View a markdown version of this page

Controle de acesso para o AWS Marketplace API de conformidade - AWS Marketplace

A referência da API do AWS Marketplace foi reestruturada. Para obter mais informações sobre as operações de API suportadas, consulte a Referência de API do AWS Marketplace.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Controle de acesso para o AWS Marketplace API de conformidade

Você pode usar a API de AWS Marketplace conformidade para gerenciar a conformidade do vendedor em AWS Marketplace. No entanto, primeiro certifique-se de que seu usuário ou função possa acessar a funcionalidade da API que você deseja chamar.

Use AWS Identity and Access Management (IAM) para criar usuários e funções e atribuir políticas que concedam permissões limitadas aos usuários finais. As políticas definem as ações que o usuário ou a função podem realizar em seus recursos por meio da API de AWS Marketplace conformidade.

nota

Para vender produtos no AWS Marketplace, você Conta da AWS deve estar configurado como uma conta de vendedor. Para obter mais detalhes sobre como se tornar um AWS Marketplace vendedor, consulte Como começar como vendedor no Guia do AWS Marketplace vendedor.

Permitindo ações com AWS políticas gerenciadas

Você pode usar políticas gerenciadas por AWS para conceder permissões ao seu usuário ou função.

Para trabalhar com o envio de faturas AWS Marketplace, você pode usar a política gerenciada AWSMarketplaceSellerFullAccess do IAM, que inclui acesso total às ações da API de AWS Marketplace conformidade, além de suas outras permissões. Para obter mais informações, consulte Políticas e permissões para AWS Marketplace vendedores e políticas gerenciadas pela AWS para AWS Marketplace vendedores no Guia do AWS Marketplace vendedor.

Como alternativa, você pode criar suas próprias políticas de IAM para ter um controle mais granular do que o disponível nas políticas AWS gerenciadas. Use os tópicos a seguir para criar suas próprias políticas do IAM.

Permitindo ações em todos os recursos

Recursos são objetos sobre os quais as ações podem atuar. A API de conformidade tem os seguintes tipos de recursos:

  • InvoiceSubmissionTask— Uma tarefa de envio de fatura rastreia o processamento de uma fatura enviada pelo vendedor em. AWS Marketplace

  • IssuedTaxInvoice— Uma nota fiscal AWS Marketplace emitida em nome de um vendedor.

  • VerificationEvidence— Contém dados de verificação para uma categoria de verificação específica e um assunto que está sendo verificado.

Para permitir que um usuário ou função tenha acesso total às operações da tarefa de envio de faturas, você pode adicionar a seguinte política do IAM. Com essa política, o usuário ou a função pode usar todas as ações da tarefa de envio de faturas em todos os recursos ("*").

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:StartInvoiceSubmissionTask", "aws-marketplace:GetInvoiceSubmissionTask", "aws-marketplace:ListInvoiceSubmissionTasks", "aws-marketplace:ListPayables" ], "Resource": "*" } ] }

Para permitir que um usuário ou função tenha acesso total às operações de nota fiscal emitida, você pode adicionar a seguinte política do IAM.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:ListIssuedTaxInvoices", "aws-marketplace:GetIssuedTaxInvoice" ], "Resource": "*" } ] }

Para permitir que um usuário ou função tenha acesso total às operações de verificação, você pode adicionar a seguinte política do IAM.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:CreateVerificationEvidence", "aws-marketplace:UpdateVerificationEvidence", "aws-marketplace:GetVerificationEvidence", "aws-marketplace:ListVerificationEvidence", "aws-marketplace:StartVerification", "aws-marketplace:GetVerification", "aws-marketplace:ListVerifications" ], "Resource": "*" } ] }

Para obter informações sobre todas as ações disponíveis para a API de conformidade, consulte Ações, recursos e chaves de condição para AWS Marketplace conformidade na Referência de autorização de serviço.

Permitindo ações em recursos específicos

Você pode usar permissões em nível de recurso para permitir ações em um recurso específico em vez de em todos os recursos. Você faz isso especificando o Amazon Resource Name (ARN) do recurso na política Resource do IAM.

