使用 IAM 的AWS服务 - AWS Identity and Access Management

使用 IAM 的AWS服务

下面列出的 AWS 服务根据字母顺序分组,包含所支持的 IAM 功能的信息:

  • 服务 - 您可以选择一项服务的名称,以查看有关该服务的 IAM 授权和访问权限的 AWS 文档。

  • 操作 – 您可以指定策略中的各项操作。如果服务不支持此功能,则 visual editor(可视化编辑器)中将选中 All actions(所有操作)。在 JSON 策略文档中,您必须在 * 元素中使用 Action。有关每个服务中的操作列表,请参阅 AWS 服务的操作、资源和条件键

  • 资源级权限 – 您可以使用 ARN 在策略中指定各个资源。如果服务不支持此功能,则 policy visual editor(策略可视化编辑器)中将选中 All resources(所有资源)。在 JSON 策略文档中,您必须在 * 元素中使用 Resource。某些操作 (如 List* 操作) 不支持指定 ARN,因为它们被设计为返回多个资源。如果某项服务只针对部分资源支持此功能,将在表格中用 Partial(部分)标明。有关更多信息,请参阅该服务的文档。

  • 基于资源的策略 – 您可以将基于资源的策略附加到服务中的某项资源。基于资源的策略包含 Principal 元素,用于指定可以访问此资源的 IAM 身份。有关更多信息,请参阅 基于身份的策略和基于资源的策略

  • ABAC(基于标签的授权) – 要利用标签来控制访问权限,您需要在策略的 条件元素 中使用 aws:ResourceTag/key-nameaws:RequestTag/key-nameaws:TagKeys 条件键提供标签信息。如果某个服务对于每种资源类型都支持所有这三个条件键,则对于该服务,该值为 Yes(是)。如果某个服务仅对于部分资源类型支持所有这三个条件键,则该值为 Partial(部分)。有关基于标签等属性定义权限的更多信息,请参阅什么是适用于 AWS 的 ABAC?。要查看有关 ABAC 设置步骤的教程,请参阅使用基于属性的访问权限控制(ABAC)

  • Temporary credentials(临时凭证)- 您可以使用在通过 IAM Identity Center 登录时获得的短期凭证、在控制台中切换角色或在 AWS CLI 或 AWS API 中使用 AWS STS 生成的临时凭证。只有在使用长期 IAM 用户凭证时,您才能访问带有值的服务。这包括用户名和密码或用户访问密钥。有关更多信息,请参阅 IAM 临时安全凭证

  • 服务相关角色服务相关角色是一种特殊类型的服务角色,可授予服务代表您访问其他服务中的资源的权限。选择 部分链接可查看文档,了解支持这些角色的服务。此列不指示服务是否使用标准服务角色。有关更多信息,请参阅 使用服务相关角色

  • 更多信息 – 如果服务不能完全支持某项功能,您可以检查该条目的脚注,查看限制以及相关信息的链接。

使用 IAM 的服务

服务 操作 资源级权限 基于资源的策略 ABAC 临时凭证 服务相关角色
AWS Account Management 不支持 不支持
AWS Activate Console 不支持 不支持 不支持
AWS Amplify 管理员 不支持 不支持
AWS Amplify 不支持 部分 不支持
AWS Amplify UI Builder 不支持 不支持
适用于 Amazon MSK 集群的 Apache Kafka API 不支持 不支持
Amazon API Gateway 不支持
Amazon API Gateway 管理 不支持 不支持
Amazon API Gateway 管理第 2 版 不支持 不支持
AWS App2Container 不支持 不支持 不支持
AWS AppConfig 不支持 不支持
AWS AppFabric 不支持 不支持
Amazon AppFlow 不支持 不支持
Amazon AppIntegrations 不支持
Application Auto Scaling 不支持
AWS Application Cost Profiler 不支持 不支持 不支持
AWS Application Discovery Arsenal 不支持 不支持 不支持
AWS Application Discovery Service 不支持 不支持
AWS Application Migration Service 不支持
AWS Application Transformation Service 不支持 不支持 不支持

