本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 IAM 控制對 Amazon Data Lifecycle Manager 的存取
Amazon Data Lifecycle Manager 的存取需要憑證。這些憑證必須具備許可才能存取 AWS 資源,例如執行個體、磁碟區、快照和 AMI。
使用 Amazon Data Lifecycle Manager 需要下列 IAM 許可。
注意
-
僅主控台使用者需要
ec2:DescribeAvailabilityZones、ec2:DescribeRegions、kms:ListAliases,和kms:DescribeKey許可權限。若無需主控台存取,您可以移除許可。 -
AWSDataLifecycleManagerDefaultRole 角色的 ARN 格式會根據是使用主控台還是使用 AWS CLI建立而有所不同。如果使用主控台建立角色,ARN 格式為
arn:aws:iam::。如果角色是使用 建立的 AWS CLI,則 ARN 格式為account_id:role/service-role/AWSDataLifecycleManagerDefaultRolearn:aws:iam::。account_id:role/AWSDataLifecycleManagerDefaultRole
用於加密的許可
使用 Amazon Data Lifecycle Manager 和加密資源時,請考慮下列事項。
-
如果來源磁碟區已加密,請確定 Amazon Data Lifecycle Manager 預設角色 (AWSDataLifecycleManagerDefaultRole 和 AWSDataLifecycleManagerDefaultRoleForAMIManagement) 具有使用用來加密磁碟區的 KMS 金鑰的許可。
-
如果您為未加密快照或由未加密快照支援的 AMIs 啟用跨區域複製,並選擇在目的地區域中啟用加密,請確定預設角色具有在目的地區域中執行加密所需的 KMS 金鑰的許可。
-
如果您為加密快照或加密快照支援的 AMIs 啟用跨區域複製,請確定預設角色具有同時使用來源和目的地 KMS 金鑰的許可。
-
如果您啟用加密快照的快照封存,請確定 Amazon Data Lifecycle Manager 預設角色 (AWSDataLifecycleManagerDefaultRole 具有使用用於加密快照之 KMS 金鑰的許可。
如需詳細資訊,請參閱 AWS Key Management Service 開發人員指南中的允許其他帳戶中的使用者使用 KMS 金鑰。
如需詳細資訊,請參閱 IAM 使用者指南中的變更使用者的許可。