O exemplo a seguir permite a GetInvoiceSubmissionTask ação em uma tarefa específica de envio de fatura.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:GetInvoiceSubmissionTask" ], "Resource": [ "arn:aws:aws-marketplace:us-east-1:123456789012:catalog/example-catalog/invoice-submission-task/example-task-id" ] } ] }

O exemplo a seguir permite a GetIssuedTaxInvoice ação em uma nota fiscal emitida específica.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:GetIssuedTaxInvoice" ], "Resource": [ "arn:aws:aws-marketplace:us-east-1:123456789012:catalog/AWSMarketplace/issued-tax-invoice/example-invoice-id" ] } ] }

O exemplo a seguir permite a GetVerificationEvidence ação em um recurso específico de evidência de verificação.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:GetVerificationEvidence" ], "Resource": [ "arn:aws:aws-marketplace:us-east-1:123456789012:verification-type/business-verification/verification-evidence/evidence-a1b2c3d4e5f6g" ] } ] }

Permitindo ações com ações específicas leis: ResourceTag chave de condição

Você pode permitir ações em recursos com base em suas tags sem precisar especificar ARNs individuais. Adicionar tags aos recursos permite que você controle o acesso a esses recursos com base em suas tags.

Por exemplo, a política do IAM a seguir permite a GetInvoiceSubmissionTask ação em qualquer recurso de tarefa de envio de fatura ("*") que tenha uma chave de tag product-team e um valor de tag deteam-xyz.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:GetInvoiceSubmissionTask" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/product-team": "team-xyz" } } } ] }

Da mesma forma, a política do IAM a seguir permite a GetIssuedTaxInvoice ação em qualquer recurso de nota fiscal emitida ("*") que tenha uma chave de tag Department e um valor de tag deTax.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:GetIssuedTaxInvoice" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/Department": "Tax" } } } ] }

A política do IAM a seguir permite a GetVerificationEvidence ação em qualquer recurso de evidência de verificação ("*") que tenha uma chave de tag Department e um valor de tag deCompliance.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:GetVerificationEvidence" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/Department": "Compliance" } } } ] }

Gerenciando tags em recursos

Você pode adicionar, listar e remover tags dos recursos existentes da API de conformidade, como tarefas de envio de faturas e notas fiscais emitidas.

Adicionar tags a recursos

Para adicionar tags a um recurso, use a ação TagResource da API.

Solicitação

POST /TagResource HTTP/1.1 Content-type: application/json { "ResourceArn": "string", "Tags": [ { "Key": "string", "Value": "string" } ] }

Os parâmetros da solicitação incluem:

  • ResourceArn (String) — (Obrigatório) ARN do recurso.

  • Tags (matriz de objetos) — (Obrigatório) Uma lista de objetos especificando cada chave e valor de tag. Número de objetos permitidos: 1—50.

    • Key (String) — (Obrigatório) Nome da tag. Padrão Regex:^([\p{L}\p{Z}\p{N}_.:/=+\-@]*)$. Comprimento dos caracteres: 1—128.

    • Valor (Cadeia de caracteres) — (Obrigatório) Valor da tag. Padrão Regex:^([\p{L}\p{Z}\p{N}_.:/=+\-@]*)$. Comprimento dos caracteres: 0—256.

Remover tags de recursos do

Para remover uma tag ou uma lista de tags de um recurso, use a ação da UntagResource API.

Solicitação

POST /UntagResource HTTP/1.1 Content-type: application/json { "ResourceArn": "string", "TagKeys": [ "string" ] }

Os parâmetros da solicitação incluem:

  • ResourceArn (String) — (Obrigatório) ARN do recurso.

  • TagKeys (Matriz de strings) — (Obrigatório) Uma lista de nomes-chave das tags a serem removidas.

Listar todas as tags em um recurso

Para listar todas as tags em um recurso, use a ação ListTagsForResource da API.

Solicitação

POST /ListTagsForResource HTTP/1.1 Content-type: application/json { "ResourceArn": "string" }

Resposta

{ "ResourceArn": "string", "Tags": [ { "Key": "string", "Value": "string" } ] }

Concedendo permissão para gerenciar tags em recursos

Para permitir que um usuário ou função adicione, remova e liste tags em todos os recursos da API de conformidade, eles precisam da seguinte política do IAM.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:TagResource", "aws-marketplace:UntagResource", "aws-marketplace:ListTagsForResource" ], "Resource": "*" } ] }

Conceder permissão para gerenciar tags em recursos somente quando esses recursos tiverem tags específicas

Você pode permitir que um usuário ou função adicione, remova e liste tags nos recursos da API de conformidade que tenham tags específicas. A política do IAM a seguir permite essas ações em qualquer recurso ("*") que tenha uma chave de tag product-team e um valor de tag deteam-xyz.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:TagResource", "aws-marketplace:UntagResource", "aws-marketplace:ListTagsForResource" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/product-team": "team-xyz" } } } ] }

Exigir etiquetas ao iniciar tarefas de envio de faturas

Você pode aplicar a marcação quando as tarefas de envio de faturas são criadas usando as chaves de aws:TagKeys condição aws:RequestTag e com a ação. StartInvoiceSubmissionTask

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:StartInvoiceSubmissionTask" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestTag/product-team": "team-xyz" }, "ForAllValues:StringEquals": { "aws:TagKeys": [ "product-team" ] } } } ] }

Operações de verificação de evidências

A API de AWS Marketplace conformidade fornece operações para gerenciar evidências de verificação e processos de verificação. Você pode usar as políticas do IAM para controlar o acesso a essas operações.