AWS App Mesh

不支持

AWS App Mesh 预览

不支持
AWS App Runner 不支持
Amazon AppStream 2.0 不支持 不支持
AWS AppSync 不支持 不支持
AWS Artifact 不支持 不支持
Amazon Athena 不支持 不支持
AWS Audit Manager 不支持
AWS Auto Scaling 不支持 不支持
AWS B2B Data Interchange 不支持 不支持
AWS Backup
AWS Backup 网关 不支持 不支持
AWS Backup 存储 不支持 不支持 不支持
AWS Batch 部分 不支持
Amazon Bedrock 不支持 不支持
AWS Billing and Cost Management 不支持 不支持 不支持
AWS Billing and Cost Management Data Exports 不支持 不支持
AWS Billing Conductor 不支持 不支持
Amazon Braket 不支持
AWS Budget 服务 不支持 不支持 不支持
AWS BugBust 不支持
AWS Certificate Manager (ACM) 不支持
AWS Chatbot 不支持
Amazon Chime 不支持
AWS Clean Rooms 不支持 不支持
AWS Clean Rooms ML 不支持 不支持
AWS Client VPN 不支持
AWS Cloud9
AWS Cloud Control API 不支持 不支持 不支持
Amazon Cloud Directory 不支持 不支持
AWS CloudFormation 不支持 不支持

