View a markdown version of this page

AWS 应用程序工作室和 AWS Identity and Access Management (IAM) - AWS 应用程序工作室

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS 应用程序工作室和 AWS Identity and Access Management (IAM)

在 AWS App Studio 中,您可以通过将 IAM 身份中心中的群组分配给 App Studio 中的相应角色来管理服务中的访问权限和权限。群组成员的权限由分配的角色决定,而不是直接在 AWS Identity and Access Management (IAM) 中配置用户、角色或权限。有关在 App Studio 中管理访问权限和权限的更多信息,请参阅在 App Studio 中管理访问权限和角色

当出于计费目的验证实例时,以及连接到某个账户以创建和使用该 AWS AWS 账户中的资源时,App Studio 确实与 IAM 集成。有关将 App Studio 连接到其他 AWS 服务以便在应用程序中使用的信息,请参阅连接到 AWS 务

在 App Studio 中创建实例时,必须连接一个 AWS 账户作为实例的账单和管理账户。为了启用关键功能,App Studio 还创建 IAM 服务角色,为服务提供必要的权限,以代表您执行任务。

AWS Identity and Access Management (IAM) AWS 服务 可以帮助管理员安全地控制对 AWS 资源的访问权限。IAM 管理员控制谁可以进行身份验证(登录)和授权(有权限)使用 App Studio 资源。IAM AWS 服务 是您可以免费使用的。

在使用 IAM 管理对 App Studio 的访问权限之前,请了解哪些 IAM 功能可用于 App Studio。

您可以与之配合使用的 IAM 功能 AWS 应用程序工作室
IAM 功能 App Studio 支持

Identity-based 政策

Resource-based 政策

策略操作

策略资源

策略条件密钥

ACL

ABAC(策略中的标签)

临时凭证

主体权限

服务角色

Service-linked 角色

要详细了解 App Studio 和其他 AWS 服务如何与大多数 IAM 功能配合使用,请参阅 IAM 用户指南中的与 IAM 配合使用的AWS 服务。

Identity-based App Studio 的政策

支持基于身份的策略:

Identity-based 策略是 JSON 权限策略文档,您可以将其附加到身份,例如 IAM 用户、用户组或角色。这些策略控制用户和角色可在何种条件下对哪些资源执行哪些操作。要了解如何创建基于身份的策略,请参阅《IAM 用户指南》中的使用客户管理型策略定义自定义 IAM 权限

通过使用 IAM 基于身份的策略,您可以指定允许或拒绝的操作和资源以及允许或拒绝操作的条件。要了解可在 JSON 策略中使用的所有元素,请参阅《IAM 用户指南》中的 IAM JSON 策略元素引用

Identity-based App Studio 的策略示例

要查看 App Studio 基于身份的策略的示例,请参阅。Identity-based 的策略示例 AWS 应用程序工作室

Resource-based App Studio 内部的政策

支持基于资源的策略:

Resource-based 策略是您附加到资源的 JSON 策略文档。基于资源的策略的示例包括 IAM 角色信任策略和 Amazon S3 存储桶策略。在支持基于资源的策略的服务中,服务管理员可以使用它们来控制对特定资源的访问。对于在其中附加策略的资源,策略定义指定主体可以对该资源执行哪些操作以及在什么条件下执行。您必须在基于资源的策略中指定主体。委托人可以包括账户、用户、角色、联合用户或 AWS 服务。

要启用跨账户访问,您可以将整个账户或其它账户中的 IAM 实体指定为基于资源的策略中的主体。有关更多信息,请参阅《IAM 用户指南》中的 IAM 中的跨账户资源访问

App Studio 的政策操作

支持策略操作:

管理员可以使用 AWS JSON 策略来指定谁有权访问哪些内容。也就是说,哪个主体可以对什么资源执行操作,以及在什么条件下执行。

JSON 策略的 Action 元素描述可用于在策略中允许或拒绝访问的操作。在策略中包含操作以授予执行关联操作的权限。

要查看 App Studio 操作列表,请参阅《服务授权参考》中的 AWS App Studio 定义的操作

App Studio 中的策略操作在操作之前使用以下前缀:

appstudio

要在单个语句中指定多项操作,请使用逗号将它们隔开。

"Action": [ "appstudio:action1", "appstudio:action2" ]

以下声明列出了 App Studio 中的所有操作:

App Studio 的政策资源

支持策略资源:

App Studio 权限仅支持策略Resource元素中的通配符 (*)。

App Studio 的策略条件密钥

支持特定于服务的策略条件键:

App Studio 不支持策略条件密钥。

App Studio 中的 ACL

支持 ACL:

访问控制列表(ACL)控制哪些主体(账户成员、用户或角色)有权访问资源。ACL 与基于资源的策略类似,但它们不使用 JSON 策略文档格式。

带有 App Studio 的 ABAC

支持 ABAC(策略中的标签):

App Studio 不支持基于属性的访问控制 (ABAC)。

在 App Studio 中使用临时证书

支持临时凭证:

临时证书提供对 AWS 资源的短期访问权限,并在您使用联合或切换角色时自动创建。 AWS 建议您动态生成临时证书,而不是使用长期访问密钥。有关更多信息,请参阅《IAM 用户指南》中的 IAM 中的临时安全凭证使用 IAM 的。AWS 服务

Cross-service App Studio 的主要权限

支持转发访问会话(FAS):

前向访问会话 (FAS) 使用调用主体的权限 AWS 服务,同时请求 AWS 服务 向下游服务发出请求。有关发出 FAS 请求时的策略详情,请参阅转发访问会话

App Studio 的服务角色

支持服务角色:

服务角色是由一项服务担任、代表您执行操作的 IAM 角色。IAM 管理员可以在 IAM 中创建、修改和删除服务角色。有关更多信息,请参阅《IAM 用户指南》中的创建向 AWS 服务委派权限的角色

AWS App Studio 使用 IAM 服务角色来实现某些功能,以授予应用工作室代表您执行任务的权限。当您设置 App Studio 时,控制台会自动为支持的功能创建服务角色。

警告

更改服务角色的权限可能会中断 App Studio 的功能。仅当 App Studio 提供相关指导时,才可以编辑服务角色。

Service-linked App Studio 的角色

支持服务关联角色:

服务相关角色是一种链接到的服务角色。 AWS 服务该服务可以代替您执行操作。 Service-linked 角色显示在您的中 AWS 账户 且归服务所有。IAM 管理员可以查看但不能编辑服务关联角色的权限。

有关创建或管理服务相关角色的详细信息,请参阅能够与 IAM 搭配使用的AWS 服务。在表中查找Service-linked 角色Yes中包含的服务。选择链接以查看该服务的服务相关角色文档。