View a markdown version of this page

Ikhtisar templat peran - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Ikhtisar templat peran

Template peran adalah cetak biru peran yang digunakan untuk membuat peran baru. Template menetapkan kebijakan kepercayaan dan izin peran sehingga Anda mendapatkan peran yang siap digunakan untuk layanan tanpa menulis kebijakan sendiri.

Manajer peran menggunakan AWS templat peran yang dikelola, tetapi Anda juga dapat menggunakan template peran tanpa manajer peran. Halaman ini menjelaskan cara kerja template peran dan mencantumkan template untuk setiap layanan.

Cara kerja template peran

Template peran berisi kebijakan kepercayaan dan izin, dan memiliki Nama Sumber Daya Amazon (ARN). Kebijakan kepercayaan mendefinisikan prinsipal mana yang dapat mengambil peran tersebut. Izin menentukan apa yang dapat dilakukan peran. Versi template tidak dapat diubah. Saat AWS memperbarui template, ia menerbitkan versi baru daripada mengubah yang sudah ada.

Template peran dapat menerima parameter tambahan untuk menyesuaikan dan menjangkau properti dan izin peran. Misalnya, template mungkin mengambil peran yang RoleName dibuatnya, atau pengidentifikasi sumber daya seperti abucketName. Ketika manajer peran membuat peran di konsol, itu menerapkan parameter ke kebijakan izin dan kepercayaan untuk peran tersebut. Saat Anda membuat peran dari template secara langsung dengan IAM API, Anda menyediakan parameter ini.

Untuk membuat peran dari template, gunakan iam:AcquireRole API dengan ARN template dan berikan parameter yang dibutuhkan template.

Definisi template peran dapat berubah antar versi. Untuk melihat kebijakan kepercayaan saat ini dan izin untuk template, ambil dengan iam:GetRoleTemplateVersion menggunakan template ARN. AWS merekomendasikan memeriksa template sebelum mengandalkannya, terutama untuk template yang memberikan akses luas.

Bagaimana manajer peran menggunakan templat

Saat membuat sumber daya di konsol layanan yang didukung, manajer peran menyediakan peran dari template yang cocok dengan layanan dan kasus penggunaan. Manajer peran memilih template dan menyediakan parameter untuk Anda. Hasilnya adalah peran yang sama dengan yang akan Anda panggiliam:AcquireRole. Untuk mengaktifkan manajer peran, lihatKelola akses ke manajer peran.

Direktori templat peran

Tabel berikut mencantumkan template peran untuk setiap layanan yang didukung manajer peran, dengan template ARN dan parameter yang dibutuhkan. Gunakan ARN untuk membuat peran dari template, atau untuk meninjau apa yang diberikan manajer peran untuk layanan tersebut. Layanan tercantum menurut abjad.

Layanan Templat peran ARN Templat Parameter
AWS Batang Kacang Elastis PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazon EventBridge PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
AWS Lambda PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Studio SageMaker Terpadu Amazon AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 CMK_ENABLED,, akunID RoleName, kunciAccountId, keyRegion, kms KeyId
Studio SageMaker Terpadu Amazon AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 RoleName, ID akun
AWS Manajer Rahasia AWSSecretsManagerRotationRoleTemplate arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 ADMIN_RESOURCE_ENABLED, CMK_ENABLED,, AccountID, AdminType, km, wilayah RoleName, Jenis sumber daya KeyArn
AWS Fungsi Langkah PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName