本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
角色範本概觀
角色範本是用來建立新角色的角色藍圖。範本會設定角色的信任政策和許可,以便您取得服務的ready-to-use角色,而無需自行撰寫政策。
角色管理員使用 AWS受管角色範本,但您也可以在沒有角色管理員的情況下使用角色範本。此頁面說明角色範本的運作方式,並列出每個服務的範本。
角色範本的運作方式
角色範本包含信任政策和許可,並具有 Amazon Resource Name (ARN)。信任政策會定義哪些委託人可以擔任該角色。許可定義角色可以執行的操作。範本版本不可變。當 AWS 更新範本時,它會發佈新版本,而不是變更現有的版本。
角色範本可能會接受其他參數,以自訂角色的屬性和許可並加以限制。例如,範本可能RoleName針對其建立的角色採用 ,或資源識別符,例如 bucketName。當角色管理員在主控台中建立角色時,會將參數套用至角色的許可和信任政策。當您直接使用 IAM API 從範本建立角色時,您會提供這些參數。
若要從範本建立角色,請使用 iam:AcquireRole API 搭配範本的 ARN,並傳遞範本所需的參數。
角色範本的定義可能會在版本之間變更。若要查看範本目前的信任政策和許可,iam:GetRoleTemplateVersion請使用範本 ARN. AWS recommends 在依賴範本之前檢查範本,尤其是授予廣泛存取權的範本。
角色管理員如何使用 範本
在支援的服務主控台中建立資源時,角色管理員會從範本中提供符合服務和使用案例的角色。角色管理員會選擇範本並為您提供參數。結果是您會收到呼叫 的相同角色iam:AcquireRole。若要啟用角色管理員,請參閱 管理角色管理員的存取權。
角色範本目錄
下表列出角色管理員支援之每項服務的角色範本,以及其採用的範本 ARN 和參數。使用 ARN 從範本建立角色,或檢閱該服務的角色管理員授予。服務會依字母順序列出。
| 服務 | 角色範本 | 範本 ARN | Parameters |
|---|---|---|---|
| AWS Elastic Beanstalk | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName、RoleName |
| Amazon EventBridge | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName、RoleName |
| AWS Lambda | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName、RoleName |
| Amazon SageMaker Unified Studio | AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate | arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 |
CMK_ENABLED、RoleName、accountId、keyAccountId、keyRegion、kmsKeyId |
| Amazon SageMaker Unified Studio | AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate | arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 |
RoleName、accountId |
| AWS Secrets Manager | AWSSecretsManagerRotationRoleTemplate | arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 |
ADMIN_RESOURCE_ENABLED、CMK_ENABLED、RoleName、accountId、adminType、kmsKeyArn、region、resourceType |
| AWS 步驟函數 | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName、RoleName |