Aktionen, Ressourcen und Bedingungsschlüssel für AWS Systems Manager - Service-Authorization-Referenz

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktionen, Ressourcen und Bedingungsschlüssel für AWS Systems Manager

AWS Systems Manager (Servicepräfix: ssm) stellt die folgenden servicespezifischen Ressourcen, Aktionen und Bedingungskontextschlüssel für die Verwendung in IAM-Berechtigungsrichtlinien bereit.

Referenzen:

Von AWS Systems Manager definierte Aktionen

Sie können die folgenden Aktionen im Element Action einer IAM-Richtlinienanweisung angeben. Verwenden Sie Richtlinien, um Berechtigungen zum Ausführen einer Operation in AWS zu erteilen. Wenn Sie eine Aktion in einer Richtlinie verwenden, erlauben oder verweigern Sie in der Regel den Zugriff auf die API-Operation oder den CLI-Befehl mit demselben Namen. Dabei kann es mitunter vorkommen, dass eine einzige Aktion den Zugriff auf mehr als eine Operation steuert. Alternativ erfordern einige Vorgänge mehrere verschiedene Aktionen.

Die Spalte Resource types (Ressourcentypen) der Aktionstabelle gibt an, ob die Aktion Berechtigungen auf Ressourcenebene unterstützt. Wenn es keinen Wert für diese Spalte gibt, müssen Sie alle Ressourcen ("*") im Element Resource Ihrer Richtlinienanweisung angeben. Wenn die Spalte einen Ressourcentyp enthält, können Sie einen ARN dieses Typs in einer Anweisung mit dieser Aktion angeben. Wenn für die Aktion eine oder mehrere Ressourcen erforderlich sind, muss der Aufrufer die Erlaubnis haben, die Aktion mit diesen Ressourcen zu verwenden. Erforderliche Ressourcen sind in der Tabelle mit einem Sternchen (*) gekennzeichnet. Wenn Sie den Ressourcenzugriff mit dem Element Resource in einer IAM-Richtlinie einschränken, müssen Sie für jeden erforderlichen Ressourcentyp einen ARN oder ein Muster angeben. Einige Aktionen unterstützen mehrere Ressourcentypen. Wenn der Ressourcentyp optional ist (nicht als erforderlich angegeben), können Sie sich für einen der optionalen Ressourcentypen entscheiden.

Die Spalte Bedingungsschlüssel der Tabelle der Aktionen enthält Schlüssel, die Sie im Element Condition einer Richtlinienanweisung angeben können. Weitere Informationen zu den Bedingungsschlüsseln, die den Ressourcen für den Service zugeordnet sind, finden Sie in der Spalte Bedingungsschlüssel der Tabelle der Ressourcentypen.

Anmerkung

Die Ressourcenbedingungsschlüssel sind in der Tabelle Ressourcentypen enthalten. Sie finden einen Link zu dem Ressourcentyp, der für eine Aktion gilt, in der Spalte Ressourcentypen (*erforderlich) der Tabelle „Aktionen“. Der Ressourcentyp in der Tabelle „Ressourcentypen“ enthält die Spalte Bedingungsschlüssel. Das sind die Ressourcenbedingungsschlüssel, die für eine Aktion in der Tabelle „Aktionen“ gelten.

Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Aktionen

Aktionen Beschreibung Zugriffsebene Ressourcentypen (*erforderlich) Bedingungsschlüssel Abhängige Aktionen
AddTagsToResource Gewährt die Berechtigung zum Hinzufügen oder Überschreiben eines oder mehrerer Tags für eine angegebene AWS Ressource Tagging

association

automation-execution

document

instance

maintenancewindow

managed-instance

opsitem

opsmetadata

parameter

patchbaseline

task

aws:ResourceTag/${TagKey}

aws:RequestTag/${TagKey}

aws:TagKeys

AssociateOpsItemRelatedItem Gewährt die Berechtigung zum Zuordnen RelatedItem zu einem OpsItem Schreiben

opsitem*

CancelCommand Gewährt die Berechtigung zum Abbrechen eines angegebenen Befehls „Run Command (Befehl ausführen)“. Write
CancelMaintenanceWindowExecution Gewährt die Berechtigung, die laufende Ausführung eines Wartungsfensters abzubrechen. Write

maintenancewindow*

CreateActivation Gewährt die Berechtigung zum Erstellen einer Aktivierung, die zum Registrieren von On-Premises-Servern und virtuellen Maschinen (VMs) bei Systems Manager verwendet wird Write

aws:RequestTag/${TagKey}

aws:TagKeys

CreateAssociation Gewährt die Berechtigung, ein angegebenes Systems Manager-Dokument bestimmten Instances oder anderen Zielen zuzuordnen. Schreiben

association*

document*

instance

managed-instance

aws:ResourceTag/${TagKey}

aws:RequestTag/${TagKey}

aws:TagKeys

CreateAssociationBatch Gewährt die Berechtigung zum Kombinieren von Einträgen für mehrere CreateAssociation Operationen in einem einzigen Befehl Schreiben

