

Avis de fin de support : le 30 juin 2027, le support d'AMS Advanced AWS prendra fin. Après le 30 juin 2027, vous ne pourrez plus accéder à la console AMS Advanced ni aux ressources AMS Advanced. Pour plus d'informations, consultez la section Fin du support [ AMS Advanced](https://docs.aws.amazon.com/managedservices/latest/userguide/SunsetPlan.html). 

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Rôle d'utilisateur IAM dans AMS
<a name="defaults-user-role"></a>

Un rôle IAM est similaire à un utilisateur IAM, dans la mesure où il s'agit d'une AWS identité dotée de politiques d'autorisation qui déterminent ce que l'identité peut et ne peut pas faire. AWS En revanche, au lieu d’être associé de manière unique à une personne, un rôle est conçu pour être assumé par tout utilisateur qui en a besoin.

Il existe actuellement un rôle utilisateur AMS par défaut pour `Customer_ReadOnly_Role` les comptes AMS standard et un rôle supplémentaire `customer_managed_ad_user_role` pour les comptes AMS avec Managed Active Directory.

Les politiques de rôle définissent les autorisations CloudWatch et les actions de journalisation d'Amazon S3, l'accès à la console AMS, les restrictions en lecture seule pour la plupart Services AWS, l'accès restreint à la console S3 du compte et l'accès au type de changement de type AMS.

En outre, il `Customer_ReadOnly_Role` dispose d'autorisations mutatives sur les instances réservées qui vous permettent de réserver des instances. Cela permet de réaliser des économies. Par conséquent, si vous savez que vous aurez besoin d'un certain nombre d'instances Amazon EC2 pendant une longue période, vous pouvez appeler ces API. Pour en savoir plus, consultez [Instances réservées Amazon EC2.](https://aws.amazon.com/ec2/pricing/reserved-instances/)

**Note**  
L'objectif de niveau de service (SLO) AMS pour créer des politiques IAM personnalisées pour les utilisateurs IAM est de quatre jours ouvrables, sauf si une politique existante doit être réutilisée. Si vous souhaitez modifier le rôle utilisateur IAM existant ou en ajouter un nouveau, soumettez une RFC [IAM : Update Entity](https://docs.aws.amazon.com/managedservices/latest/ctref/management-advanced-identity-and-access-management-iam-update-entity-or-policy-review-required.html) ou [IAM : Create Entity](https://docs.aws.amazon.com/managedservices/latest/ctref/deployment-advanced-identity-and-access-management-iam-create-entity-or-policy.html), respectivement.

Si vous ne connaissez pas les rôles Amazon IAM, consultez la section Rôles [IAM pour obtenir des](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html) informations importantes.

## MALZ : Rôles utilisateur IAM par défaut
<a name="json-default-role-malz"></a>

Les rôles utilisateur MALZ par défaut sont les suivants. Pour vous assurer que vous disposez de l'ensemble de politiques dont vous avez besoin, ou pour consulter les politiques, exécutez la commande AWS Command Line Interface (AWS CLI) [`get-role`](https://docs.aws.amazon.com/cli/latest/reference/iam/get-role.html)ou connectez-vous à la [console AWS Management - IAM](https://console.aws.amazon.com/iam/) et choisissez **Rôles** dans le volet de navigation.

**Note**  
Les rôles des utilisateurs sont personnalisables et peuvent varier d'un compte à l'autre. Des instructions pour trouver votre rôle sont fournies.

### Rôles principaux du compte UO
<a name="core-accounts"></a>

Un compte principal est un compte MALZ-managed d'infrastructure. Les comptes principaux de la zone de landing zone multi-comptes AMS incluent un compte de gestion et un compte réseau.


**Compte Core UO : rôles et politiques communs**  
<a name="core-roles-common"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Politique AWS gérée par le public).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Politique publique gérée par AWS).