Amazon CloudFront

不支持 部分信息
Amazon CloudFront KeyValueStore 不支持 不支持
AWS CloudHSM 不支持

AWS Cloud Map

不支持 不支持
Amazon CloudSearch 不支持 不支持
AWS CloudShell 不支持 不支持
AWS CloudTrail 部分信息 部分信息
AWS CloudTrail 数据 不支持 不支持
Amazon CloudWatch 不支持 部分信息
Amazon CloudWatch Application Insights 不支持 不支持 不支持
Amazon CloudWatch Evidently 不支持 不支持
Amazon CloudWatch Internet Monitor 不支持 不支持
Amazon CloudWatch Logs 部分
Amazon CloudWatch 网络监视器 不支持 不支持
Amazon CloudWatch Observability Access Manager 不支持 不支持
Amazon CloudWatch RUM 不支持 不支持
Amazon CloudWatch Synthetics 不支持 不支持
AWS CodeArtifact 不支持
AWS CodeBuild  是(信息 部分(信息 不支持
Amazon CodeCatalyst 不支持
AWS CodeCommit 不支持 不支持
AWS CodeConnections 不支持 不支持
AWS CodeDeploy 不支持 不支持
AWS CodeDeploy 安全主机命令服务 不支持 不支持 不支持
Amazon CodeGuru Profiler 不支持
Amazon CodeGuru Reviewer 不支持
Amazon CodeGuru 安全 不支持 不支持
AWS CodePipeline 部分 不支持 不支持
AWS CodeStar 部分 不支持 不支持
AWS CodeStar 连接 不支持
AWS CodeStar 通知 不支持
Amazon CodeWhisperer 不支持
Amazon Cognito 不支持
Amazon Cognito Sync 不支持
Amazon Cognito 用户群体 不支持
Amazon Comprehend 不支持 不支持
Amazon Comprehend Medical 不支持 不支持 不支持
AWS Compute Optimizer 不支持 不支持
AWS Config 部分(信息
Amazon Connect 不支持
Amazon Connect Cases 不支持 不支持
Amazon Connect Customer Profiles 不支持
Amazon Connect 大容量出站通信 不支持 不支持
Amazon Connect Voice ID 不支持 不支持
AWS Console Mobile Application 不支持 不支持
AWS整合账单 不支持 不支持 不支持
AWS Control Tower 不支持 不支持
AWS 成本和使用情况报告 不支持 不支持
AWS Cost Explorer 不支持 不支持
AWS 成本优化中心 不支持 不支持 不支持
AWS 客户验证服务 不支持 不支持 不支持
AWS Database Migration Service  否(信息
Database Query Metadata Service 不支持 不支持 不支持
AWS Data Exchange 不支持 不支持
Amazon Data Lifecycle Manager 不支持 不支持
AWS Data Pipeline 不支持 部分 不支持
AWS DataSync 不支持
Amazon DataZone 不支持 不支持 不支持
AWS Deadline Cloud 不支持 不支持
AWS DeepComposer 不支持 不支持
AWS DeepRacer 不支持
Amazon Detective 不支持 不支持
AWS Device Farm 不支持
Amazon DevOps Guru 不支持
AWS 诊断工具 不支持 不支持
AWS Direct Connect 不支持
AWS Directory Service 不支持 不支持
Amazon DocumentDB Elastic Clusters 不支持 不支持
Amazon DynamoDB Accelerator (DAX) 不支持
Amazon DynamoDB 不支持 不支持
Amazon Elastic Compute Cloud (Amazon EC2) 部分 不支持 部分(信息
Amazon EC2 Auto Scaling 不支持
EC2 Image Builder 不支持
Amazon EC2 Instance Connect 不支持
Amazon ElastiCache 不支持
AWS Elastic Beanstalk 部分 不支持
Amazon Elastic Block Store (Amazon EBS) 部分 不支持 不支持
Amazon Elastic Container Registry(Amazon ECR)
Amazon Elastic Container Registry 公有(Amazon ECR 公有) 不支持 不支持
Amazon Elastic Container Service(Amazon ECS) 部分(信息
AWS Elastic Disaster Recovery 不支持
Amazon Elastic File System (Amazon EFS) 部分
Amazon Elastic Inference 不支持 不支持
Amazon Elastic Kubernetes Service(Amazon EKS) 不支持
Amazon Elastic Kubernetes Service(Amazon EKS)Auth 不支持 不支持
AWS Elastic Load Balancing 部分 不支持 部分
Amazon Elastic Transcoder 不支持 不支持
AWS Elemental Appliances and Software 激活服务 不支持 不支持
AWS Elemental Appliances and Software 不支持 不支持
AWS Elemental MediaConnect 不支持
AWS Elemental MediaConvert 不支持 不支持
AWS Elemental MediaLive 不支持 不支持
AWS Elemental MediaPackage 不支持 部分信息
AWS Elemental MediaPackageV2 不支持 不支持
AWS Elemental MediaPackage VOD 不支持 部分信息
AWS Elemental MediaStore 不支持
AWS Elemental MediaTailor 不支持
AWS Elemental Support 案例 不支持 不支持 不支持
AWS Elemental Support 内容 不支持 不支持 不支持
Amazon EMR 不支持
Amazon EMR on EKS 不支持
Amazon EMR Serverless 不支持
AWS Entity Resolution 不支持 不支持
Amazon EventBridge 不支持
Amazon EventBridge Pipes 不支持 不支持
Amazon EventBridge 调度器 不支持 不支持
Amazon EventBridge Schemas 不支持
AWS Fault Injection Service 不支持
Amazon FinSpace 不支持
Amazon FinSpace API 不支持 不支持
AWS Firewall Manager 不支持 部分
Fleet Hub for AWS IoT Device Management 不支持 不支持
Amazon Forecast 不支持 不支持
Amazon Fraud Detector 不支持 不支持
FreeRTOS 不支持 不支持
AWS 免费套餐 不支持 不支持 不支持
Amazon FSx 不支持
Amazon GameLift 不支持 不支持
AWS Global Accelerator 不支持