document*

instance

managed-instance

aws:ResourceTag/${TagKey}

aws:RequestTag/${TagKey}

aws:TagKeys

CreateDocument Gewährt die Berechtigung zum Erstellen eines Systems Manager-SSM-Dokuments Write

document*

iam:PassRole

aws:RequestTag/${TagKey}

aws:TagKeys

CreateMaintenanceWindow Gewährt die Berechtigung zum Erstellen eines Wartungsfensters. Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreateOpsItem Gewährt die Berechtigung zum Erstellen eines OpsItem in OpsCenter Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreateOpsMetadata Gewährt die Berechtigung zum Erstellen eines OpsMetadata Objekts für eine - AWS Ressource Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreatePatchBaseline Gewährt die Berechtigung zum Erstellen einer Patch-Baseline Write

aws:RequestTag/${TagKey}

aws:TagKeys

CreateResourceDataSync Gewährt die Berechtigung zum Erstellen einer Ressourcendaten-Synchronisierungskonfiguration, die regelmäßig Bestandsdaten von verwalteten Instances sammelt und die Daten in einem Amazon-S3-Bucket aktualisiert Write

resourcedatasync*

ssm:SyncType

DeleteActivation Gewährt die Berechtigung zum Löschen einer angegebenen Aktivierung für verwaltete Instances. Write
DeleteAssociation Gewährt die Berechtigung, ein angegebenes SSM-Dokument von einer angegebenen Instance zu trennen. Write

association

document

instance

managed-instance

aws:ResourceTag/${TagKey}

DeleteDocument Gewährt die Berechtigung zum Löschen eines angegebenen SSM-Dokuments und seiner Instance-Mappings. Write

document*

DeleteInventory Gewährt die Berechtigung zum Löschen eines angegebenen benutzerdefinierten Bestandstyps oder der einem benutzerdefinierten Bestandstyp zugeordneten Daten. Write
DeleteMaintenanceWindow Gewährt die Berechtigung zum Löschen eines angegebenen Wartungsfensters. Schreiben

maintenancewindow*

DeleteOpsItem Gewährt die Berechtigung zum Löschen eines OpsItem Schreiben

opsitem*

DeleteOpsMetadata Gewährt die Berechtigung zum Löschen eines OpsMetadata Objekts Schreiben

opsmetadata*

DeleteParameter Gewährt die Berechtigung zum Löschen eines angegebenen SSM-Parameters. Write

parameter*

DeleteParameters Gewährt die Berechtigung zum Löschen mehrerer angegebener SSM-Parameter. Write

parameter*

DeletePatchBaseline Gewährt die Berechtigung zum Löschen einer angegebenen Patch-Baseline. Write

patchbaseline*

DeleteResourceDataSync Gewährt die Berechtigung zum Löschen einer angegebenen Ressourcendatensynchronisierung, Schreiben

resourcedatasync*

ssm:SyncType

DeleteResourcePolicy Gewährt die Berechtigung zum Löschen einer Systems-Manager-Ressourcenrichtlinie Berechtigungsverwaltung

resourcearn*

DeregisterManagedInstance Gewährt die Berechtigung zum Abmelden von angegebenen On-Premises-Servern oder virtuellen Maschinen (VM) von Systems Manager. Write

managed-instance*

ssm:resourceTag/tag-key

DeregisterPatchBaselineForPatchGroup Gewährt die Berechtigung, die Registrierung einer angegebenen Patch-Baseline als Standard-Patch-Baseline für eine bestimmte Patch-Gruppe aufzuheben. Write

patchbaseline*

DeregisterTargetFromMaintenanceWindow Gewährt die Berechtigung, ein bestimmtes Ziel von einem Wartungsfenster abzumelden. Write

maintenancewindow*

DeregisterTaskFromMaintenanceWindow Gewährt die Berechtigung, eine bestimmte Aufgabe von einem Wartungsfenster abzumelden. Write

maintenancewindow*

DescribeActivations Gewährt die Berechtigung zum Anzeigen von Details zu einer angegebenen Aktivierung einer verwalteten Instance, z. B. zum Zeitpunkt der Erstellung und zur Anzahl der unter Verwendung der Aktivierung registrierten Instances. Read
DescribeAssociation Gewährt die Berechtigung zum Anzeigen von Details über die angegebene Mapping für eine angegebene Instance oder ein bestimmtes Ziel. Read

association

document

instance

managed-instance

aws:ResourceTag/${TagKey}

DescribeAssociationExecutionTargets Gewährt die Berechtigung zum Anzeigen von Informationen zu einer spezifischen Ausführung einer Mapping. Read

association*

aws:ResourceTag/${TagKey}

DescribeAssociationExecutions Gewährt die Berechtigung zum Anzeigen aller Ausführungen für eine bestimmte Mapping. Read

