本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 的服務連結角色 AWS Config
的服務連結角色許可 AWS Config
AWS Config 使用名為 AwsServiceRoleForConfig 的服務連結角色 – AWS Config 使用此服務連結角色代表您呼叫其他 AWS 服務。若要檢視最新的更新,請參閱 AWS Config AWS 受管政策的更新。
AwsServiceRoleForConfig 服務連結角色信任下列服務擔任該角色:
-
config.amazonaws.com
名為 AWSConfigServiceRolePolicy 的角色許可政策允許 對指定的資源 AWS Config 完成下列動作:
-
AWS Config 資源的唯讀和唯寫許可
-
AWS Config 支援 之其他服務中資源的唯讀許可
若要檢視 AwsServiceRoleForConfig 的 受管政策,請參閱 AWS 的 受管政策 AWS Config。
您必須設定許可,IAM 實體 (如使用者、群組或角色) 才可建立、編輯或刪除服務連結角色。如需詳細資訊,請參閱《IAM 使用者指南》中的服務連結角色許可。
若要搭配 使用服務連結角色 AWS Config,您必須設定 Amazon S3 儲存貯體和 Amazon SNS 主題的許可。如需詳細資訊,請參閱使用服務連結角色時的 Amazon S3 儲存貯體必要許可、使用服務連結角色時 AWS KMS 金鑰的必要許可 (S3 儲存貯體交付)及使用服務連結角色時的 Amazon SNS 主題必要許可。
為 建立服務連結角色 AWS Config
在 IAM CLI 或 IAM API 中,建立一個使用 config.amazonaws.com 服務名稱的服務連結角色。如需詳細資訊,請參閱 IAM 使用者指南中的建立服務連結角色。如果您刪除此服務連結角色,您可以使用此相同的程序以再次建立該角色。
編輯 的服務連結角色 AWS Config
AWS Config 不允許您編輯 AwsServiceRoleForConfig 服務連結角色。因為有各種實體可能會參考服務連結角色,所以您無法在建立角色之後變更角色名稱。然而,您可使用 IAM 來編輯角色描述。如需詳細資訊,請參閱《IAM 使用者指南》中的編輯服務連結角色。
刪除 的服務連結角色 AWS Config
若您不再使用需要服務連結角色的功能或服務,我們建議您刪除該角色。如此一來,您就沒有未主動監控或維護的未使用實體。然而,在手動刪除服務連結角色之前,您必須先清除資源。
注意
如果 AWS Config 服務在您嘗試刪除資源時使用角色,則刪除可能會失敗。若此情況發生,請等待數分鐘後並再次嘗試操作。
刪除 AwsServiceRoleForConfig 使用 AWS Config 的資源
請確定您沒有使用服務連結角色的 ConfigurationRecorders。您可以使用 AWS Config 主控台來停止組態記錄器。若要停止記錄,請在 Recording is on (記錄已開啟) 下方選擇 Turn off (關閉)。
您可以使用 ConfigurationRecorder AWS Config API 刪除 :
$ aws configservice delete-configuration-recorder --configuration-recorder-namedefault
使用 IAM 手動刪除服務連結角色
使用 IAM 主控台、IAM CLI 或 IAM API 來刪除 AwsServiceRoleForConfig 服務連結角色。如需詳細資訊,請參閱《IAM 使用者指南》中的刪除服務連結角色。
AWS Config 服務連結角色支援的區域
AWS Config 支援在所有提供服務的區域中使用 AwsServiceRoleForConfig 角色。如需詳細資訊,請參閱 AWS 區域與端點。