

Hinweis zum Ende des Supports: Am 30. Juni 2027 AWS wird der Support für AMS Advanced eingestellt. Nach dem 30. Juni 2027 können Sie nicht mehr auf die AMS Advanced-Konsole oder die AMS Advanced-Ressourcen zugreifen. Weitere Informationen finden Sie unter [Ende des Supports für AMS Advanced](https://docs.aws.amazon.com/managedservices/latest/userguide/SunsetPlan.html). 

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# IAM-Benutzerrolle in AMS
<a name="defaults-user-role"></a>

Eine IAM-Rolle ähnelt einem IAM-Benutzer insofern, als es sich um eine AWS Identität mit Berechtigungsrichtlinien handelt, die festlegen, was die Identität tun darf und was nicht. AWS Eine Rolle ist jedoch nicht einer einzigen Person zugeordnet, sondern kann von allen Personen angenommen werden, die diese Rolle benötigen.

Derzeit gibt es eine AMS-Standardbenutzerrolle für AMS-Standardkonten und eine zusätzliche Rolle `customer_managed_ad_user_role` für AMS-Konten mit Managed Active Directory. `Customer_ReadOnly_Role`

Die Rollenrichtlinien legen Berechtigungen für CloudWatch Amazon S3 S3-Protokollaktionen, AMS-Konsolenzugriff, Leseeinschränkungen für die meisten AWS-Services, eingeschränkten Zugriff auf die S3-Konsole des Kontos und AMS-Change-Typ-Zugriff fest.

Darüber hinaus `Customer_ReadOnly_Role` verfügt der über mutative Reserved-Instance-Berechtigungen, mit denen Sie Instances reservieren können. Es bietet einige kostensparende Vorteile. Wenn Sie also wissen, dass Sie über einen längeren Zeitraum eine bestimmte Anzahl von Amazon EC2 EC2-Instances benötigen werden, können Sie diese APIs aufrufen. Weitere Informationen finden Sie unter [Amazon EC2 Reserved Instances](https://aws.amazon.com/ec2/pricing/reserved-instances/).

**Anmerkung**  
Das AMS Service Level Objective (SLO) für die Erstellung benutzerdefinierter IAM-Richtlinien für IAM-Benutzer beträgt vier Arbeitstage, sofern eine bestehende Richtlinie nicht wiederverwendet wird. Wenn Sie die bestehende IAM-Benutzerrolle ändern oder eine neue hinzufügen möchten, reichen Sie jeweils einen [IAM: Update Entity oder [IAM:](https://docs.aws.amazon.com/managedservices/latest/ctref/deployment-advanced-identity-and-access-management-iam-create-entity-or-policy.html) Create Entity](https://docs.aws.amazon.com/managedservices/latest/ctref/management-advanced-identity-and-access-management-iam-update-entity-or-policy-review-required.html) RFC ein.

Wenn Sie mit Amazon IAM-Rollen nicht vertraut sind, finden Sie wichtige Informationen unter [IAM-Rollen](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html).

## MALZ: Standard-IAM-Benutzerrollen
<a name="json-default-role-malz"></a>

Im Folgenden sind die standardmäßigen MALZ-Benutzerrollen aufgeführt. Um sicherzustellen, dass Sie die Richtlinie festgelegt haben, die Sie benötigen, oder um die Richtlinien zu überprüfen, führen Sie den Befehl AWS Command Line Interface (AWS CLI) aus [`get-role`](https://docs.aws.amazon.com/cli/latest/reference/iam/get-role.html)oder melden Sie sich an der AWS [Management-IAM-Konsole](https://console.aws.amazon.com/iam/) an und wählen Sie im Navigationsbereich **Rollen** aus.

**Anmerkung**  
Die Benutzerrollen sind anpassbar und können je nach Konto unterschiedlich sein. Anweisungen zur Suche nach Ihrer Rolle finden Sie hier.

### Rollen der wichtigsten OU-Konten
<a name="core-accounts"></a>

Ein Kernkonto ist ein MALZ-managed Infrastrukturkonto. AMS-Landingzone mit mehreren Konten Zu den Kernkonten gehören ein Verwaltungskonto und ein Netzwerkkonto.


**Core-OU-Konto: Allgemeine Rollen und Richtlinien**  
<a name="core-roles-common"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Öffentlich AWS verwaltete Richtlinie).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Öffentliche verwaltete AWS-Richtlinie).