association*

aws:ResourceTag/${TagKey}

DescribeAutomationExecutions Gewährt die Berechtigung zum Anzeigen von Details zu allen aktiven und beendeten Automatisierungsausführungen. Read
DescribeAutomationStepExecutions Gewährt die Berechtigung zum Anzeigen von Informationen über alle aktiven und beendeten Schrittausführungen in einem Automatisierungs-Workflow. Read

automation-execution*

DescribeAvailablePatches Gewährt die Berechtigung zum Anzeigen aller Patches, die in eine Patch-Baseline aufgenommen werden können. Read
DescribeDocument Gewährt die Berechtigung zum Anzeigen von Details zu einem angegebenen SSM-Dokument. Read

document*

DescribeDocumentParameters Gewährt die Berechtigung zum Anzeigen von Informationen zu SSM-Dokumentparametern in der Systems Manager-Konsole (interne Systems Manager-Aktion). Read

document*

DescribeDocumentPermission Gewährt die Berechtigung zum Anzeigen der Berechtigungen für ein bestimmtes SSM-Dokument. Read

document*

DescribeEffectiveInstanceAssociations Gewährt die Berechtigung zum Anzeigen aller aktuellen Mappings für eine angegebene Instance. Read

instance*

managed-instance*

aws:ResourceTag/${TagKey}

DescribeEffectivePatchesForPatchBaseline Gewährt die Berechtigung zum Anzeigen von Details zu den Patches, die derzeit mit der angegebenen Patch-Baseline verknüpft sind (nur Windows). Read

patchbaseline*

DescribeInstanceAssociationsStatus Gewährt die Berechtigung zum Anzeigen des Status der Mappings für eine bestimmte Instance. Read

instance*

managed-instance*

aws:ResourceTag/${TagKey}

DescribeInstanceInformation Gewährt die Berechtigung zum Anzeigen von Details zu einer angegebenen Instance. Read
DescribeInstancePatchStates Gewährt die Berechtigung zum Anzeigen von Statusdetails zu Patches auf einer angegebenen Instance. Read
DescribeInstancePatchStatesForPatchGroup Gewährt die Berechtigung zum Beschreiben des allgemeinen Patch-Status für die Instances in der angegebenen Patch-Gruppe Read
DescribeInstancePatches Gewährt die Berechtigung zum Anzeigen allgemeiner Details zu den Patches auf einer angegebenen Instance. Read
DescribeInstanceProperties Gewährt der Amazon EC2-Konsole des Benutzers die Berechtigung zum Rendern der Knoten von verwalteten Instances Read
DescribeInventoryDeletions Gewährt die Berechtigung zum Anzeigen von Details zu einer angegebenen Lagerbestandslöschung. Read
DescribeMaintenanceWindowExecutionTaskInvocations Gewährt die Berechtigung zum Anzeigen von Details einer angegebenen Aufgabenausführung für ein Wartungsfenster. List
DescribeMaintenanceWindowExecutionTasks Gewährt die Berechtigung zum Anzeigen von Details zu den Aufgaben, die während der Ausführung eines bestimmten Wartungsfensters ausgeführt wurden. List

maintenancewindow*

DescribeMaintenanceWindowExecutions Gewährt die Berechtigung zum Anzeigen der Ausführungen eines angegebenen Wartungsfensters. List

maintenancewindow*

DescribeMaintenanceWindowSchedule Gewährt die Berechtigung zum Anzeigen von Details zu bevorstehenden Ausführungen eines angegebenen Wartungsfensters. List
DescribeMaintenanceWindowTargets Gewährt die Berechtigung zum Anzeigen einer Liste der Ziele, die einem angegebenen Wartungsfenster zugeordnet sind. List

maintenancewindow*

DescribeMaintenanceWindowTasks Gewährt die Berechtigung zum Anzeigen einer Liste der Aufgaben, die einem bestimmten Wartungsfenster zugeordnet sind. List

maintenancewindow*

DescribeMaintenanceWindows Gewährt die Berechtigung zum Anzeigen von Informationen zu allen oder bestimmten Wartungsfenstern. List
DescribeMaintenanceWindowsForTarget Gewährt die Berechtigung zum Anzeigen von Informationen über die Ziele des Wartungsfensters und die Aufgaben, die einer angegebenen Instance zugeordnet sind. Auflisten
DescribeOpsItems Gewährt die Berechtigung zum Anzeigen von Details zu einem angegebenen OpsItems Lesen
DescribeParameters Gewährt die Berechtigung zum Anzeigen von Details zu einem angegebenen SSM-Parameter. List
DescribePatchBaselines Gewährt die Berechtigung zum Anzeigen von Informationen zu Patch-Baselines, die die angegebenen Kriterien erfüllen. List
DescribePatchGroupState Gewährt die Berechtigung zum Anzeigen aggregierter Statusdetails zu Patches für eine bestimmte Patch-Gruppe. Auflisten
DescribePatchGroups Gewährt die Berechtigung zum Anzeigen von Informationen zur Patch-Baseline für eine bestimmte Patch-Gruppe. List
DescribePatchProperties Gewährt die Berechtigung zum Anzeigen von Details zu verfügbaren Patches für ein bestimmtes Betriebssystem und eine Patch-Eigenschaft. List
DescribeSessions Gewährt die Berechtigung zum Anzeigen einer Liste der letzten Session Manager-Sitzungen, die die angegebenen Suchkriterien erfüllen. Auflisten
DisassociateOpsItemRelatedItem Gewährt die Berechtigung zum Trennen der Zuordnung RelatedItem zu einem OpsItem Schreiben

