View a markdown version of this page

角色模板概述 - AWS Identity and Access Management

角色模板概述

角色模板是用于创建新角色的角色蓝图。模板可设置角色的信任策略和权限,让您无需自行编写策略即可获得随时可用的服务角色。

角色管理器使用 AWS 托管的角色模板,但您也可以在不使用角色管理器的情况下使用角色模板。本页说明角色模板的工作原理,并列出各项服务的模板。

角色模板的工作原理

角色模板包含信任策略和权限,并具有 Amazon 资源名称(ARN)。信任策略定义哪些主体可以代入此角色。权限定义角色可执行哪些操作。模板版本是不可变的。AWS 更新模板时会发布新版本,而不是更改现有版本。

角色模板可以接受其他参数,以自定义角色的属性和权限并限定其范围。例如,模板可能会为其创建的角色指定 RoleName,或者使用资源标识符(例如 bucketName)。角色管理器在控制台中创建角色时,它会将参数应用于该角色的权限和信任策略。直接使用 IAM API 根据模板创建角色时,您需要提供这些参数。

要根据模板创建角色,请使用 iam:AcquireRole API 及 ARN,并传入模板所需的参数。

角色模板的定义可能因版本不同而有所变化。如需查看模板的当前信任策略和权限,请使用 iam:GetRoleTemplateVersion 并通过模板 ARN 进行检索。AWS 建议在依赖模板之前对其进行检查,对于授予广泛访问权限的模板尤为如此。

角色管理器如何使用模板

在受支持的服务控制台中创建资源时,角色管理器会根据模板提供与该服务和使用案例相匹配的角色。角色管理器会为您选择模板并提供参数。结果与调用 iam:AcquireRole 所获得的角色相同。要启用角色管理器,请参阅管理对角色管理器的访问权限

角色模板目录

下表列出了角色管理器支持的每项服务所对应的角色模板,包括模板 ARN 及其所需的参数。使用 ARN 根据模板创建角色,或查看角色管理器为该服务授予的权限。服务按字母顺序列出。

服务 角色模板 模板 ARN 参数
AWS Elastic Beanstalk PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName、RoleName
Amazon EventBridge PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName、RoleName
AWS Lambda PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName、RoleName
Amazon SageMaker 融通式合作开发工作室 AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 CMK_ENABLED、RoleName、accountId、keyAccountId、keyRegion、kmsKeyId
Amazon SageMaker 融通式合作开发工作室 AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 RoleName、accountId
AWS Secrets Manager AWSSecretsManagerRotationRoleTemplate arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 ADMIN_RESOURCE_ENABLED、CMK_ENABLED、RoleName、accountId、adminType、kmsKeyArn、region、resourceType
AWS Step Functions PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName、RoleName