View a markdown version of this page

Überblick über Rollenvorlagen - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Überblick über Rollenvorlagen

Eine Rollenvorlage ist ein Rollenentwurf, der zum Erstellen neuer Rollen verwendet wird. Die Vorlage legt die Vertrauensrichtlinie und die Berechtigungen der Rolle fest, sodass Sie eine sofort verwendbare Rolle für einen Dienst erhalten, ohne die Richtlinien selbst schreiben zu müssen.

Der Rollenmanager verwendet AWS verwaltete Rollenvorlagen, aber Sie können Rollenvorlagen auch ohne Rollenmanager verwenden. Auf dieser Seite wird erklärt, wie Rollenvorlagen funktionieren, und es werden die Vorlagen für jeden Dienst aufgeführt.

Wie funktionieren Rollenvorlagen

Eine Rollenvorlage enthält eine Vertrauensrichtlinie und Berechtigungen und hat einen Amazon-Ressourcennamen (ARN). Die Vertrauensrichtlinie definiert, welche Principals die Rolle übernehmen können. Die Berechtigungen definieren, was die Rolle tun kann. Vorlagenversionen sind unveränderlich. Wenn eine Vorlage AWS aktualisiert wird, wird eine neue Version veröffentlicht, anstatt eine bestehende zu ändern.

Rollenvorlagen können zusätzliche Parameter akzeptieren, um die Eigenschaften und Berechtigungen der Rolle anzupassen und einzuschränken. Eine Vorlage könnte beispielsweise eine RoleName für die Rolle, die sie erstellt, oder eine Ressourcenkennung wie eine annehmenbucketName. Wenn der Rollenmanager eine Rolle in der Konsole erstellt, wendet er die Parameter auf die Berechtigungen und die Vertrauensrichtlinie für die Rolle an. Wenn Sie eine Rolle direkt mit der IAM-API aus einer Vorlage erstellen, geben Sie diese Parameter an.

Um eine Rolle aus einer Vorlage zu erstellen, verwenden Sie die iam:AcquireRole API mit dem ARN der Vorlage und übergeben Sie die Parameter, die für die Vorlage erforderlich sind.

Die Definitionen einer Rollenvorlage können sich zwischen den Versionen ändern. Um die aktuelle Vertrauensrichtlinie und die Berechtigungen für eine Vorlage einzusehen, rufen Sie sie iam:GetRoleTemplateVersion mithilfe des Vorlagen-ARN ab. AWS empfiehlt, die Vorlage zu überprüfen, bevor Sie sich darauf verlassen, insbesondere bei einer Vorlage, die einen breiten Zugriff gewährt.

Wie verwendet der Rollenmanager Vorlagen

Beim Erstellen einer Ressource in einer unterstützten Servicekonsole stellt der Rollenmanager eine Rolle aus der Vorlage bereit, die dem Dienst und dem Anwendungsfall entspricht. Der Rollenmanager wählt die Vorlage aus und stellt die Parameter für Sie bereit. Das Ergebnis ist dieselbe Rolle, die Sie aufrufen würdeniam:AcquireRole. Informationen zur Aktivierung des Rollenmanagers finden Sie unterZugriff auf den Rollenmanager verwalten.

Verzeichnis für Rollenvorlagen

In der folgenden Tabelle ist die Rollenvorlage für jeden Dienst aufgeführt, den der Rollenmanager unterstützt, mit dem Vorlagen-ARN und den dafür benötigten Parametern. Verwenden Sie den ARN, um eine Rolle anhand der Vorlage zu erstellen oder um zu überprüfen, welche Rolle der Manager für diesen Dienst gewährt. Die Dienste sind alphabetisch aufgeführt.

Service Vorlage für Rollen Vorlagen-ARN Parameters
AWS Elastische Bohnenstange PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazonas EventBridge PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
AWS Lambda PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazon SageMaker Unified Studio AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 CMK_ENABLED, Konto-ID RoleName, Schlüssel, KeyRegion, kms AccountId KeyId
Amazon SageMaker Unified Studio AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 RoleName, Konto-ID
AWS Verwalter von Geheimnissen AWSSecretsManagerRotationRoleTemplate arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 ADMIN_RESOURCE_ENABLED, CMK_ENABLED, AccountID, AdminType, kms, Region RoleName, ResourceType KeyArn
AWS Step-Funktionen PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName