnlyAccess

É possível anexar a política AWSDirectoryServiceDataReadOnlyAccess às suas identidades do IAM. Para ver as permissões completas dessa política, consulte AWSDirectoryServiceDataReadOnlyAccess na Referência de políticas AWS gerenciadas.

Essa política concede permissões somente leitura, permitindo que os usuários visualizem e pesquisem objetos do Active Directory em diretórios gerenciados. As entidades principais com essa política anexada não podem fazer atualizações em usuários, grupos ou associações de grupos. Por exemplo, entidades principais com essas permissões podem pesquisar usuários e grupos, visualizar detalhes de usuários e grupos e listar associações de grupos, mas não podem criar, modificar ou excluir qualquer objeto de diretório.

Detalhes de permissões

Esta política inclui as seguintes permissões:

  • ds — Permite que as entidades principais acessem dados do diretório por meio da API do Directory Service Data.

  • ds-data — Permite que os usuários realizem ações somente para leitura que retornam informações de objeto do diretório. Isso inclui operações de API que começam com Describe, List ou Search.

AWSDirectoryServiceServiceRolePolicy

Você não pode anexar a política AWSDirectoryServiceServiceRolePolicy às identidades do IAM. Essa política é anexada a um perfil vinculado a um serviço que permite que AWS Directory Service execute ações em seu nome. Para visualizar as permissões para esta política, consulte AWSDirectoryServiceServiceRolePolicy na Referência de políticas gerenciadas pela AWS .

Essa política concede permissões que permitem Directory Service monitorar e avaliar controladores de domínio autogerenciados em ambientes híbridos do Active Directory. O serviço usa essas permissões para executar avaliações automatizadas de integridade, executar PowerShell scripts para testes de compatibilidade e coletar informações de configuração de rede para garantir a conectividade híbrida adequada e os recursos de recuperação automatizados.

Detalhes de permissões

Esta política inclui as seguintes permissões:

  • ssm— permite que o serviço envie PowerShell comandos para controladores de domínio locais e recupere resultados de execução de comandos para fins de monitoramento e avaliação.

  • ec2 — Permite que o serviço descreva recursos de rede como VPCs, sub-redes, grupos de segurança e interfaces de rede para validar configurações de conectividade híbrida.

IAM e Directory Service atualizações para AWS políticas gerenciadas

Veja detalhes sobre as atualizações do IAM e das políticas AWS gerenciadas desde que o serviço começou a monitorar essas mudanças. Para receber alertas automáticos sobre alterações nesta página, assine o feed RSS nas páginas IAM e Histórico de Directory Service documentos.

Alteração Descrição Data

AWSDirectoryServiceServiceRolePolicy – Nova política

Directory Service adicionou uma nova política AWS para permitir monitorar os controladores de domínio autogerenciados de um cliente.

30 de julho de 2025

AWS política gerenciada: AWSDirectoryServiceDataReadOnlyAccess – Nova política

Directory Service adicionou uma nova política para permitir o acesso de um usuário ou grupo para visualizar e pesquisar usuários, membros e grupos do AD.

17 de setembro de 2024

AWS política gerenciada: AWSDirectoryServiceDataFullAccess – Nova política

Directory Service adicionou uma nova política para permitir que um usuário ou grupo acesse o gerenciamento de objetos incorporado com os Dados do Serviço de Diretório para criar, gerenciar e visualizar usuários, membros e grupos do AD.

17 de setembro de 2024

Directory Service começou a rastrear alterações

Directory Service começou a rastrear mudanças em suas políticas AWS gerenciadas.

17 de setembro de 2024