View a markdown version of this page

AMS 中的 IAM 使用者角色 - AMS 進階使用者指南

終止支援通知:2027 年 6 月 30 日, AWS 將終止對 AMS Advanced 的支援。2027 年 6 月 30 日之後,您將無法再存取 AMS Advanced 主控台或 AMS Advanced 資源。如需詳細資訊,請參閱 AMS 進階終止支援

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AMS 中的 IAM 使用者角色

IAM 角色類似於 IAM 使用者,因為它是具有許可政策的 AWS 身分,可決定身分在其中可以和不能執行的操作 AWS。但是,角色的目的是讓需要它的任何人可代入,而不是單獨地與某個人員關聯。

對於標準 AMS 帳戶,目前有一個 AMS 預設使用者角色 Customer_ReadOnly_Role,對於具有 Managed Active Directory customer_managed_ad_user_role的 AMS 帳戶,則有一個額外的角色。

角色政策會設定 CloudWatch 和 Amazon S3 日誌動作、AMS 主控台存取、大多數的唯讀限制 AWS 服務、帳戶 S3 主控台的限制存取,以及 AMS 變更類型存取的許可。

此外, Customer_ReadOnly_Role具有變動的 reserved-instances 許可,可讓您保留執行個體。它有一些節省成本的值,因此,如果您知道需要長時間特定數量的 Amazon EC2 執行個體,您可以呼叫這些 APIs。若要進一步了解,請參閱 Amazon EC2 預留執行個體

注意

為 IAM 使用者建立自訂 IAM 政策的 AMS 服務層級目標 (SLO) 為四個工作天,除非將重複使用現有政策。如果您想要修改現有的 IAM 使用者角色,或新增新的角色,請分別提交 IAM:更新實體IAM:建立實體 RFC。

如果您不熟悉 Amazon IAM 角色,請參閱 IAM 角色以取得重要資訊。

MALZ:預設 IAM 使用者角色

以下是預設的 MALZ 使用者角色。為了確保您擁有所需的政策集,或檢閱政策,請執行 AWS Command Line Interface (AWS CLI) 命令get-role或登入 AWS Management - IAM 主控台,然後在導覽窗格中選擇角色

注意

使用者角色是可自訂的,且可能因帳戶而異。提供尋找角色的說明。

核心 OU 帳戶角色

核心帳戶是 MALZ 管理的基礎設施帳戶。AMS 多帳戶登陸區域 核心帳戶包含管理帳戶和聯網帳戶。

核心 OU 帳戶:常用角色和政策
Role 政策或政策

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (公有 AWS 受管政策)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (公有 AWS 受管政策)。

AWSManagedServicesChangeManagementRole (核心帳戶版本)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

核心 OU 帳戶:管理帳戶角色和政策
Role 政策或政策

AWSManagedServicesBillingRole

AMSBillingPolicy (AMSBillingPolicy)。

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (公有 AWS 受管政策)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (公有 AWS 受管政策)。

AWSManagedServicesChangeManagementRole (管理帳戶版本)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSMasterAccountSpecificChangeManagementInfrastructurePolicy

核心 OU 帳戶:聯網帳戶角色和政策
Role 政策或政策

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (公有 AWS 受管政策)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (公有 AWS 受管政策)。

AWSManagedServicesChangeManagementRole (網路帳戶版本)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy

應用程式帳戶角色

應用程式帳戶角色會套用至您的應用程式特定帳戶。

應用程式帳戶:角色和政策
Role 政策或政策

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (公有 AWS 受管政策)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (公有 AWS 受管政策)。

此政策提供所有支援操作和資源的存取權。如需詳細資訊,請參閱 AWS Support 入門

AWSManagedServicesSecurityOpsRole

ReadOnlyAccess

AWSSupportAccess 範例

此政策提供所有支援操作和資源的存取權。

AWSCertificateManagerFullAccess 資訊,(公有 AWS 受管政策)

AWSWAFFullAccess 資訊,(公有 AWS 受管政策)。此政策授予 AWS WAF 資源的完整存取權。

AMSSecretsManagerSharedPolicy

AWSManagedServicesChangeManagementRole (應用程式帳戶版本)

ReadOnlyAccess

AWSSupportAccess (公有 AWS 受管政策)。

此政策提供所有支援操作和資源的存取權。如需詳細資訊,請參閱 AWS Support 入門

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AMSReservedInstancesPolicy

AMSS3Policy

AWSManagedServicesAdminRole

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementInfrastructurePolicy

AWSMarketplaceManageSubscriptions

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AWSCertificateManagerFullAccess

AWSWAFFullAccess

AMSS3Policy

AMSReservedInstancesPolicy

SALZ:預設 IAM 使用者角色

以下是預設的 SALZ 使用者角色。若要確定您已為您設定政策,或要檢閱政策,請執行 get-role命令。或者,前往 https://https://console.aws.amazon.com/iam/ 登入 AWS Identity and Access Management 主控台,然後選擇角色

注意

SALZ 預設使用者角色可自訂,且可能因帳戶而異。提供尋找角色的說明。

客戶唯讀角色是多個政策的組合。角色的明細如下。

  • Managed Services 稽核政策

  • Managed Services IAM ReadOnly 政策

  • Managed Services 使用者政策

  • Customer Secrets Manager 共用政策

  • Customer Marketplace 訂閱政策