角色模板概述
角色模板是用于创建新角色的角色蓝图。模板可设置角色的信任策略和权限,让您无需自行编写策略即可获得随时可用的服务角色。
角色管理器使用 AWS 托管的角色模板,但您也可以在不使用角色管理器的情况下使用角色模板。本页说明角色模板的工作原理,并列出各项服务的模板。
角色模板的工作原理
角色模板包含信任策略和权限,并具有 Amazon 资源名称(ARN)。信任策略定义哪些主体可以代入此角色。权限定义角色可执行哪些操作。模板版本是不可变的。AWS 更新模板时会发布新版本,而不是更改现有版本。
角色模板可以接受其他参数,以自定义角色的属性和权限并限定其范围。例如,模板可能会为其创建的角色指定 RoleName,或者使用资源标识符(例如 bucketName)。角色管理器在控制台中创建角色时,它会将参数应用于该角色的权限和信任策略。直接使用 IAM API 根据模板创建角色时,您需要提供这些参数。
要根据模板创建角色,请使用 iam:AcquireRole API 及 ARN,并传入模板所需的参数。
角色模板的定义可能因版本不同而有所变化。如需查看模板的当前信任策略和权限,请使用 iam:GetRoleTemplateVersion 并通过模板 ARN 进行检索。AWS 建议在依赖模板之前对其进行检查,对于授予广泛访问权限的模板尤为如此。
角色管理器如何使用模板
在受支持的服务控制台中创建资源时,角色管理器会根据模板提供与该服务和使用案例相匹配的角色。角色管理器会为您选择模板并提供参数。结果与调用 iam:AcquireRole 所获得的角色相同。要启用角色管理器,请参阅管理对角色管理器的访问权限。
角色模板目录
下表列出了角色管理器支持的每项服务所对应的角色模板,包括模板 ARN 及其所需的参数。使用 ARN 根据模板创建角色,或查看角色管理器为该服务授予的权限。服务按字母顺序列出。
| 服务 | 角色模板 | 模板 ARN | 参数 |
|---|---|---|---|
| AWS Elastic Beanstalk | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName、RoleName |
| Amazon EventBridge | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName、RoleName |
| AWS Lambda | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName、RoleName |
| Amazon SageMaker 融通式合作开发工作室 | AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate | arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 |
CMK_ENABLED、RoleName、accountId、keyAccountId、keyRegion、kmsKeyId |
| Amazon SageMaker 融通式合作开发工作室 | AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate | arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 |
RoleName、accountId |
| AWS Secrets Manager | AWSSecretsManagerRotationRoleTemplate | arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 |
ADMIN_RESOURCE_ENABLED、CMK_ENABLED、RoleName、accountId、adminType、kmsKeyArn、region、resourceType |
| AWS Step Functions | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName、RoleName |