AWS Glue 部分 不支持
AWS Glue DataBrew 不支持 不支持
AWS Ground Station 不支持
Amazon Ground Truth Labeling 不支持 不支持 不支持
Amazon GuardDuty 不支持
AWS Health API 和通知 不支持 不支持
AWS HealthImaging 不支持 不支持
AWS HealthLake 不支持 不支持
AWS HealthOmics 不支持 不支持
Amazon Honeycode 不支持 不支持
AWS IAM Identity Center 不支持 部分
IAM Identity Center 目录 不支持 不支持 不支持
IAM Identity Center Identity Store 不支持 不支持
IAM Identity Center OIDC 服务 不支持 不支持
AWS Identity and Access Management (IAM) 部分(信息 部分信息 部分(信息
AWS Identity and Access Management 访问分析器 不支持 部分
AWS Identity and Access Management Roles Anywhere 不支持
AWS Identity Store Auth 不支持 不支持 不支持
AWS Identity Sync 不支持 不支持
AWS Import/Export 不支持 不支持 不支持
Amazon Inspector 不支持
Amazon Inspector Classic 不支持 不支持
Amazon InspectorScan 不支持 不支持 不支持
Amazon Interactive Video Service 不支持
Amazon Interactive Video Service Chat 不支持 不支持
AWS 开票 不支持 不支持 不支持
AWS IoT 1-Click 不支持 不支持
AWS IoT Analytics 不支持 不支持
AWS IoT 部分(信息 不支持
AWS IoT Core Device Advisor 不支持 不支持
AWS IoT Device Tester 不支持 不支持 不支持
AWS IoT Events 不支持 不支持
AWS IoT FleetWise 不支持 不支持
AWS IoT Greengrass 不支持 不支持
AWS IoT GreengrassV2 不支持 部分 不支持
AWS IoT Jobs DataPlane 不支持 不支持
AWS IoT RoboRunner 不支持 不支持
AWS IoT SiteWise 不支持
AWS IoT TwinMaker 不支持
AWS IoT Wireless 不支持 不支持
AWS IQ 不支持
AWS IQ 权限 不支持 不支持
Amazon Kendra 不支持 不支持
Amazon Kendra Intelligent Ranking 不支持 不支持
AWS Key Management Service (AWS KMS)
Amazon Keyspaces (for Apache Cassandra) 不支持
适用于 Apache Flink 的亚马逊托管服务 不支持 不支持
适用于 Apache Flink 的亚马逊托管服务 V2 不支持 不支持
Amazon Data Firehose 不支持 不支持
Amazon Kinesis Data Streams 不支持 不支持
Amazon Kinesis Video Streams 不支持 不支持
AWS Lake Formation 不支持 不支持
AWS Lambda 部分(信息 部分(信息
AWS Launch Wizard 不支持 不支持 不支持
Amazon Lex 不支持
Amazon Lex V2
AWS License Manager 不支持
AWS License Manager Linux Subscriptions Manager 不支持 不支持 不支持
AWS License Manager 用户订阅 不支持 不支持
Amazon Lightsail 部分(信息 部分(信息
Amazon Location Service 不支持 不支持
Amazon Lookout for Equipment 不支持 不支持
Amazon Lookout for Metrics 不支持 不支持
Amazon Lookout for Vision 不支持 不支持
Amazon Machine Learning 不支持 不支持
Amazon Macie 不支持
AWS Mainframe Modernization 不支持
Amazon Managed Blockchain 不支持 不支持
Amazon Managed Blockchain 查询 不支持 不支持 不支持
Amazon Managed Grafana 不支持
Amazon Managed Service for Prometheus 不支持 不支持
Amazon Managed Streaming for Apache Kafka (MSK) 部分(信息
Amazon Managed Streaming for Kafka Connect 不支持
Amazon Managed Workflows for Apache Airflow 不支持 不支持
AWS Marketplace 不支持 不支持
AWS Marketplace 目录 不支持 不支持
AWS Marketplace Commerce Analytics 不支持 不支持 不支持 不支持
AWS Marketplace 部署服务 不支持 不支持
AWS Marketplace 发现 不支持 不支持 不支持
AWS Marketplace Entitlement Service 不支持 不支持 不支持
AWS Marketplace Image Building Service 不支持 不支持 不支持
AWS Marketplace 管理门户 不支持 不支持 不支持
AWS Marketplace Metering Service 不支持 不支持 不支持
AWS Marketplace Private Marketplace 不支持 不支持 不支持
AWS Marketplace Procurement Systems Integration 不支持 不支持 不支持
AWS Marketplace 卖家报告 不支持 不支持
AWS Marketplace Vendor Insights 不支持 不支持
Amazon Mechanical Turk 不支持 不支持 不支持
Amazon MediaImport 不支持 不支持 不支持 不支持 不支持
Amazon MemoryDB for Redis 不支持
Amazon Message Delivery Service 不支持 不支持 不支持
Amazon Message Gateway Service 不支持 不支持 不支持
AWS Microservice Extractor for .NET 不支持 不支持 不支持
AWS迁移加速计划服务抵扣金额 不支持 不支持
AWS Migration Hub 不支持
AWS Migration Hub Orchestrator 不支持
AWS Migration Hub Refactor Spaces
AWS Migration Hub Strategy Recommendations 不支持 不支持
Amazon Monitron 不支持
Amazon MQ 不支持
Amazon Neptune 不支持
Amazon Neptune Analytics 不支持 不支持
AWS Network Firewall 不支持
AWS Network Manager 不支持 信息
AWS Network Manager Chat 不支持 不支持 不支持
Amazon Nimble Studio 不支持 不支持
Amazon One Enterprise 不支持 不支持
Amazon OpenSearch Ingestion 不支持
Amazon OpenSearch Serverless 不支持
Amazon OpenSearch Service
AWS OpsWorks 不支持 不支持
AWS OpsWorks 配置管理 不支持 不支持