opsitem*

GetAutomationExecution Gewährt die Berechtigung zum Anzeigen von Details zu einer angegebenen Automatisierungsausführung. Lesen

automation-execution*

GetCalendar [nur Berechtigung] Gewährt die Berechtigung zum Anzeigen von Details eines bestimmten Kalenders Lesen

document*

GetCalendarState Gewährt die Berechtigung zum Anzeigen des Kalenderstatus für einen Änderungskalender oder eine Liste mit Änderungskalendern Read

document*

GetCommandInvocation Gewährt die Berechtigung zum Anzeigen von Details zur Befehlsausführung eines angegebenen Aufrufs oder Plugins. Read
GetConnectionStatus Gewährt die Berechtigung zum Anzeigen des Session Manager-Verbindungsstatus für eine angegebene verwaltete Instance. Read

instance

managed-instance

task

ssm:resourceTag/${TagKey}

aws:ResourceTag/${TagKey}

GetDefaultPatchBaseline Gewährt die Berechtigung zum Anzeigen der aktuellen Standard-Patch-Baseline für einen angegebenen Betriebssystemtyp. Read

patchbaseline*

GetDeployablePatchSnapshotForInstance Gewährt die Berechtigung zum Abrufen des aktuellen Patch-Baseline-Snapshots für eine angegebene Instance. Read
GetDocument Gewährt die Berechtigung zum Anzeigen der Inhalte eines angegebenen SSM-Dokuments. Read

document*

ssm:DocumentCategories

GetInventory Gewährt die Berechtigung zum Anzeigen von Instance-Bestandsdetails gemäß den angegebenen Kriterien. Read
GetInventorySchema Gewährt die Berechtigung zum Anzeigen einer Liste mit Bestandsarten oder Attributnamen für einen bestimmten Bestandselementtyp. Read
GetMaintenanceWindow Gewährt die Berechtigung zum Anzeigen von Details zu einem angegebenen Wartungsfenster. Read

maintenancewindow*

GetMaintenanceWindowExecution Gewährt die Berechtigung zum Anzeigen von Details zur Ausführung eines bestimmten Wartungsfensters. Read
GetMaintenanceWindowExecutionTask Gewährt die Berechtigung zum Anzeigen von Details zu einer bestimmten Ausführungsaufgabe im Wartungsfenster. Read
GetMaintenanceWindowExecutionTaskInvocation Gewährt die Berechtigung zum Anzeigen von Details zu einer bestimmten Aufgabe im Wartungsfenster, die auf einem bestimmten Ziel ausgeführt wird. Read
GetMaintenanceWindowTask Gewährt die Berechtigung zum Anzeigen von Details zu Aufgaben, die mit einem angegebenen Wartungsfenster registriert wurden. Lesen

maintenancewindow*

GetManifest [nur Berechtigung] Gewährt die Berechtigung an Systems Manager und SSM Agent zum Ermitteln der Paket-Installationsanforderungen für eine Instance (interner Systems Manager-Aufruf) Lesen
GetOpsItem Gewährt die Berechtigung zum Anzeigen von Informationen zu einem angegebenen OpsItem Lesen

opsitem*

GetOpsMetadata Gewährt die Berechtigung zum Abrufen eines OpsMetadata Objekts Lesen

opsmetadata*

GetOpsSummary Gewährt die Berechtigung zum Anzeigen von zusammenfassenden Informationen zu OpsItems basierend auf bestimmten Filtern und Aggregatoren Lesen

resourcedatasync*

GetParameter Gewährt die Berechtigung zum Anzeigen von Informationen zu einem angegebenen Parameter. Read

parameter*

GetParameterHistory Gewährt die Berechtigung zum Anzeigen von Details und Änderungen für einen angegebenen Parameter. Read

parameter*

GetParameters Gewährt die Berechtigung zum Anzeigen von Informationen über mehrere angegebene Parameter. Read

parameter*

GetParametersByPath Gewährt die Berechtigung zum Anzeigen von Informationen über Parameter in einer angegebenen Hierarchie. Read

parameter*

ssm:Recursive

GetPatchBaseline Gewährt die Berechtigung zum Anzeigen von Informationen über eine angegebene Patch-Baseline. Read