Ações do IAM para operações de verificação

As ações do IAM a seguir estão disponíveis para operações de verificação. Todas as ações usam o aws-marketplace namespace.

Ações de gerenciamento de evidências

  • aws-marketplace:CreateVerificationEvidence— Crie novas evidências de verificação.

  • aws-marketplace:UpdateVerificationEvidence— Atualize as evidências de verificação existentes.

  • aws-marketplace:GetVerificationEvidence— Obtenha detalhes das evidências de verificação.

  • aws-marketplace:ListVerificationEvidence— Listar recursos de evidências de verificação.

Ações do processo de verificação

  • aws-marketplace:StartVerification— Envie evidências e habilite o compartilhamento de dados.

  • aws-marketplace:GetVerification— Obtenha o status de verificação detalhado.

  • aws-marketplace:ListVerifications— Listar todos os status de verificação.

Tipo de atributo

O VerificationEvidencerecurso contém dados de verificação para uma categoria de verificação específica e um assunto que está sendo verificado. O formato ARN desse recurso é:

arn:aws:aws-marketplace:region:account-id:verification-type/type-value/verification-evidence/evidence-id

Veja a seguir um exemplo de ARN para verificação comercial:

arn:aws:aws-marketplace:us-east-1:123456789012:verification-type/business-verification/verification-evidence/evidence-a1b2c3d4e5f6g

Usando a chave de VerificationType condição

A chave de aws-marketplace:VerificationType condição filtra as operações do processo de verificação por tipo. Essa chave de condição se aplica às seguintes ações:

  • StartVerification

  • GetVerification

  • ListVerifications

Os valores válidos para essa chave de condição são:

  • BusinessVerification

nota

As operações de gerenciamento de evidências (CreateVerificationEvidenceUpdateVerificationEvidence,GetVerificationEvidence,,ListVerificationEvidence) não usam essa chave de condição porque o tipo de verificação já está codificado no ARN do recurso.

Permitindo ações com AWS políticas gerenciadas

A política gerenciada AWSMarketplaceSellerFullAccess do IAM inclui todas as sete permissões de verificação, além das outras permissões. Para obter mais informações, consulte as políticas gerenciadas da AWS para AWS Marketplace vendedores no Guia do AWS Marketplace vendedor.

Permitindo acesso total a todas as operações de verificação

Para permitir que um usuário ou função tenha acesso total a todas as operações de verificação, você pode adicionar a seguinte política do IAM.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:CreateVerificationEvidence", "aws-marketplace:UpdateVerificationEvidence", "aws-marketplace:GetVerificationEvidence", "aws-marketplace:ListVerificationEvidence", "aws-marketplace:StartVerification", "aws-marketplace:GetVerification", "aws-marketplace:ListVerifications" ], "Resource": "*" } ] }

Permitindo acesso somente para leitura às evidências de verificação comercial

Para permitir que um usuário ou função tenha acesso somente para leitura às evidências de verificação comercial, você pode usar a ARN-based filtragem para restringir o acesso a um tipo específico de verificação.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:GetVerificationEvidence", "aws-marketplace:ListVerificationEvidence" ], "Resource": [ "arn:aws:aws-marketplace:*:123456789012:verification-type/business-verification/verification-evidence/*" ] } ] }

Restringindo as operações do processo de verificação por tipo

Para restringir as operações do processo de verificação a um tipo específico de verificação, use a chave de aws-marketplace:VerificationType condição. O exemplo a seguir permite operações do processo de verificação somente para verificação comercial.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:StartVerification", "aws-marketplace:GetVerification", "aws-marketplace:ListVerifications" ], "Resource": "*", "Condition": { "StringEquals": { "aws-marketplace:VerificationType": "BusinessVerification" } } } ] }

Permitindo ações em recursos específicos de evidências de verificação

Para permitir ações em recursos específicos de evidência de verificação, especifique o ARN do recurso no Resource elemento da política do IAM. O exemplo a seguir permite todas as ações de gerenciamento de evidências em um recurso específico de evidências de verificação.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-marketplace:GetVerificationEvidence", "aws-marketplace:UpdateVerificationEvidence" ], "Resource": [ "arn:aws:aws-marketplace:us-east-1:123456789012:verification-type/business-verification/verification-evidence/evidence-id" ] } ] }