AWS Organizations 不支持
AWS Outposts 不支持
AWS Panorama 不支持
AWS Partner Central 账户管理 不支持 不支持 不支持
AWS Payment Cryptography 不支持 不支持
AWS Payments 不支持 不支持 不支持
AWS 性能详情 不支持 不支持
Amazon Personalize 不支持 不支持
Amazon Pinpoint 不支持 不支持
Amazon Pinpoint 电子邮件服务 不支持 不支持
Amazon Pinpoint 短信和语音服务 不支持 不支持 不支持
Amazon Pinpoint SMS 和 Voice Service V2 不支持 不支持
Amazon Polly 不支持 不支持
AWS 价目表 不支持 不支持 不支持
AWS 私有 5G 不支持 不支持
适用于 Active Directory 的 AWS Private CA 连接器 不支持 不支持
AWS Private Certificate Authority (AWS Private CA) 不支持
AWS Proton 不支持
AWS 采购订单控制台 不支持 不支持
Amazon Q 不支持 不支持 不支持
Amazon Q Business 不支持 不支持
Amazon Q in Connect 不支持 不支持
Amazon Quantum Ledger Database (Amazon QLDB) 不支持 不支持
Amazon QuickSight 不支持 不支持
Amazon RDS Data API 不支持 不支持
Amazon RDS IAM 身份验证 不支持 不支持
AWS 回收站 不支持 不支持
Amazon Redshift 不支持
Amazon Redshift 数据 API 不支持 不支持
Amazon Redshift Serverless 不支持
Amazon Rekognition 部分(信息 不支持
Amazon Relational Database Service(Amazon RDS)(信息 不支持
AWS re:Post Private 不支持
AWS Resilience Hub 不支持 不支持
AWS Resource Access Manager (AWS RAM) 不支持
AWS 资源探索器 不支持
AWS Resource Groups 不支持 部分(信息
AWS Resource Groups Tagging API 不支持 不支持 不支持
Amazon RHEL 知识库门户 不支持 不支持 不支持
AWS RoboMaker 不支持
Amazon Route 53 不支持 不支持
Amazon Route 53 Application Recovery Controller – 可用区转移 不支持 不支持
Amazon Route 53 域 不支持 不支持 不支持 不支持 不支持
Amazon Route 53 Recovery 集群 不支持 不支持
Amazon Route 53 恢复控制配置 不支持 不支持
Amazon Route 53 Recovery 就绪性 不支持
Amazon Route 53 Resolver 不支持
Amazon S3 Express 不支持 不支持
Amazon S3 Glacier 不支持
Amazon SageMaker 不支持 部分信息
Amazon SageMaker 地理空间功能 不支持 不支持
Amazon SageMaker Ground Truth Synthetic 不支持 不支持 不支持
AWS Savings Plans 不支持 不支持
AWS Secrets Manager 不支持
AWS Security Hub 不支持
Amazon Security Lake 不支持
AWS Security Token Service (AWS STS) 部分(信息 部分(信息
AWS Serverless Application Repository 不支持 不支持
AWS Service Catalog 不支持
服务限额 不支持 不支持
AWS Shield 不支持
AWS Signer 不支持
Amazon SimpleDB 不支持 不支持
Amazon Simple Email Service (Amazon SES) 第 2 版 部分(信息 部分(信息
Amazon Simple Notification Service (Amazon SNS) 不支持
Amazon Simple Queue Service (Amazon SQS) 部分 不支持
Amazon Simple Storage Service (Amazon S3) 部分(信息 部分(信息
Amazon Simple Storage Service (Amazon S3) 对象 Lambda 不支持 不支持
AWS Outposts 上的 Amazon Simple Storage Service (Amazon S3) 不支持
Amazon Simple Workflow Service (Amazon SWF) 不支持 不支持
AWS SimSpace Weaver 不支持 不支持
AWS Site-to-Site VPN 不支持
AWS Snowball 不支持 不支持 不支持
AWS Snowball 边缘 不支持 不支持 不支持
AWS Snow Device Management 不支持 不支持
AWS SQL Workbench 不支持 不支持
AWS Step Functions 不支持 不支持
AWS Storage Gateway 不支持 不支持
AWS Supply Chain 不支持 不支持
AWS Support App in Slack 不支持 不支持 不支持
AWS Support 不支持 不支持
AWS Support 计划 不支持 不支持 不支持
AWS Sustainability 不支持 不支持 不支持
AWS Systems Manager 不支持
AWS Systems Manager for SAP 不支持 不支持
AWS Systems Manager GUI Connect 不支持 不支持 不支持
AWS Systems Manager Incident Manager
AWS Systems Manager Incident Manager Contacts 不支持 不支持
标签编辑器 不支持 不支持 不支持
AWS 税务设置 不支持 不支持 不支持
AWS 电信网络生成器 不支持 不支持
Amazon Textract 不支持 不支持 不支持
Amazon Timestream 不支持 不支持
Amazon Timestream Influxdb 不支持
AWS Tiros API(用于 Reachability Analyzer) 不支持 不支持 不支持 不支持
Amazon Transcribe 不支持 不支持
AWS Transfer Family 不支持 不支持
Amazon Translate 不支持 不支持
AWS Trusted Advisor 部分(信息 不支持 不支持 部分
AWS 用户通知 不支持
AWS 用户通知联系人 不支持 不支持
AWS Verified Access 不支持 不支持 不支持
Amazon Verified Permissions 不支持 不支持
Amazon Virtual Private Cloud (Amazon VPC) 部分(信息 部分(信息 部分(信息
Amazon VPC Lattice 不支持 不支持
Amazon VPC Lattice Service 不支持 不支持
AWS WAF 不支持
AWS WAF Classic 不支持
AWS WAF 区域性 不支持
AWS Well-Architected Tool 不支持 不支持
AWS Wickr 不支持 不支持
Amazon WorkDocs 不支持 不支持 不支持
Amazon WorkMail 不支持
Amazon WorkMail Message Flow 不支持 不支持
Amazon WorkSpaces 不支持 不支持
Amazon WorkSpaces 瘦客户端 不支持 不支持
Amazon WorkSpaces Web 不支持
AWS X-Ray 部分(信息 部分(信息 不支持

