View a markdown version of this page

AMS 中的 IAM 用户角色 - AMS 高级用户指南

终止支持通知: AWS 将于 2027 年 6 月 30 日终止对 AMS Advanced 的支持。2027 年 6 月 30 日之后,您将无法再访问 AMS 高级控制台或 AMS 高级版资源。有关更多信息,请参阅 AMS 高级版终止支持

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AMS 中的 IAM 用户角色

IAM 角色与 IAM 用户类似,因为它是一个具有权限策略的 AWS 身份,该策略决定了该身份可以做什么和不能做什么 AWS。但是,角色旨在让需要它的任何人代入,而不是唯一地与某个人员关联。

目前,对于标准 AMS 账户,有一个 AMS 默认用户角色Customer_ReadOnly_Role,还有一个角色适用于使用托管 Active Directory 的 AMS 账户。customer_managed_ad_user_role

角色策略设置了 Amazon S3 日志操作的权限、AMS 控制台访问权限、对大多数控制台的只读限制 AWS 服务、对账户 S3 控制台的限制访问以及 AMS 更改类型访问权限。 CloudWatch

此外,还Customer_ReadOnly_Role具有可变的预留实例权限,允许您预留实例。它具有一些节省成本的价值,因此,如果您知道在很长一段时间内将需要一定数量的 Amazon EC2 实例,则可以调用这些 API。要了解更多信息,请参阅 Amazon EC2 预留实例

注意

除非要重复使用现有策略,否则为 IAM 用户创建自定义 IAM 策略的 AMS 服务级别目标 (SLO) 为四个工作日。如果您想修改现有的 IAM 用户角色或添加新角色,请分别提交 IAM:更新实体IAM:创建实体 RFC。

如果您不熟悉 Amazon IAM 角色,请参阅 IAM 角色了解重要信息。

MALZ:默认 IAM 用户角色

以下是默认 MALZ 用户角色。要确保您已设置所需的策略或查看策略,请运行 AWS Command Line Interface (AWS CLI) 命令get-role或登录 AWS 管理-IAM 控制台,然后在导航窗格中选择角色

注意

用户角色是可自定义的,并且可能因每个账户而异。提供了有关如何找到您的角色的说明。

OU 账户的核心

核心账户是 MALZ-managed 基础设施账户。AMS 多账户 landing zone Core 账户包括一个管理账户和一个网络账户。

核心 OU 账户:常见角色和政策
角色 政策或政策

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (公共 AWS 管理政策)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (公共 AWS 托管策略)。

AWSManagedServicesChangeManagementRole (核心账户版本)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

核心 OU 账户:管理账户角色和政策
角色 政策或政策

AWSManagedServicesBillingRole

AMSBillingPolicy (AMSBillingPolicy).

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (公共 AWS 托管策略)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (公共 AWS 托管策略)。

AWSManagedServicesChangeManagementRole (管理账户版本)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSMasterAccountSpecificChangeManagementInfrastructurePolicy

核心 OU 账户:网络账户角色和政策
角色 政策或政策

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (公共 AWS 托管策略)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (公共 AWS 托管策略)。

AWSManagedServicesChangeManagementRole (网络账户版本)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy

应用程序账户角色

应用程序账户角色适用于您的应用程序专用账户。

应用程序账户:角色和政策
角色 政策或政策

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (公共 AWS 托管策略)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (公共 AWS 托管策略)。

该政策提供对所有支持操作和资源的访问权限。有关信息,请参阅 AWS Support 入门

AWSManagedServicesSecurityOpsRole

ReadOnlyAccess

AWSSupportAccess 示例

该政策提供对所有支持操作和资源的访问权限。

AWSCertificateManagerFullAccess信息,(公共 AWS 托管政策)

AWSWAFFullAccess信息,(公共 AWS 托管政策)。此政策授予对 AWS WAF 资源的完全访问权限。

AMSSecretsManagerSharedPolicy

AWSManagedServicesChangeManagementRole (应用程序账户版本)

ReadOnlyAccess

AWSSupportAccess (公共 AWS 托管策略)。

该政策提供对所有支持操作和资源的访问权限。有关信息,请参阅 AWS Support 入门

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AMSReservedInstancesPolicy

amss3 政策

AWSManagedServicesAdminRole

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementInfrastructurePolicy

AWSMarketplaceManageSubscriptions

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AWSCertificateManagerFullAccess

AWSWAFFullAccess

amss3 政策

AMSReservedInstancesPolicy

SALZ:默认 IAM 用户角色

以下是默认的 SALZ 用户角色。要确保已为您设置策略或查看策略,请运行get-role命令。或者,登录 AWS Identity and Access Management 控制台 https://console.aws.amazon.com/iam/,然后选择 “角色”。

注意

SALZ 默认用户角色是可自定义的,可能因每个账户而异。提供了有关如何找到您的角色的说明。

客户只读角色是多个策略的组合。该角色的细分如下。

  • Managed Services 审计政策

  • Managed Services IAM ReadOnly 政策

  • Managed Services 用户政策

  • 客户 Secrets Manager 共享政策

  • 客户市场订阅政策