

 AWS 合作伙伴中心 API 参考已重新构建。有关支持的 API 操作的更多信息，请参阅 [AWS 合作伙伴中心 API 参考](https://docs.aws.amazon.com/partner-central/latest/APIReference/Welcome.html)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 频道 API 的访问权限
<a name="channel-access-control"></a>

访问控制和权限由AWS Identity and Access Management(IAM) 管理。本节提供有关配置与AWS合作伙伴中心渠道 API 进行交互的必要权限的指导。

## 频道管理账号设置
<a name="channel-account-setup"></a>

P AWS artner Central 上的渠道管理功能要求在两种类型的AWS账户中部署 IAM 角色：

1. [AWS合作伙伴中心已链接AWS 账户](https://docs.aws.amazon.com/partner-central/latest/getting-started/account-linking.html)：

   这是与您的AWS合作伙伴网络和合作伙伴中心账户AWS 账户关联的。AWS 账户每个AWS合作伙伴只能关联一个合作伙伴中心。作为一次性设置活动，您将AWS 账户使用 Partner Central 渠道托管策略在此活动中创建 IAM 角色。

1. [项目管理账户AWS 账户](https://docs.aws.amazon.com/partner-central/latest/APIReference/working-with-channel-management.html#working-with-program-management-accounts)：

   此 Bill-Transfer 账户AWS 账户用作管理最终客户消费账单和付款的账户。AWS 账户这是在AWS合作伙伴中心渠道管理中报告为项目管理账户。您可能有多个项目管理账户，并且需要在AWS 账户您报告的每个账户中创建一个 IAM 角色作为项目管理账户。

对于每AWS 账户种类型，您需要将不同的 IAM 角色与特定的权限和信任策略相关联。

### 的访问权限AWS已链接合作伙伴中心AWS 账户
<a name="partner-central-linked-account-access"></a>

在链接的AWS合作伙伴中心中AWS 账户，创建一个 IAM 角色来管理渠道资源，该角色将授予合作伙伴中心用户。此 IAM 角色允许用户在 P AWS artner Central 上查看和管理渠道管理资源。角色名称必须以开头`PartnerCentralRoleFor`，推荐的名称必须是`PartnerCentralRoleForChannel`。要配置角色，请完成以下操作：
+ 添加以下自定义信任策略，以允许 P AWS artner Central 云管理员和联盟潜在客户[将 IAM 角色映射到合作伙伴中心用户](https://docs.aws.amazon.com/partner-central/latest/getting-started/channel-management-user-mapping.html)：

  ```
  {
    "Version": "2012-10-17",		 	 	 
    "Statement": [
      {
        "Effect": "Allow",
        "Principal": {
          "Service": "partnercentral-account-management.amazonaws.com"
        },
        "Action": "sts:AssumeRole"
      }
    ]
  }
  ```
+ 将[https://docs.aws.amazon.com/partner-central/latest/getting-started/managed-policies.html#security-iam-awsmanpol-AWSPartnerCentralChannelManagement](https://docs.aws.amazon.com/partner-central/latest/getting-started/managed-policies.html#security-iam-awsmanpol-AWSPartnerCentralChannelManagement)托管策略与`PartnerCentralRoleForChannel`角色关联。

### 项目管理账户的访问权限AWS账户
<a name="program-management-account-access"></a>

在 P AWS artner Central 中AWS 账户报告为计划管理账户的每个账户中，创建以下 IAM 角色，所需名称如下：
+ <a name="handshake-management-role"></a>`PartnerCentralChannelHandshakeApprovalManagement`: 利用此角色来管理合作伙伴中心与您的项目管理层之间的握手。AWS 账户此 IAM 角色可用于响应在AWS合作伙伴中心激活您的计划管理账户。创建此角色时，请关联`AWSPartnerCentralChannelHandshakeApprovalManagement`托管策略。
+ <a name="billing-transfer-readonly-role"></a>`PartnerCentralChannelBillingTransferReadOnly`：利用此跨账户角色可以从AWS合作伙伴中心查看账单转账状态。此角色将共享从您AWS 账户到AWS合作伙伴中心的账单转账状态，以便集中查看账单转账状态。如果创建了此角色，则AWS合作伙伴平台中的用户可以在合作伙伴中心中查看账单转账状态。AWS但是，此角色不向AWS合作伙伴中心用户授予在 Billing and Cost Management 控制台中访问AWS账单转账的权限。
  + <a name="billing-readonly-trust-policy"></a>信任策略：
    + 在以下 JSON 中，在`{PartnerCentralLinkedAccountID}`创建角色时，将替换为您实际的AWS合作伙伴中心关联的AWS 账户 12 位数字 ID。

