Utilisation de rôles liés à un service pour AWS Config - AWS Config

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de rôles liés à un service pour AWS Config

AWS Config utilise des AWS Identity and Access Management rôles liés à un service (IAM). Un rôle lié à un service est un type unique de rôle IAM directement lié à. AWS Config Les rôles liés au service sont prédéfinis par AWS Config et incluent toutes les autorisations dont le service a besoin pour appeler d'autres AWS services en votre nom.

Un rôle lié à un service facilite la configuration AWS Config car vous n'avez pas à ajouter manuellement les autorisations nécessaires. AWS Config définit les autorisations associées à ses rôles liés aux services et, sauf indication contraire, seul AWS Config peut assumer ses rôles. Les autorisations définies comprennent la politique d'approbation et la politique d'autorisation. De plus, cette politique d'autorisation ne peut pas être attachée à une autre entité IAM.

Pour plus d'informations sur les autres services qui prennent en charge les rôles liés aux services, consultez Services AWS fonctionnant avec IAM et recherchez les services où Oui figure dans la colonne Rôle lié à un service. Choisissez un Yes (oui) ayant un lien permettant de consulter les détails du rôle pour ce service.

Autorisations de rôle liées à un service pour AWS Config

AWS Config utilise le rôle lié au service nommé AWSServiceRoleForConfig: AWS Config utilise ce rôle lié au service pour appeler d'autres AWS services en votre nom.

Le rôle AWSServiceRoleForConfiglié au service fait confiance au config.amazonaws.com service pour assumer le rôle.

La politique d'autorisations pour le AWSServiceRoleForConfig rôle contient des autorisations en lecture seule et en écriture seule pour les ressources et des autorisations en lecture seule pour les AWS Config ressources des autres services pris en charge. AWS Config Pour consulter la stratégie gérée AWSServiceRoleForConfig, consultez la section stratégies AWS gérées pour AWS Config. Pour plus d’informations, consultez Types de ressource pris en charge.

Vous devez configurer les autorisations de manière à permettre à une entité IAM (comme un utilisateur, un groupe ou un rôle) de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez Service-Linked Role Permissions (autorisations du rôle lié à un service) dans le IAM User Guide (guide de l'utilisateur IAM).

Pour utiliser un rôle lié à un service avec AWS Config, vous devez configurer les autorisations sur votre compartiment Amazon S3 et sur la rubrique Amazon SNS. Pour plus d’informations, consultez Autorisations requises pour le compartiment Amazon S3 lors de l'utilisation de rôles liés à un service, Autorisations requises pour la AWS KMS clé lors de l'utilisation de rôles liés à un service (livraison du compartiment S3) et Autorisations requises pour la rubrique Amazon SNS lors de l'utilisation de rôles liés à un service.

Création d'un rôle lié à un service pour AWS Config

Dans l'interface de ligne de commande (CLI) IAM ou l'API IAM, créez un rôle lié à un service avec le nom de service config.amazonaws.com. Pour plus d'informations, consultez Création d'un rôle lié à un service dans le Guide de l'utilisateur IAM. Si vous supprimez ce rôle lié à un service, vous pouvez utiliser ce même processus pour créer le rôle à nouveau.

Modification d'un rôle lié à un service pour AWS Config

AWS Config ne vous permet pas de modifier le rôle AWSServiceRoleForConfiglié au service. Une fois que vous avez créé un rôle lié à un service, vous ne pouvez pas changer le nom du rôle, car plusieurs entités peuvent faire référence à ce rôle. Néanmoins, vous pouvez modifier la description du rôle à l’aide d’IAM. Pour plus d’informations, consultez Modification d’un rôle lié à un service dans le Guide de l’utilisateur IAM.

Suppression d'un rôle lié à un service pour AWS Config

Si vous n’avez plus besoin d’utiliser une fonctionnalité ou un service qui nécessite un rôle lié à un service, nous vous recommandons de supprimer ce rôle. De cette façon, vous n’avez aucune entité inutilisée qui n’est pas surveillée ou gérée activement. Cependant, vous devez nettoyer les ressources de votre rôle lié à un service avant de pouvoir les supprimer manuellement.

Note

Si le AWS Config service utilise le rôle lorsque vous essayez de supprimer les ressources, la suppression risque d'échouer. Si cela se produit, patientez quelques minutes et réessayez.

Pour supprimer AWS Config les ressources utilisées par AWSServiceRoleForConfig

Assurez-vous que ConfigurationRecorders n'utilise pas ce rôle lié à un service. Vous pouvez utiliser la AWS Config console pour arrêter l'enregistreur de configuration. Pour arrêter l'enregistrement, sous L'enregistrement est activé, choisissez Désactiver.

Vous pouvez supprimer l' AWS Config API ConfigurationRecorder d'utilisation. Pour procéder à la suppression, utilisez la commande delete-configuration-recorder.

$ aws configservice delete-configuration-recorder --configuration-recorder-name default

Pour supprimer manuellement le rôle lié à un service à l’aide d’IAM

Utilisez la console IAM, la CLI IAM ou l'API IAM pour supprimer le rôle lié au AWSServiceRoleForConfig service. Pour plus d’informations, consultez Suppression d’un rôle lié à un service dans le Guide de l’utilisateur IAM.