更多信息

Amazon CloudFront

CloudFront 不具有服务相关角色,但 Lambda@Edge 具有。有关更多信息,请参阅《Amazon CloudFront 开发人员指南》中的 Lambda@Edge 的服务相关角色

AWS CloudTrail

仅支持用于 CloudTrail Lake 与 AWS 之外事件源集成的 CloudTrail 通道上基于资源的策略。

CloudTrail 支持基于标签的 CloudTrail Lake 事件数据存储和通道访问控制。CloudTrail 不支持基于标签的跟踪访问控制。

Amazon CloudWatch

无法使用 AWS Management Console 创建 CloudWatch 服务相关角色,这些角色仅支持警报操作功能。

AWS CodeBuild

CodeBuild 支持使用 AWS RAM 进行跨账户资源共享。

CodeBuild 支持将 ABAC 用于基于项目的操作。

AWS Config

对于多账户多区域数据聚合和 AWS Config 规则,AWS Config 支持资源级权限。有关受支持的资源列表,请参阅 AWS Config API Guide 中的 Multi-Account Multi-Region Data Aggregation 部分与 AWS Config Rules 部分。

AWS Database Migration Service

您可以创建和修改附加到您创建的 AWS KMS 加密密钥的策略,以加密迁移到支持的目标端点的数据。支持的目标端点包括 Amazon Redshift 和 Amazon S3。有关更多信息,请参阅《AWS Database Migration Service 用户指南》中的 创建和使用 AWS KMS 密钥以加密 Amazon Redshift 目标数据创建 AWS KMS 密钥以加密 Amazon S3 目标对象

Amazon Elastic Compute Cloud

Amazon EC2 仅针对以下功能支持服务相关角色:竞价型实例请求竞价型实例集请求Amazon EC2 FleetWindows 实例的快速启动

Amazon Elastic Container Service

仅某些 Amazon ECS 操作支持资源级权限

AWS Elemental MediaPackage

MediaPackage 支持将客户访问日志发布到 CloudWatch 的服务相关角色,但不支持其他 API 操作。

AWS Identity and Access Management

IAM 仅支持一种类型的基于资源的策略(称为角色信任策略),这种策略附加到 IAM 角色。有关更多信息,请参阅 向用户授予切换角色的权限

IAM 为大多数 IAM 资源支持基于标签的访问控制。有关更多信息,请参阅 标记 IAM 资源

只能使用临时凭证调用 IAM 的一部分 API 操作。有关更多信息,请参阅比较您的 API 选项

AWS IoT

连接到 AWS IoT 的设备通过 X.509 证书或 Amazon Cognito 身份进行身份验证。您可以将 AWS IoT 策略附加到 X.509 证书或 Amazon Cognito 身份以控制设备有权执行哪些操作。有关更多信息,请参阅《AWS IoT 开发人员指南》中的 AWS IoT 的安全和身份