      ```
      {
        "Version": "2012-10-17",		 	 	 
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "AWS": "arn:aws:iam::{PartnerCentralLinkedAccountId}:root"
            },
            "Action": "sts:AssumeRole"
          }
        ]
      }
      ```
  + <a name="billing-readonly-permission-policy"></a>权限策略：

    ```
    {
      "Version": "2012-10-17",		 	 	 
      "Statement": [
        {
          "Sid": "BillingTransferReadOnly",
          "Effect": "Allow",
          "Action": [
            "organizations:DescribeResponsibilityTransfer",
            "organizations:ListHandshakesForOrganization",
            "organizations:ListInboundResponsibilityTransfers",
            "organizations:ListOutboundResponsibilityTransfers"
        ],
          "Resource": "*"
        }
      ]
    }
    ```
+ <a name="billing-transfer-management-role"></a>`PartnerCentralChannelBillingTransferManagement`（可选）：利用此跨账户角色可以从AWS合作伙伴中心创建和管理账单转账。此角色将允许访问包含`AWSPartnerCentralChannelManagement`托管策略的 IAM 角色的AWS合作伙伴中心用户管理计划管理账户中的账单转账AWS 账户。使用此跨账户角色，Partner Central 用户将能够使用AWS合作伙伴中心渠道管理中的 “账单管理” 按钮，在 B AWS illing and Cost Management 控制台中访问和管理AWS账单转账。AWS
  + <a name="billing-management-trust-policy"></a>信任策略：
    + 在以下 JSON 中，在`{PartnerCentralLinkedAccountID}`创建角色时，将替换为您实际的AWS合作伙伴中心关联的AWS 账户 12 位数字 ID。

      ```
      {
        "Version": "2012-10-17",		 	 	 
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "AWS": "arn:aws:iam::{PartnerCentralLinkedAccountId}:root"
            },
            "Action": "sts:AssumeRole"
          }
        ]
      }
      ```
  + <a name="billing-management-permission-policy"></a>权限策略：

    ```
    {
      "Version": "2012-10-17",		 	 	 
      "Statement": [
        {
          "Sid": "BillingTransferManagement",
          "Effect": "Allow",
          "Action": [
            "billingconductor:CreateBillingGroup",
            "billingconductor:ListPricingPlans",
            "organizations:AcceptHandshake",
            "organizations:CancelHandshake",
            "organizations:DeclineHandshake",
            "organizations:DescribeResponsibilityTransfer",
            "organizations:InviteOrganizationToTransferResponsibility",
            "organizations:ListHandshakesForAccount",
            "organizations:ListHandshakesForOrganization",
            "organizations:ListInboundResponsibilityTransfers",
            "organizations:ListOutboundResponsibilityTransfers",
            "organizations:TerminateResponsibilityTransfer",
            "organizations:UpdateResponsibilityTransfer"
        ],
          "Resource": "*"
        }
      ]
    }
    ```

## 使用AWS托管策略
<a name="channel-using-aws-managed-policies"></a>

AWS提供托管策略，授予与频道 API 交互所需的权限。要提供管理所有渠道资源的必要访问权限，请将`AWSPartnerCentralChannelManagement`策略附加到您的 IAM 身份。要提供查看和响应频道握手请求所需的访问权限，请将`AWSPartnerCentralChannelHandshakeApprovalManagement`策略附加到您的 IAM 身份。有关更多信息，请参阅[AWS合作伙伴中心用户的AWS托管政策](https://docs.aws.amazon.com/partner-central/latest/getting-started/managed-policies.html)。

