終止支援通知:2027 年 6 月 30 日, AWS 將終止對 AMS Advanced 的支援。2027 年 6 月 30 日之後,您將無法再存取 AMS Advanced 主控台或 AMS Advanced 資源。如需詳細資訊,請參閱 AMS 進階終止支援。
本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
AMS 中的 IAM 使用者角色
IAM 角色類似於 IAM 使用者,因為它是具有許可政策的 AWS 身分,可決定身分在其中可以和不能執行的操作 AWS。但是,角色的目的是讓需要它的任何人可代入,而不是單獨地與某個人員關聯。
對於標準 AMS 帳戶,目前有一個 AMS 預設使用者角色 Customer_ReadOnly_Role,對於具有 Managed Active Directory customer_managed_ad_user_role的 AMS 帳戶,則有一個額外的角色。
角色政策會設定 CloudWatch 和 Amazon S3 日誌動作、AMS 主控台存取、大多數的唯讀限制 AWS 服務、帳戶 S3 主控台的限制存取,以及 AMS 變更類型存取的許可。
此外, Customer_ReadOnly_Role具有變動的 reserved-instances 許可,可讓您保留執行個體。它有一些節省成本的值,因此,如果您知道需要長時間特定數量的 Amazon EC2 執行個體,您可以呼叫這些 APIs。若要進一步了解,請參閱 Amazon EC2 預留執行個體
注意
如果您不熟悉 Amazon IAM 角色,請參閱 IAM 角色以取得重要資訊。
MALZ:預設 IAM 使用者角色
以下是預設的 MALZ 使用者角色。為了確保您擁有所需的政策集,或檢閱政策,請執行 AWS Command Line Interface (AWS CLI) 命令get-role或登入 AWS Management - IAM 主控台
注意
使用者角色是可自訂的,且可能因帳戶而異。提供尋找角色的說明。
核心 OU 帳戶角色
核心帳戶是 MALZ 管理的基礎設施帳戶。AMS 多帳戶登陸區域 核心帳戶包含管理帳戶和聯網帳戶。
| Role | 政策或政策 |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (公有 AWS 受管政策)。 |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (公有 AWS 受管政策)。 | |
AWSManagedServicesChangeManagementRole (核心帳戶版本) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy |
| Role | 政策或政策 |
|---|---|
AWSManagedServicesBillingRole |
AMSBillingPolicy (AMSBillingPolicy)。 |
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (公有 AWS 受管政策)。 |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (公有 AWS 受管政策)。 | |
AWSManagedServicesChangeManagementRole (管理帳戶版本) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy | |
|
| Role | 政策或政策 |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (公有 AWS 受管政策)。 |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (公有 AWS 受管政策)。 | |
AWSManagedServicesChangeManagementRole (網路帳戶版本) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy | |
AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy |
應用程式帳戶角色
應用程式帳戶角色會套用至您的應用程式特定帳戶。
| Role | 政策或政策 |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (公有 AWS 受管政策)。 |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (公有 AWS 受管政策)。 此政策提供所有支援操作和資源的存取權。如需詳細資訊,請參閱 AWS Support 入門。 | |
AWSManagedServicesSecurityOpsRole |
ReadOnlyAccess |
AWSSupportAccess 範例 此政策提供所有支援操作和資源的存取權。 | |
| |
| |
AMSSecretsManagerSharedPolicy | |
AWSManagedServicesChangeManagementRole (應用程式帳戶版本) |
ReadOnlyAccess |
AWSSupportAccess (公有 AWS 受管政策)。 此政策提供所有支援操作和資源的存取權。如需詳細資訊,請參閱 AWS Support 入門。 | |
AMSSecretsManagerSharedPolicy | |
AMSChangeManagementPolicy | |
AMSReservedInstancesPolicy | |
AMSS3Policy | |
AWSManagedServicesAdminRole |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementInfrastructurePolicy | |
AWSMarketplaceManageSubscriptions | |
AMSSecretsManagerSharedPolicy | |
AMSChangeManagementPolicy | |
AWSCertificateManagerFullAccess | |
AWSWAFFullAccess | |
AMSS3Policy | |
AMSReservedInstancesPolicy |
SALZ:預設 IAM 使用者角色
以下是預設的 SALZ 使用者角色。若要確定您已為您設定政策,或要檢閱政策,請執行 get-role命令。或者,前往 https://https://console.aws.amazon.com/iam/
注意
SALZ 預設使用者角色可自訂,且可能因帳戶而異。提供尋找角色的說明。
客戶唯讀角色是多個政策的組合。角色的明細如下。
Managed Services 稽核政策
-
Managed Services IAM ReadOnly 政策
-
Managed Services 使用者政策
-
Customer Secrets Manager 共用政策
-
Customer Marketplace 訂閱政策