- **AWSManagedServicesChangeManagementRole (Version du compte principal)**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy




**Compte UO principal : rôles et politiques du compte de gestion**  
<a name="core-roles-mgmt"></a>

- **AWSManagedServicesBillingRole**
  - AMSBillingPolicy (AMSBillingPolicy).

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Politique publique gérée par AWS).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Politique publique gérée par AWS).

- **AWSManagedServicesChangeManagementRole (Version du compte de gestion)**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy
  - `AMSMasterAccountSpecificChangeManagementInfrastructurePolicy`




**Compte UO principal : rôles et politiques du compte réseau**  
<a name="core-roles-networking"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Politique publique gérée par AWS).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Politique publique gérée par AWS).

- **AWSManagedServicesChangeManagementRole (Version du compte réseau)**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy
  - AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy



### Rôles des comptes d'applications
<a name="app-accounts"></a>

Les rôles de compte d'application sont appliqués à vos comptes spécifiques à l'application.


**Compte d'application : rôles et politiques**  
<a name="app-roles"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Politique publique gérée par AWS).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Politique publique gérée par AWS).<br />Cette politique donne accès à toutes les opérations et ressources de support. Pour plus d'informations, consultez [Getting Started with AWS Support](https://docs.aws.amazon.com/awssupport/latest/user/getting-started.html).

- **AWSManagedServicesSecurityOpsRole**
  - ReadOnlyAccess
  - AWSSupportAccess Exemple<br />Cette politique donne accès à toutes les opérations et ressources de support.
  - [`AWSCertificateManagerFullAccess`](https://docs.aws.amazon.com/acm/latest/userguide/authen-awsmanagedpolicies.html#acm-full-access-managed-policy)informations, (politique publique gérée par AWS)
  - [`AWSWAFFullAccess`](https://docs.aws.amazon.com/waf/latest/developerguide/access-control-identity-based.html)informations, (politique publique gérée par AWS). Cette politique accorde un accès complet aux ressources AWS WAF.
  - AMSSecretsManagerSharedPolicy

- **AWSManagedServicesChangeManagementRole (Version du compte de l'application)**
  - ReadOnlyAccess
  - AWSSupportAccess (Politique publique gérée par AWS).<br />Cette politique donne accès à toutes les opérations et ressources de support. Pour plus d'informations, consultez [Getting Started with AWS Support](https://docs.aws.amazon.com/awssupport/latest/user/getting-started.html).
  - AMSSecretsManagerSharedPolicy
  - AMSChangeManagementPolicy
  - AMSReservedInstancesPolicy
  - Politique AMSS3

- **AWSManagedServicesAdminRole**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementInfrastructurePolicy
  - AWSMarketplaceManageSubscriptions
  - AMSSecretsManagerSharedPolicy
  - AMSChangeManagementPolicy
  - AWSCertificateManagerFullAccess
  - AWSWAFFullAccess
  - Politique AMSS3
  - AMSReservedInstancesPolicy



## SALZ : rôle d'utilisateur IAM par défaut
<a name="json-default-role"></a>

Les rôles utilisateur par défaut de SALZ sont les suivants. Pour vous assurer que les politiques sont définies pour vous, ou pour les consulter, exécutez la [`get-role`](https://docs.aws.amazon.com/cli/latest/reference/iam/get-role.html)commande. Vous pouvez également vous connecter à la Gestion des identités et des accès AWS console à l'[https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/)adresse, puis sélectionner **Rôles**.

**Note**  
Le rôle utilisateur par défaut de SALZ est personnalisable et peut varier d'un compte à l'autre. Des instructions pour trouver votre rôle sont fournies.

Le rôle client en lecture seule est une combinaison de plusieurs politiques. Voici une description des rôles.
+ Politique d'audit des Managed Services
+ Politique IAM ReadOnly de Managed Services
+ Politique relative aux utilisateurs de Managed Services
+ Politique partagée du Customer Secrets Manager 
+ Politique d'abonnement du Customer Marketplace