### AWSPartnerCentralChannelManagement 政策
<a name="channel-management-policy"></a>

此政策授予对合作伙伴中心渠道管理操作的完全访问权限。

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "ChannelManagement",
      "Effect": "Allow",
      "Action": [
        "partnercentral:CreateProgramManagementAccount",
        "partnercentral:UpdateProgramManagementAccount",
        "partnercentral:DeleteProgramManagementAccount",
        "partnercentral:ListProgramManagementAccounts",
        "partnercentral:GetProgramManagementAccount",
        "partnercentral:CreateRelationship",
        "partnercentral:UpdateRelationship",
        "partnercentral:DeleteRelationship",
        "partnercentral:GetRelationship",
        "partnercentral:ListRelationships",
        "partnercentral:CreateChannelHandshake",
        "partnercentral:AcceptChannelHandshake",
        "partnercentral:RejectChannelHandshake",
        "partnercentral:CancelChannelHandshake",
        "partnercentral:ListChannelHandshakes"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "partnercentral:Catalog": [
            "AWS",
            "Sandbox"
          ]
        }
      }
    },
    {
      "Sid": "ChannelBillingTransferRoleAccess",
      "Effect": "Allow",
      "Action": [
        "sts:AssumeRole"
      ],
      "Resource": [
        "arn:aws:iam::*:role/PartnerCentralChannelBillingTransferManagement",
        "arn:aws:iam::*:role/PartnerCentralChannelBillingTransferReadOnly"
      ]
    },
    {
      "Sid": "TaggingAccess",
      "Effect": "Allow",
      "Action": [
        "partnercentral:TagResource",
        "partnercentral:UntagResource",
        "partnercentral:ListTagsForResource"
      ],
      "Resource": [
        "arn:aws:partnercentral:*:*:catalog/*/program-management-account/*",
        "arn:aws:partnercentral:*:*:catalog/*/channel-handshake/*"
      ],
      "Condition": {
        "StringEquals": {
          "partnercentral:Catalog": [
            "AWS",
            "Sandbox"
          ]
        }
      }
    }
  ]
}
```

### AWSPartnerCentralChannelHandshakeApprovalManagement 政策
<a name="channel-handshake-approval-policy"></a>

此政策授予查看和响应频道握手请求的权限。此政策应适用于接收频道握手请求的AWS账户中的角色。

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "ChannelHandshakeManagement",
      "Effect": "Allow",
      "Action": [
        "partnercentral:ListChannelHandshakes",
        "partnercentral:AcceptChannelHandshake",
        "partnercentral:RejectChannelHandshake"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "partnercentral:Catalog": [
            "AWS",
            "Sandbox"
          ]
        }
      }
    }
  ]
}
```

## 向 IAM 角色和用户分配策略
<a name="channel-assigning-policies"></a>

按照以下步骤向 IAM 角色和用户分配策略：

1. 登录到AWS Management Console。

1. 导航到 IAM 服务。

1. 选择角色或用户，然后选择要向其关联策略的 IAM 角色或用户。

1. 将`AWSPartnerCentralChannelManagement`策略或您的自定义策略附加到选定的 IAM 角色或用户。

有关更多信息，请参阅[添加和删除 IAM 身份权限](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_manage-attach-detach.html)。

## 使用条件键管理权限
<a name="channel-managing-permissions-with-condition-keys"></a>

IAM 策略中的条件密钥为何时强制执行声明策略提供资源级权限。您可以使用条件键来指定何时允许或拒绝某些权限的条件。

有关更多信息，请参阅 [IAM JSON 策略元素：条件运算符](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html)。


**条件键概述**  

| 条件键 | 说明 | 适用的行动 | 有效值 | 
| --- | --- | --- | --- | 
| 合作伙伴中心：目录 | 按关联目录实体的类型筛选访问权限 | 所有渠道管理操作 | AWS，沙盒 | 
| 合作伙伴中心：ChannelHandshakeType | 根据频道握手的类型筛选访问权限 | CreateChannelHandshake, AcceptChannelHandshake, RejectChannelHandshake, CancelChannelHandshake, ListChannelHandshakes | 计划管理账户、开始服务周期、撤销服务周期 | 

## 所需权限摘要
<a name="channel-summary-of-required-permissions"></a>


**所需权限摘要**  

| 处理建议 | 说明 | 
| --- | --- | 
| 合作伙伴中心：CreateProgramManagementAccount | 允许创建项目管理账户 | 
| 合作伙伴中心：UpdateProgramManagementAccount | 允许更新项目管理账户 | 
| 合作伙伴中心：DeleteProgramManagementAccount | 允许删除项目管理帐户 | 
| 合作伙伴中心：ListProgramManagementAccounts | 允许列出项目管理账户 | 
| 合作伙伴中心：GetProgramManagementAccount | 允许检索项目管理账户详细信息 | 
| 合作伙伴中心：CreateRelationship | 允许创建关系 | 
| 合作伙伴中心：UpdateRelationship | 允许更新关系 | 
| 合作伙伴中心：DeleteRelationship | 允许删除关系 | 
| 合作伙伴中心：GetRelationship | 允许检索关系详情 | 
| 合作伙伴中心：ListRelationships | 允许列出关系 | 
| 合作伙伴中心：CreateChannelHandshake | 允许创建频道握手 | 
| 合作伙伴中心：AcceptChannelHandshake | 允许接受频道握手 | 
| 合作伙伴中心：RejectChannelHandshake | 允许拒绝频道握手 | 
| 合作伙伴中心：CancelChannelHandshake | 允许取消频道握手 | 
| 合作伙伴中心：ListChannelHandshakes | 允许列出频道握手 | 