View a markdown version of this page

Siapkan peran IAM Anda - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Siapkan peran IAM Anda

Sebelum mulai menetapkan peran IAM ke pengguna dan grup Pusat Identitas IAM, Anda perlu:

  1. Mengidentifikasi peran IAM yang relevan dalam akun yang diminati, dan

  2. Pastikan kebijakan Istilah dan konsep peran kepercayaan peran IAM berisi Pernyataan yang disediakan di bawah ini.

Jika peran memiliki kebijakan kepercayaan yang ada, tambahkan pernyataan ini ke array Pernyataannya. Jika Anda membuat peran baru, Anda dapat menggunakan seluruh dokumen kebijakan. Pernyataan kebijakan ini memungkinkan pengelola akses akun untuk mengambil peran dan menetapkan konteks atas nama pengguna. ConditionBlok ini memberikan perlindungan wakil yang membingungkan dengan memastikan bahwa manajer akses akun dapat mengambil peran hanya atas nama akun Anda sendiri dan aplikasi manajer akses akun Anda. Untuk informasi selengkapnya, lihat Memper barui kebijakan kepercayaan peran.

Ganti <your-account-id> dengan Akun AWS ID Anda, <region> dengan Wilayah utama Pusat Identitas IAM Anda, dan <application-id> dengan ID aplikasi manajer akses akun Anda. Anda dapat menemukan aplikasi ARN di halaman Pengaturan di konsol manajer akses akun.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }

Opsional - sts:TagSession. Tambahkan sts:TagSession ke Action daftar jika Anda ingin atribut pernyataan hulu dari penyedia identitas Anda (misalnya, keanggotaan grup, departemen, pusat biaya) disebarkan sebagai tag utama pada sesi yang dikeluarkan manajer akses akun. Tanpa tindakan ini, asumsi peran masih berhasil; hanya propagasi tag sesi yang ditekan. Tambahkan ketika kebijakan IAM hilir di akun target menggunakan tag utama (aws:PrincipalTag/<key>); tinggalkan jika tidak. Pertahankan Condition blok yang sama.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:TagSession" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }
catatan

Sebaiknya perbarui alur kerja pembuatan peran IAM untuk menambahkan pernyataan kebijakan kepercayaan ini secara otomatis bila diperlukan.