patchbaseline*

GetPatchBaselineForPatchGroup Gewährt die Berechtigung zum Anzeigen der ID der aktuellen Patch-Baseline für eine angegebene Patch-Gruppe. Lesen

patchbaseline*

GetResourcePolicies Gewährt die Berechtigung zum Abrufen von Listen mit Systems-Manager-Ressourcenrichtlinien Auflisten

resourcearn*

GetServiceSetting Gewährt die Berechtigung zum Anzeigen der Einstellung auf Kontoebene für einen - AWS Service Lesen

servicesetting*

LabelParameterVersion Gewährt die Berechtigung zum Anwenden einer identifizierenden Bezeichnung auf eine angegebene Version eines Parameters. Write

parameter*

ListAssociationVersions Gewährt die Berechtigung zum Auflisten von Versionen der angegebenen Mapping List

association*

aws:ResourceTag/${TagKey}

ListAssociations Gewährt die Berechtigung zum Auflisten der Mappings für ein angegebenes SSM-Dokument oder eine verwaltete Instance. List
ListCommandInvocations Gewährt die Berechtigung zum Auflisten von Informationen zu Befehlsaufrufen, die an eine angegebene Instance gesendet wurden. Auflisten
ListCommands Gewährt die Berechtigung zum Auflisten der an eine angegebene Instance gesendeten Befehle. Auflisten
ListComplianceItems Gewährt die Berechtigung zum Auflisten des Compliance-Status für bestimmte Ressourcentypen auf einer angegebenen Ressource. List
ListComplianceSummaries Gewährt die Berechtigung zum Auflisten einer zusammenfassenden Anzahl von konformen und nicht konformen Ressourcen für einen angegebenen Compliance-Typ. List
ListDocumentMetadataHistory Gewährt die Berechtigung zum Anzeigen des Metadatenverlaufs zu einem bestimmten SSM-Dokument Auflisten

document*

ListDocumentVersions Gewährt die Berechtigung zum Auflisten aller Versionen eines angegebenen Dokuments. List

document*

ListDocuments Gewährt die Berechtigung zum Anzeigen von Informationen zu einem angegebenen SSM-Dokument. Auflisten
ListInstanceAssociations Gewährt dem SSM Agent die Berechtigung, nach neuen Statusmanager-Zuordnungen zu suchen (interner Systems-Manager-Aufruf) Auflisten

instance

managed-instance

aws:ResourceTag/${TagKey}

ListInventoryEntries Gewährt die Berechtigung zum Anzeigen einer Liste der angegebenen Bestandstypen für eine angegebene Instance. Auflisten
ListOpsItemEvents Gewährt die Berechtigung zum Anzeigen von Details zu OpsItemEvents Auflisten
ListOpsItemRelatedItems Gewährt die Berechtigung zum Anzeigen von Details zu OpsItem RelatedItems Auflisten
ListOpsMetadata Gewährt die Berechtigung zum Anzeigen einer Liste von OpsMetadata Objekten Auflisten
ListResourceComplianceSummaries Gewährt die Berechtigung zum Auflisten von Summenzählungen auf Ressourcenebene List
ListResourceDataSync Gewährt die Berechtigung zum Auflisten von Informationen zu Ressourcendaten-Synchronisierungskonfigurationen in einem Konto. List

ssm:SyncType

ListTagsForResource Gewährt die Berechtigung zum Anzeigen einer Liste von Ressourcen-Tags für eine angegebene Ressource. Auflisten

association

automation-execution

document

maintenancewindow

managed-instance

opsitem

opsmetadata

parameter

patchbaseline

aws:ResourceTag/${TagKey}

ModifyDocumentPermission Gewährt die Berechtigung, ein benutzerdefiniertes SSM-Dokument öffentlich oder privat für bestimmte AWS Konten freizugeben Berechtigungsverwaltung

document*

PutCalendar [nur Berechtigung] Gewährt die Berechtigung zum Erstellen/Bearbeiten eines bestimmten Kalenders Schreiben

document*

PutComplianceItems Gewährt die Berechtigung zum Registrieren eines Compliance-Typs und anderer Compliance-Details zu einer bestimmten Ressource. Schreiben

instance

managed-instance

ssm:SourceInstanceARN

ec2:SourceInstanceARN

PutConfigurePackageResult [nur Berechtigung] Gewährt dem SSM Agent die Berechtigung, einen Bericht über die Ergebnisse bestimmter Agentenanforderungen zu generieren (interner Systems-Manager-Aufruf) Lesen
PutInventory Gewährt die Berechtigung zum Hinzufügen oder Aktualisieren von Bestandselementen auf mehreren angegebenen verwalteten Instances. Write
PutParameter Gewährt die Berechtigung zum Erstellen eines SSM-Parameters Schreiben

parameter*

aws:RequestTag/${TagKey}

aws:TagKeys

ssm:Overwrite

PutResourcePolicy Gewährt die Berechtigung zum Erstellen oder Aktualisieren einer Systems-Manager-Ressourcenrichtlinie Berechtigungsverwaltung

resourcearn*

RegisterDefaultPatchBaseline Gewährt die Berechtigung zur Angabe der Standard-Patch-Baseline für einen Betriebssystemtyp. Schreiben

patchbaseline*

RegisterManagedInstance Gewährt die Berechtigung zum Registrieren eines Systems Manager Agent Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