- **AWSManagedServicesChangeManagementRole (Version des Hauptkontos)**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy




**OU-Hauptkonto: Rollen und Richtlinien für Verwaltungskonten**  
<a name="core-roles-mgmt"></a>

- **AWSManagedServicesBillingRole**
  - AMSBillingPolicy (AMSBillingPolicy).

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Öffentliche verwaltete AWS-Richtlinie).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Öffentliche verwaltete AWS-Richtlinie).

- **AWSManagedServicesChangeManagementRole (Version des Verwaltungskontos)**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy
  - `AMSMasterAccountSpecificChangeManagementInfrastructurePolicy`




**OU-Hauptkonto: Rollen und Richtlinien für Netzwerkkonten**  
<a name="core-roles-networking"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Öffentliche verwaltete AWS-Richtlinie).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Öffentliche verwaltete AWS-Richtlinie).

- **AWSManagedServicesChangeManagementRole (Version des Netzwerkkontos)**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy
  - AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy



### Rollen von Anwendungskonten
<a name="app-accounts"></a>

Anwendungskontorollen werden auf Ihre anwendungsspezifischen Konten angewendet.


**Anwendungskonto: Rollen und Richtlinien**  
<a name="app-roles"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Öffentliche verwaltete AWS-Richtlinie).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Öffentliche verwaltete AWS-Richtlinie).<br />Diese Richtlinie bietet Zugriff auf alle Support-Aktivitäten und Ressourcen. Weitere Informationen finden Sie unter [Erste Schritte mit AWS Support](https://docs.aws.amazon.com/awssupport/latest/user/getting-started.html).

- **AWSManagedServicesSecurityOpsRole**
  - ReadOnlyAccess
  - AWSSupportAccess Beispiel<br />Diese Richtlinie bietet Zugriff auf alle Support-Aktivitäten und Ressourcen.
  - [`AWSCertificateManagerFullAccess`](https://docs.aws.amazon.com/acm/latest/userguide/authen-awsmanagedpolicies.html#acm-full-access-managed-policy)Informationen, (Öffentliche verwaltete AWS-Richtlinie)
  - [`AWSWAFFullAccess`](https://docs.aws.amazon.com/waf/latest/developerguide/access-control-identity-based.html)Informationen, (Öffentliche AWS-verwaltete Richtlinie). Diese Richtlinie gewährt vollen Zugriff auf AWS-WAF-Ressourcen.
  - AMSSecretsManagerSharedPolicy

- **AWSManagedServicesChangeManagementRole (Version des Anwendungskontos)**
  - ReadOnlyAccess
  - AWSSupportAccess (Öffentliche verwaltete AWS-Richtlinie).<br />Diese Richtlinie bietet Zugriff auf alle Support-Aktivitäten und Ressourcen. Weitere Informationen finden Sie unter [Erste Schritte mit AWS Support](https://docs.aws.amazon.com/awssupport/latest/user/getting-started.html).
  - AMSSecretsManagerSharedPolicy
  - AMSChangeManagementPolicy
  - AMSReservedInstancesPolicy
  - Eine MSS3-Richtlinie

- **AWSManagedServicesAdminRole**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementInfrastructurePolicy
  - AWSMarketplaceManageSubscriptions
  - AMSSecretsManagerSharedPolicy
  - AMSChangeManagementPolicy
  - AWSCertificateManagerFullAccess
  - AWSWAFFullAccess
  - AMSS3-Richtlinie
  - AMSReservedInstancesPolicy



## SALZ: Standard-IAM-Benutzerrolle
<a name="json-default-role"></a>

Im Folgenden sind die standardmäßigen SALZ-Benutzerrollen aufgeführt. Um sicherzustellen, dass Sie die Richtlinien für Sie festgelegt haben, oder um die Richtlinien zu überprüfen, führen Sie den [`get-role`](https://docs.aws.amazon.com/cli/latest/reference/iam/get-role.html)Befehl aus. Oder melden Sie sich bei der AWS Identity and Access Management Konsole unter an [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/)und wählen Sie dann **Rollen** aus.

**Anmerkung**  
Die SALZ-Standardbenutzerrolle ist anpassbar und kann je nach Konto unterschiedlich sein. Anweisungen zur Suche nach Ihrer Rolle finden Sie hier.

Die Kundenrolle „Nur Lesen“ ist eine Kombination aus mehreren Richtlinien. Es folgt eine Aufschlüsselung der Rolle.
+ Audit-Richtlinie für Managed Services
+  ReadOnly IAM-Richtlinie für Managed Services
+ Benutzerrichtlinie für Managed Services
+ Gemeinsame Richtlinie für Customer Secrets Manager 
+ Abonnementrichtlinie für Customer Marketplace