终止支持通知: AWS 将于 2027 年 6 月 30 日终止对 AMS Advanced 的支持。2027 年 6 月 30 日之后,您将无法再访问 AMS 高级控制台或 AMS 高级版资源。有关更多信息,请参阅 AMS 高级版终止支持。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AMS 中的 IAM 用户角色
IAM 角色与 IAM 用户类似,因为它是一个具有权限策略的 AWS 身份,该策略决定了该身份可以做什么和不能做什么 AWS。但是,角色旨在让需要它的任何人代入,而不是唯一地与某个人员关联。
目前,对于标准 AMS 账户,有一个 AMS 默认用户角色Customer_ReadOnly_Role,还有一个角色适用于使用托管 Active Directory 的 AMS 账户。customer_managed_ad_user_role
角色策略设置了 Amazon S3 日志操作的权限、AMS 控制台访问权限、对大多数控制台的只读限制 AWS 服务、对账户 S3 控制台的限制访问以及 AMS 更改类型访问权限。 CloudWatch
此外,还Customer_ReadOnly_Role具有可变的预留实例权限,允许您预留实例。它具有一些节省成本的价值,因此,如果您知道在很长一段时间内将需要一定数量的 Amazon EC2 实例,则可以调用这些 API。要了解更多信息,请参阅 Amazon EC2 预留实例
注意
如果您不熟悉 Amazon IAM 角色,请参阅 IAM 角色了解重要信息。
MALZ:默认 IAM 用户角色
以下是默认 MALZ 用户角色。要确保您已设置所需的策略或查看策略,请运行 AWS Command Line Interface (AWS CLI) 命令get-role或登录 AWS 管理-IAM 控制台
注意
用户角色是可自定义的,并且可能因每个账户而异。提供了有关如何找到您的角色的说明。
OU 账户的核心
核心账户是 MALZ-managed 基础设施账户。AMS 多账户 landing zone Core 账户包括一个管理账户和一个网络账户。
| 角色 | 政策或政策 |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (公共 AWS 管理政策)。 |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (公共 AWS 托管策略)。 | |
AWSManagedServicesChangeManagementRole (核心账户版本) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy |
| 角色 | 政策或政策 |
|---|---|
AWSManagedServicesBillingRole |
AMSBillingPolicy (AMSBillingPolicy). |
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (公共 AWS 托管策略)。 |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (公共 AWS 托管策略)。 | |
AWSManagedServicesChangeManagementRole (管理账户版本) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy | |
|
| 角色 | 政策或政策 |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (公共 AWS 托管策略)。 |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (公共 AWS 托管策略)。 | |
AWSManagedServicesChangeManagementRole (网络账户版本) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy | |
AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy |
应用程序账户角色
应用程序账户角色适用于您的应用程序专用账户。
| 角色 | 政策或政策 |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (公共 AWS 托管策略)。 |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (公共 AWS 托管策略)。 该政策提供对所有支持操作和资源的访问权限。有关信息,请参阅 AWS Support 入门。 | |
AWSManagedServicesSecurityOpsRole |
ReadOnlyAccess |
AWSSupportAccess 示例 该政策提供对所有支持操作和资源的访问权限。 | |
| |
| |
AMSSecretsManagerSharedPolicy | |
AWSManagedServicesChangeManagementRole (应用程序账户版本) |
ReadOnlyAccess |
AWSSupportAccess (公共 AWS 托管策略)。 该政策提供对所有支持操作和资源的访问权限。有关信息,请参阅 AWS Support 入门。 | |
AMSSecretsManagerSharedPolicy | |
AMSChangeManagementPolicy | |
AMSReservedInstancesPolicy | |
amss3 政策 | |
AWSManagedServicesAdminRole |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementInfrastructurePolicy | |
AWSMarketplaceManageSubscriptions | |
AMSSecretsManagerSharedPolicy | |
AMSChangeManagementPolicy | |
AWSCertificateManagerFullAccess | |
AWSWAFFullAccess | |
amss3 政策 | |
AMSReservedInstancesPolicy |
SALZ:默认 IAM 用户角色
以下是默认的 SALZ 用户角色。要确保已为您设置策略或查看策略,请运行get-role命令。或者,登录 AWS Identity and Access Management 控制台 https://console.aws.amazon.com/iam/
注意
SALZ 默认用户角色是可自定义的,可能因每个账户而异。提供了有关如何找到您的角色的说明。
客户只读角色是多个策略的组合。该角色的细分如下。
Managed Services 审计政策
-
Managed Services IAM ReadOnly 政策
-
Managed Services 用户政策
-
客户 Secrets Manager 共享政策
-
客户市场订阅政策