RegisterPatchBaselineForPatchGroup Gewährt die Berechtigung zur Angabe der Standard-Patch-Baseline für eine bestimmte Patch-Gruppe. Write

patchbaseline*

RegisterTargetWithMaintenanceWindow Gewährt die Berechtigung zum Registrieren eines Ziels in einem angegebenen Wartungsfenster. Write

maintenancewindow*

RegisterTaskWithMaintenanceWindow Gewährt die Berechtigung zum Registrieren einer Aufgabe in einem angegebenen Wartungsfenster. Write

maintenancewindow*

RemoveTagsFromResource Gewährt die Berechtigung zum Entfernen eines angegebenen Tag-Schlüssels aus einer angegebenen Ressource. Tagging

association

automation-execution

document

instance

maintenancewindow

managed-instance

opsitem

opsmetadata

parameter

patchbaseline

task

aws:ResourceTag/${TagKey}

aws:TagKeys

ResetServiceSetting Gewährt die Berechtigung zum Zurücksetzen der Serviceeinstellung für einen AWS-Konto auf den Standardwert Schreiben

servicesetting*

ResumeSession Gewährt die Berechtigung zum Wiederherstellen einer Session Manager-Sitzung mit einer verwalteten Instance. Write

session*

ssm:resourceTag/aws:ssmmessages:session-id

ssm:resourceTag/aws:ssmmessages:target-id

SendAutomationSignal Gewährt die Berechtigung zum Senden eines Signals, um das aktuelle Verhalten oder den Status einer angegebenen Automatisierungsausführung zu ändern. Write

automation-execution*

SendCommand Gewährt die Berechtigung zum Ausführen von Befehlen auf einer oder mehreren angegebenen verwalteten Instances. Write

document*

bucket

instance

managed-instance

aws:ResourceTag/${TagKey}

ssm:resourceTag/${TagKey}

StartAssociationsOnce Gewährt die Berechtigung zum manuellen Ausführen einer bestimmten Mapping. Write

association*

aws:ResourceTag/${TagKey}

StartAutomationExecution Gewährt die Berechtigung zum Initiieren der Ausführung eines Automation-Dokuments. Write

automation-definition*

aws:RequestTag/${TagKey}

aws:TagKeys

StartChangeRequestExecution Gewährt die Berechtigung zum Initiieren der Ausführung eines Automation Change Template-Dokuments Write

automation-definition*

aws:RequestTag/${TagKey}

aws:TagKeys

ssm:AutoApprove

StartSession Gewährt die Berechtigung zum Initiieren einer Verbindung zu einem angegebenen Ziel für eine Session Manager-Sitzung. Write

document

instance

managed-instance

task

ssm:SessionDocumentAccessCheck

ssm:resourceTag/${TagKey}

aws:ResourceTag/${TagKey}

StopAutomationExecution Gewährt die Berechtigung zum Beenden einer angegebenen Automatisierungsausführung, die bereits läuft. Write

automation-execution*

TerminateSession Gewährt die Berechtigung zum dauerhaften Beenden einer Session Manager-Verbindung zu einer Instance Schreiben

session*

ssm:resourceTag/aws:ssmmessages:session-id

ssm:resourceTag/aws:ssmmessages:target-id

UnlabelParameterVersion Gewährt die Berechtigung zum Anwenden einer identifizierenden Bezeichnung auf eine angegebene Version eines Parameters Schreiben

parameter*

UpdateAssociation Gewährt die Berechtigung zum Aktualisieren einer Mapping und zum sofortigen Ausführen der Mapping auf den angegebenen Zielen. Write

association*

document

instance

managed-instance

aws:ResourceTag/${TagKey}

UpdateAssociationStatus Gewährt die Berechtigung zum Aktualisieren des Status des SSM-Dokuments, das einer bestimmten Instance zugeordnet ist. Write

document*

instance

managed-instance

ssm:SourceInstanceARN

ec2:SourceInstanceARN

aws:ResourceTag/${TagKey}

UpdateDocument Gewährt die Berechtigung zum Aktualisieren eines oder mehrerer Werte für ein SSM-Dokument. Write

document*

UpdateDocumentDefaultVersion Gewährt die Berechtigung zum Ändern der Standardversion eines SSM-Dokuments. Write

document*

UpdateDocumentMetadata Gewährt die Berechtigung zum Aktualisieren der Metadaten eines SSM-Dokuments Schreiben

document*

UpdateInstanceAssociationStatus [nur Berechtigung] Gewährt dem SSM Agent die Berechtigung, den Status der aktuell ausgeführten Zuordnung zu aktualisieren (interner Systems-Manager-Aufruf) Schreiben

