View a markdown version of this page

Service-linked funções para AWS Outposts - AWS Outposts

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Service-linked funções para AWS Outposts

AWS Outposts usa funções vinculadas a serviços AWS Identity and Access Management (IAM). Uma função vinculada a serviços é um tipo de função de serviço diretamente vinculada a. AWS Outposts AWS Outposts define funções vinculadas ao serviço e inclui todas as permissões necessárias para chamar outros AWS serviços em seu nome.

Uma função vinculada ao serviço torna sua configuração AWS Outposts mais eficiente, pois você não precisa adicionar manualmente as permissões necessárias. AWS Outposts define as permissões de suas funções vinculadas ao serviço e, a menos que seja definido de outra forma, somente AWS Outposts pode assumir suas funções. As permissões definidas incluem a política de confiança e a política de permissões, e essa política de permissões não pode ser anexada a nenhuma outra entidade do IAM.

Você pode excluir um perfil vinculado ao serviço somente depois de excluir os atributos relacionados. Isso protege seus AWS Outposts recursos porque você não pode remover inadvertidamente a permissão para acessar os recursos.

Service-linked permissões de função para AWS Outposts

AWS Outposts usa a função vinculada ao serviço chamada AWSServiceRoleForOutposts _. OutpostID Essa função concede ao Outposts permissões para gerenciar recursos de rede para permitir a conectividade privada em seu nome. Essa função também permite que o Outposts crie e configure interfaces de rede, gerencie grupos de segurança e conecte interfaces a instâncias de endpoints de links de serviços. Essas permissões são necessárias para estabelecer e manter a conexão segura e privada entre seu Outpost local e os AWS serviços, garantindo a operação confiável de sua implantação do Outpost.

A função OutpostID vinculada ao serviço AWSServiceRoleForOutposts _ confia nos seguintes serviços para assumir a função:

  • outposts.amazonaws.com

Service-linked políticas de função

A função OutpostID vinculada ao serviço AWSServiceRoleForOutposts _ inclui as seguintes políticas:

AWSOutpostsServiceRolePolicy

A AWSOutpostsServiceRolePolicy política permite o acesso aos AWS recursos gerenciados pelo AWS Outposts.

Essa política AWS Outposts permite concluir as seguintes ações nos recursos especificados:

  • Ação: ec2:DescribeNetworkInterfaces em todos os AWS recursos

  • Ação: ec2:DescribeSecurityGroups em todos os AWS recursos

  • Ação: ec2:CreateSecurityGroup em todos os AWS recursos

  • Ação: ec2:CreateNetworkInterface em todos os AWS recursos

AWSOutpostsPrivateConnectivityPolicy_OutPostID

A AWSOutpostsPrivateConnectivityPolicy_OutpostID política AWS Outposts permite concluir as seguintes ações nos recursos especificados:

  • Ação: ec2:AuthorizeSecurityGroupIngress em todos os AWS recursos que correspondam à seguinte condição:

    { "StringLike" : { "ec2:ResourceTag/outposts:private-connectivity-resourceId" : "OutpostID" }} and { "StringEquals" : { "ec2:Vpc" : "vpcArn" }}
  • Ação: ec2:AuthorizeSecurityGroupEgress em todos os AWS recursos que correspondam à seguinte condição:

    { "StringLike" : { "ec2:ResourceTag/outposts:private-connectivity-resourceId" : "OutpostID" }} and { "StringEquals" : { "ec2:Vpc" : "vpcArn" }}
  • Ação: ec2:CreateNetworkInterfacePermission em todos os AWS recursos que correspondam à seguinte condição:

    { "StringLike" : { "ec2:ResourceTag/outposts:private-connectivity-resourceId" : "OutpostID" }} and { "StringEquals" : { "ec2:Vpc" : "vpcArn" }}
  • Ação: ec2:CreateTags em todos os AWS recursos que correspondam à seguinte condição:

    { "StringLike" : { "aws:RequestTag/outposts:private-connectivity-resourceId" : "{{OutpostId}}*"}}

É necessário configurar as permissões para permitir que uma entidade do IAM (como um usuário, grupo ou perfil) crie, edite ou exclua uma função vinculada ao serviço. Para obter mais informações, consulte as permissões de Service-linked função no Guia do usuário do IAM.

Crie uma função vinculada ao serviço para AWS Outposts

Não é necessário criar manualmente um perfil vinculado ao serviço. Quando você configura a conectividade privada para seu Outpost no Console de gerenciamento da AWS, AWS Outposts cria a função vinculada ao serviço para você.

Editar uma função vinculada ao serviço para AWS Outposts

AWS Outposts não permite que você edite a função AWSServiceRoleForOutposts _ OutpostID vinculada ao serviço. Depois que você criar um perfil vinculado ao serviço, não poderá alterar o nome do perfil, pois várias entidades podem fazer referência ao perfil. No entanto, você poderá editar a descrição do perfil usando o IAM. Para ter mais informações, consulte Atualizar um perfil vinculado ao serviço no Guia do usuário do IAM.

Excluir uma função vinculada ao serviço para AWS Outposts

Se você não precisar mais usar um recurso ou um serviço que requer uma função vinculada ao serviço, é recomendável excluí-la. Dessa forma, você evita ter uma entidade não utilizada que não seja monitorada ou mantida ativamente. No entanto, você deve limpar os recursos de seu perfil vinculado ao serviço antes de excluí-lo manualmente.

Se o AWS Outposts serviço estiver usando a função quando você tentar excluir os recursos, a exclusão poderá falhar. Se isso acontecer, espere alguns minutos e tente a operação novamente.

Você deve excluir seu Outpost antes de excluir a função AWSServiceRoleForOutposts _ vinculada ao OutpostID serviço.

Antes de começar, certifique-se de que seu Outpost não esteja sendo compartilhado usando AWS Resource Access Manager (AWS RAM). Para obter mais informações, consulte Cancelar o compartilhamento de um recurso Outpost compartilhado.

Para excluir AWS Outposts recursos usados pelo AWSServiceRoleForOutposts _ID do Outpost

Entre em contato com o Suporte AWS Empresarial para excluir seu Outpost.

Como excluir manualmente o perfil vinculado ao serviço usando o IAM

Para obter mais informações, consulte Excluir uma função vinculada ao serviço no Guia do usuário do IAM.

Regiões suportadas para AWS Outposts funções vinculadas ao serviço

AWS Outposts suporta o uso de funções vinculadas a serviços em todas as regiões em que o serviço está disponível. Para obter mais informações, consulte as perguntas frequentes sobre servidores Outposts.