AWS Lambda

Lambda 支持对使用 Lambda 函数作为所需资源的 API 操作进行基于属性的访问权限控制(ABAC)。不支持层、事件源映射和代码签名配置资源。

Lambda 不具有服务相关角色,但 Lambda@Edge 具有。有关更多信息,请参阅《Amazon CloudFront 开发人员指南》中的 Lambda@Edge 的服务相关角色

Amazon Lightsail

Lightsail 部分支持资源级权限和 ABAC。有关更多信息,请参阅用于 Amazon Lightsail 的操作、资源和条件键

Amazon Managed Streaming for Apache Kafka (MSK)

您可以将集群策略附加到已配置为支持多 VPC 连接的 Amazon MSK 集群。

AWS Network Manager

AWS Cloud WAN 还支持服务相关角色。有关更多信息,请参阅《Amazon VPC AWS Cloud WAN 指南》中的 AWS Cloud WAN 相关角色

Amazon Relational Database Service

Amazon Aurora 是一个与 MySQL 和 PostgreSQL 兼容的完全托管式的关系数据库引擎。在通过 Amazon RDS 设置新的数据库服务器时,您可以选择 Aurora MySQL 或 Aurora PostgreSQL 作为数据库引擎选项。有关更多信息,请参阅《Amazon Aurora 用户指南》中的 Amazon Aurora 的身份和访问管理

Amazon Rekognition

基于资源的策略仅支持复制 Amazon Rekognition Custom Labels 模型。

AWS Resource Groups

用户可以通过允许资源组操作的策略担任角色。

Amazon SageMaker

服务相关角色目前可用于 SageMaker Studio 和 SageMaker 训练作业。

AWS Security Token Service

AWS STS 没有“资源”,但允许以与用户相似的方式限制访问。有关更多信息,请参阅根据名称拒绝访问临时安全凭证

仅 AWS STS 的一部分 API 操作支持使用临时凭证进行调用。有关更多信息,请参阅比较您的 API 选项

Amazon Simple Email Service

您只能在引用与发送电子邮件相关的操作(如 ses:SendEmailses:SendRawEmail)的策略语句中使用资源级权限。对于引用任何其他操作的策略语句,Resource 元素只能包含 *

仅 Amazon SES API 支持临时安全凭证。Amazon SES SMTP 接口不支持从临时安全凭证派生的 SMTP 凭证。

Amazon Simple Storage Service

Amazon S3 仅为对象资源支持基于标签的授权。

Amazon S3 支持针对 Amazon S3 Storage Lens 存储统计管理工具的服务相关角色。

AWS Trusted Advisor

针对 Trusted Advisor 的 API 访问通过 AWS Support API 执行,并受 AWS Support IAM policy 的控制。

Amazon Virtual Private Cloud

在 IAM 用户策略中,您不能限定为仅向某个 Amazon VPC 端点授予权限。包含 ec2:*VpcEndpoint*ec2:DescribePrefixLists API 操作的任何 Action 元素都必须指定“"Resource": "*"”。有关更多信息,请参阅《AWS PrivateLink 指南》中的 VPC 终端节点和 VPC 终端节点服务的身份和访问管理

Amazon VPC 支持通过将单个资源策略附加到 VPC 端点来限制可通过该端点访问的内容。有关使用基于资源的策略控制特定 Amazon VPC 端点访问资源的更多信息,请参阅《AWS PrivateLink 用户指南》中的 使用端点策略控制服务访问

Amazon VPC 不具有服务相关角色,但 AWS Transit Gateway 具有。有关更多信息,请参阅《Amazon VPC AWS Transit Gateway 用户指南》中的 使用中转网关的服务相关角色

AWS X-Ray

X-Ray 并非对所有操作均支持资源级权限。

X-Ray 支持针对组和采样规则实现基于标签的访问控制。