association*

instance

managed-instance

ssm:SourceInstanceARN

ec2:SourceInstanceARN

aws:ResourceTag/${TagKey}

UpdateInstanceInformation Gewährt dem SSM Agent die Berechtigung, ein Heartbeat-Signal an den Systems-Manager-Service in der Cloud zu senden Schreiben

instance

managed-instance

ssm:SourceInstanceARN

ec2:SourceInstanceARN

UpdateMaintenanceWindow Gewährt die Berechtigung zum Aktualisieren eines angegebenen Wartungsfensters. Write

maintenancewindow*

UpdateMaintenanceWindowTarget Gewährt die Berechtigung zum Aktualisieren eines angegebenen Wartungsfensterziels. Write

maintenancewindow*

windowtarget*

UpdateMaintenanceWindowTask Gewährt die Berechtigung zum Aktualisieren einer angegebenen Wartungsfensteraufgabe. Write

maintenancewindow*

windowtask*

UpdateManagedInstanceRole Gewährt die Berechtigung zum Zuweisen oder Ändern der IAM-Rolle, die einer angegebenen verwalteten Instance zugewiesen ist. Schreiben

managed-instance*

ssm:resourceTag/tag-key

UpdateOpsItem Gewährt die Berechtigung zum Bearbeiten oder Ändern eines OpsItem Schreiben

opsitem*

UpdateOpsMetadata Gewährt die Berechtigung zum Aktualisieren eines OpsMetadata Objekts Schreiben

opsmetadata*

UpdatePatchBaseline Gewährt die Berechtigung zum Aktualisieren einer angegebenen Patch-Baseline. Write

patchbaseline*

UpdateResourceDataSync Gewährt die Berechtigung zum Aktualisieren einer Ressourcendaten-Synchronisierung Schreiben

resourcedatasync*

ssm:SyncType

UpdateServiceSetting Gewährt die Berechtigung zum Aktualisieren der Service-Einstellung für ein AWS-Konto Schreiben

servicesetting*

Von AWS Systems Manager definierte Ressourcentypen

Die folgenden Ressourcentypen werden von diesem Service definiert und können im Element Resource von IAM-Berechtigungsrichtlinienanweisungen verwendet werden. Jede Aktion in der Tabelle „Aktionen“ identifiziert die Ressourcentypen, die mit der Aktion angegeben werden können. Ein Ressourcentyp kann auch definieren, welche Bedingungsschlüssel Sie in einer Richtlinie einschließen können. Diese Schlüssel werden in der letzten Spalte der Tabelle der Ressourcentypen angezeigt. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Resource types.

Anmerkung

Einige State Manager-API-Parameter sind veraltet. Das könnte ein unerwartetes Verhalten verursachen. Weitere Informationen finden Sie unter Arbeiten mit Mappings mithilfe von IAM.

Ressourcentypen ARN Bedingungsschlüssel
association arn:${Partition}:ssm:${Region}:${Account}:association/${AssociationId}

aws:ResourceTag/${TagKey}

automation-execution arn:${Partition}:ssm:${Region}:${Account}:automation-execution/${AutomationExecutionId}

aws:ResourceTag/${TagKey}

ssm:resourceTag/tag-key

automation-definition arn:${Partition}:ssm:${Region}:${Account}:automation-definition/${AutomationDefinitionName}:${VersionId}
bucket arn:${Partition}:s3:::${BucketName}
document arn:${Partition}:ssm:${Region}:${Account}:document/${DocumentName}

aws:ResourceTag/${TagKey}

ssm:DocumentCategories

ssm:resourceTag/${TagKey}

instance arn:${Partition}:ec2:${Region}:${Account}:instance/${InstanceId}

aws:ResourceTag/${TagKey}

ssm:resourceTag/${TagKey}

maintenancewindow arn:${Partition}:ssm:${Region}:${Account}:maintenancewindow/${ResourceId}

aws:ResourceTag/${TagKey}

ssm:resourceTag/tag-key

managed-instance arn:${Partition}:ssm:${Region}:${Account}:managed-instance/${InstanceId}

aws:ResourceTag/${TagKey}

ssm:resourceTag/tag-key

managed-instance-inventory arn:${Partition}:ssm:${Region}:${Account}:managed-instance-inventory/${InstanceId}
opsitem arn:${Partition}:ssm:${Region}:${Account}:opsitem/${ResourceId}

aws:ResourceTag/${TagKey}

opsmetadata arn:${Partition}:ssm:${Region}:${Account}:opsmetadata/${ResourceId}

aws:ResourceTag/${TagKey}

ssm:resourceTag/${TagKey}

parameter arn:${Partition}:ssm:${Region}:${Account}:parameter/${ParameterNameWithoutLeadingSlash}

aws:ResourceTag/${TagKey}

ssm:resourceTag/tag-key

patchbaseline arn:${Partition}:ssm:${Region}:${Account}:patchbaseline/${PatchBaselineIdResourceId}

