View a markdown version of this page

使用角色管理器自动创建角色 - AWS Identity and Access Management

使用角色管理器自动创建角色

许多 AWS 服务依赖 IAM 角色代表您执行操作。IAM 角色管理器是一项可选的账户设置,可自动预置此类角色,因此您无需手动设置。角色管理器旨在帮助您开始使用 AWS 服务进行构建,而无需额外的手动 IAM 配置。

角色管理器可在特定 AWS 服务控制台中使用,相关列表请参阅本页的支持角色管理器的 AWS 服务控制台

角色管理器的工作原理

启用角色管理器后,它会在相关控制台工作流程中自动提供适合服务和资源的角色。受支持的服务控制台将提示角色管理器何时可用。无需执行其他操作即可接受角色管理器提供的角色。例如,在控制台中创建 AWS Lambda 函数时,Lambda 默认使用角色管理器创建此函数的执行角色。要使用其他角色,请选择现有角色或手动创建新角色。

角色管理器的工作原理是应用角色模板,角色模板是对角色信任策略及其对特定服务和使用案例的权限的定义。如需了解有关各项服务所用模板的更多信息,请参阅角色模板概述。针对已定义任务的模板只会授予该任务所需的操作权限。用于开放式工作(例如运行您自己的代码)的模板会授予对 AWS API 的广泛访问权限,因此,您构建时无需自行授予对每项服务的访问权限。

由角色管理器创建的 IAM 角色与您自行创建的任何其他角色行为相同。您可以查看、编辑或删除这些角色。每个角色还会记录其来源角色模板,因此您可以识别由角色管理器创建的角色。AWSCloudTrail 会在角色管理器创建角色时进行日志记录,以便您审计每个角色的创建时间和方式。

先决条件

启用或禁用角色管理器需要 iam:PutAccountProperties 权限。AWS 托管式策略 IAMFullAccess 包含该权限。有关角色管理器所需的所有权限,请参阅管理对角色管理器的访问权限

如何启用和禁用角色管理器(控制台)

可以在 IAM 控制台的账户设置页面上启用或禁用角色管理器。此页面还会显示该账户是否启用角色管理器。

  1. 登录到 AWS 管理控制台并打开 IAM 控制台。

  2. 在导航窗格中,选择 Account settings(账户设置)。

  3. 角色管理器部分,选择启用禁用

禁用角色管理器时,角色管理器创建的角色不会被删除。

注意

对于大多数 AWS 账户,角色管理器默认处于禁用状态。但是,如果您使用全新的 AWS 体验创建账户,则角色管理器默认处于启用状态,且在您激活高级功能之前无法禁用。有关更多信息,请参阅激活高级 AWS 功能

支持角色管理器的 AWS 服务控制台

角色管理器支持以下 AWS 服务控制台的角色创建:

  • AWS Elastic Beanstalk

  • Amazon EventBridge

  • AWS Lambda

  • Amazon SageMaker 融通式合作开发工作室

  • AWS Secrets Manager

  • AWS Step Functions

AWS 将持续增加服务支持。如需了解有关各项服务所用的角色模板的更多信息,请参阅角色模板概述