View a markdown version of this page

Zugriff auf den Rollenmanager verwalten - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Zugriff auf den Rollenmanager verwalten

Sie kontrollieren den Zugriff auf den Rollenmanager auf zwei Ebenen. IAM-Berechtigungen bestimmen, wer in einem Konto den Rollenmanager aktivieren kann und wer die bereitgestellten Rollen verwenden kann. In einer Organisation bestimmen Service Control Policies (SCPs), welche Funktionen Mitgliedskonten ausführen können.

Berechtigungen für Rollenmanager

Um den Rollenmanager zu aktivieren oder zu deaktivieren, benötigen Sie die iam:PutAccountProperties Erlaubnis. Die AWS verwaltete Richtlinie IAMFullAccess beinhaltet sie.

Um den Rollenmanager verwenden zu können, benötigt ein Benutzer die IAM-Berechtigungen für die Aktionen, die der Rollenmanager in seinem Namen ausführt. Der Rollenmanager stellt Rollen über die AcquireRole API bereit, die jede zugrunde liegende IAM-Aktion anhand der Benutzerberechtigungen bewertet:

  • Wenn eine Rolle, die der Vorlage entspricht, bereits im Konto vorhanden ist, wird diese Rolle AcquireRole zurückgegeben. Dazu ist die iam:GetRole Genehmigung erforderlich.

  • Wenn keine passende Rolle vorhanden ist, AcquireRole wird eine aus der Vorlage erstellt. Dazu sind die iam:CreateRole Berechtigungen sowie die Berechtigungen für das erforderlich, was in der Vorlage definiert ist: iam:PutRolePolicy ob die Vorlage integrierte Richtlinien hinzufügt und iam:AttachRolePolicy ob die Vorlage verwaltete Richtlinien anhängt.

Ein Benutzer mit vollem IAM-Zugriff verfügt über alle Berechtigungen, die der Rollenmanager benötigt. Um die genauen Aktionen zu sehen, die eine bestimmte Vorlage erfordert, rufen Sie die Vorlage zusammen mit den Richtlinien auf GetRoleTemplateVersion und überprüfen Sie sie.

Wenn der Rollenmanager eine Rolle erstellt, AWS CloudTrail zeichnet er die Erstellung als einzelnes AcquireRole Ereignis auf. Das Ereignis zeigt, wer den Vorgang aufgerufen hat, welche Rollenvorlagen- und Parameterwerte verwendet wurden und welche Rolle erstellt wurde.

Das folgende Beispiel zeigt, dass der Rollenmanager den AcquireRole Vorgang im Namen eines Benutzers aufgerufen hat, der die Rolle übernommen hatAdmin, und PowerUserRoleTemplate dabei die Rolle anhand der Rollenvorlage erstellt hatPowerUserRole.

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROA123EXAMPLE:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "accountId": "123456789012", "accessKeyId": "ASIAWZYMLEXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA123EXAMPLE", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-08-11T18:18:50Z", "mfaAuthenticated": "false" } }, "onBehalfOf": { "userId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222" } }, "eventTime": "2026-08-11T18:23:00Z", "eventSource": "iam.amazonaws.com", "eventName": "AcquireRole", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Safari/537.36", "requestParameters": { "templateArn": "arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1", "templateMinorVersion": 0, "replacementValues": { "AWSServiceName": { "values": [ "iam.amazonaws.com" ] } } }, "responseElements": { "role": { "path": "/", "roleName": "PowerUserRole", "roleId": "AROA987EXAMPLE", "arn": "arn:aws:iam::123456789012:role/PowerUserRole", "createDate": "2026-08-11T18:23:00Z", "assumeRolePolicyDocument": "%7B%22Version%22:%222012-10-17%22,%22Statement%22:%5B%7B%22Effect%22:%22Allow%22,%22Principal%22:%7B%22Service%22:%22iam.amazonaws.com%22%7D,%22Action%22:%22sts:AssumeRole%22%7D%5D%7D" } }, "requestID": "fde3dac0-73ac-491c-876b-EXAMPLE89c57", "eventID": "c93332cf-1429-4aee-bcaa-EXAMPLE3790d", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "iam.amazonaws.com" }, "sessionCredentialFromConsole": "true" }

Steuern Sie den Rollenmanager in einer Organisation

Sie können den Rollenmanager in einer Organisation mithilfe einer AWS Service Control Policy (SCP) einer Organisation steuern. Die folgenden Beispiele zeigen, wie Sie die Aktivierung des Rollenmanagers blockieren, die Rollenerstellung blockieren oder nur die auf Vorlagen basierende Rollenerstellung blockieren.

In diesen Beispielen wird die Strategie der Ablehnungsliste verwendet, was bedeutet, dass Sie auch eine andere Richtlinie benötigenFullAWSAccess, die Aktionen zulässt, die an Ihre Organisationseinheiten gebunden sind. Sie müssen Ihren Prinzipalen weiterhin Berechtigungen mit identitätsbasierten Richtlinien gewähren.

Um zu verhindern, dass Mitgliedskonten den Rollenmanager über die Konsole oder die API aktivieren, verweigern Sie die Erlaubnis. iam:PutAccountProperties Wir empfehlen diese Richtlinie, wenn du neue Konten direkt über Organisationen erstellst.

{ "Sid": "DenyRoleManagerEnablement", "Effect": "Deny", "Action": "iam:PutAccountProperties", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "iam:AccountPropertyNamespaces": "RoleManager" } } }

Sperren Sie den Zugriff, um den Rollenmanager zu verwenden

Um die Verwendung des Rollenmanagers zu blockieren, verwenden Sie den iam:RoleTemplateARN Kontextschlüssel, der in den IAM-Aktionen enthalten ist, mit denen eine Rolle aus einer Vorlage erstellt wird. Die folgende Richtlinie verweigert alle IAM-Aktionen, deren Kontextschlüssel einen Wert ungleich Null hat. iam:RoleTemplateARN Diese Richtlinie verhindert nicht die gesamte Rollenerstellung — sie blockiert nur die Rollenerstellung über den Rollenmanager und die vorlagenbasierte Rollenerstellung über das SDK.

{ "Sid": "DenyTemplatedRoleCreation", "Effect": "Deny", "Action": "iam:*", "Resource": "*", "Condition": { "Null": { "iam:RoleTemplateARN": false } } }

Blockiert die Rollenerstellung, außer über den Rollenmanager

Um die Erstellung von Rollen nur über den Rollenmanager zuzulassen, verwenden Sie die folgende Richtlinie, um die Erstellung von Rollen zu blockieren, die nicht vom Rollenmanager stammen. Diese Richtlinie ermöglicht weiterhin die vorlagenbasierte Rollenerstellung direkt über das SDK.

{ "Sid": "DenyNonTemplatedRoleCreation", "Effect": "Deny", "Action": [ "iam:GetRole", "iam:GetRoleTemplateVersion", "iam:CreateRole", "iam:AttachRolePolicy", "iam:PutRolePolicy", "iam:PutRolePermissionsBoundary", "iam:TagRole" ], "Resource": "*", "Condition": { "Null": { "iam:RoleTemplateARN": true } } }