aws:ResourceTag/${TagKey}

ssm:resourceTag/tag-key

resourcearn arn:${Partition}:ssm:${Region}:${Account}:opsitemgroup/default
session arn:${Partition}:ssm:${Region}:${Account}:session/${SessionId}

ssm:resourceTag/aws:ssmmessages:session-id

ssm:resourceTag/aws:ssmmessages:target-id

resourcedatasync arn:${Partition}:ssm:${Region}:${Account}:resource-data-sync/${SyncName}
servicesetting arn:${Partition}:ssm:${Region}:${Account}:servicesetting/${ResourceId}
windowtarget arn:${Partition}:ssm:${Region}:${Account}:windowtarget/${WindowTargetId}

aws:ResourceTag/${TagKey}

ssm:resourceTag/tag-key

windowtask arn:${Partition}:ssm:${Region}:${Account}:windowtask/${WindowTaskId}

aws:ResourceTag/${TagKey}

ssm:resourceTag/tag-key

task arn:${Partition}:ecs:${Region}:${Account}:task/${TaskId}

aws:ResourceTag/${TagKey}

Bedingungsschlüssel für AWS Systems Manager

AWS Systems Manager definiert die folgenden Bedingungsschlüssel, die im Condition Element einer IAM-Richtlinie verwendet werden können. Diese Schlüssel können Sie verwenden, um die Bedingungen zu verfeinern, unter denen die Richtlinienanweisung angewendet wird. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Bedingungsschlüssel.

Eine Liste der globalen Bedingungsschlüssel, die für alle Services verfügbar sind, finden Sie unter Verfügbare globale Bedingungsschlüssel.

Bedingungsschlüssel Beschreibung Typ
aws:RequestTag/${TagKey} Filtert den Zugriff nach Create-Anforderungen basierend auf den zulässigen Werten für die angegebenen Tags String
aws:ResourceTag/${TagKey} Filtert den Zugriff basierend auf einem Tag-Schlüssel-Wert-Paar, das der AWS Ressource zugewiesen ist String
aws:TagKeys Filtert den Zugriff nach Create-Anforderungen basierend darauf, ob obligatorische Tags in der Anforderung enthalten sind ArrayOfString
ec2:SourceInstanceARN Filtert den Zugriff nach ARN der Instance, von der die Anforderung stammt ARN
ssm:AutoApprove Filtert den Zugriff, indem überprüft wird, ob ein Benutzer berechtigt ist, Change Manager-Workflows ohne Überprüfungsschritt zu starten (mit Ausnahme von Ereignissen zum Einfrieren von Änderungen) Bool
ssm:DocumentCategories Filtert den Zugriff, indem überprüft wird, ob ein Benutzer berechtigt ist, auf ein Dokument zuzugreifen, das zu einer bestimmten Kategorieaufzählung gehört. ArrayOfString
ssm:Overwrite Filtert den Zugriff durch Steuerung, ob Systems-Manager-Parameter überschrieben werden können String
ssm:Recursive Filtert den Zugriff nach Systems-Manager-Parametern, die in einer hierarchischen Struktur erstellt wurden String
ssm:SessionDocumentAccessCheck Filtert den Zugriff, indem überprüft wird, ob ein Benutzer berechtigt ist, entweder auf das Standardkonfigurationsdokument von Session Manager oder auf das in einer Anforderung angegebene benutzerdefinierte Konfigurationsdokument zuzugreifen Bool
ssm:SourceInstanceARN Filtert den Zugriff, indem der Amazon-Ressourcenname (ARN) der verwalteten Instance des AWS Systems Managers überprüft wird, von der aus die Anforderung gestellt wird. Dieser Schlüssel ist nicht vorhanden, wenn die Instance von der verwalteten Instance kommt, die mit einer IAM-Rolle authentifiziert wurde, die dem EC2-Instance-Profil zugeordnet ist ARN
ssm:SyncType Filtert den Zugriff, indem überprüft wird, ob ein Benutzer auch Zugriff auf die in der Anforderung ResourceDataSync SyncType angegebenen hat String
ssm:resourceTag/${TagKey} Filtert den Zugriff nach einem Tag-Schlüssel-Wert-Paar, das der Systems-Manager-Ressource zugewiesen ist String
ssm:resourceTag/aws:ssmmessages:session-id Filtert den Zugriff basierend auf einem Tag-Schlüssel-Wert-Paar, das der Systems-Manager-Sitzungsressource zugewiesen ist String
ssm:resourceTag/aws:ssmmessages:target-id Filtert den Zugriff basierend auf einem Tag-Schlüssel-Wert-Paar, das der Systems-Manager-Sitzungsressource zugewiesen ist String
ssm:resourceTag/tag-key Filtert den Zugriff basierend auf einem Tag-Schlüssel-Wert-Paar, das der Systems-Manager-Ressource zugewiesen ist String