Menggunakan peran terkait layanan untuk Classic AWS WAF - AWS WAF, AWS Firewall Manager, dan AWS Shield Advanced

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan peran terkait layanan untuk Classic AWS WAF

catatan

Ini adalah dokumentasi AWS WAF Klasik. Anda hanya boleh menggunakan versi ini jika Anda membuat AWS WAF sumber daya, seperti aturan dan ACL web, AWS WAF sebelum November 2019, dan Anda belum memigrasikannya ke versi terbaru. Untuk memigrasikan sumber daya Anda, lihatMemigrasi sumber daya AWS WAF Klasik Anda ke AWS WAF.

Untuk versi terbaru AWS WAF, lihatAWS WAF.

AWS WAF Klasik menggunakan AWS Identity and Access Management peran terkait layanan (IAM). Peran terkait layanan adalah jenis peran IAM unik yang ditautkan langsung ke Classic. AWS WAF Peran terkait layanan telah ditentukan sebelumnya oleh AWS WAF Classic dan mencakup semua izin yang diperlukan layanan untuk memanggil AWS layanan lain atas nama Anda.

Peran terkait layanan membuat pengaturan AWS WAF Classic lebih mudah karena Anda tidak perlu menambahkan izin yang diperlukan secara manual. AWS WAF Classic mendefinisikan izin peran terkait layanan, dan kecuali ditentukan lain, hanya AWS WAF Classic yang dapat mengambil perannya. Izin yang ditentukan mencakup kebijakan kepercayaan dan kebijakan izin. Kebijakan izin tersebut tidak dapat dilampirkan ke entitas IAM lainnya.

Anda dapat menghapus peran terkait layanan hanya setelah terlebih dahulu menghapus sumber daya terkait peran tersebut. Ini melindungi sumber daya AWS WAF Klasik karena Anda tidak dapat secara tidak sengaja menghapus izin untuk mengakses sumber daya.

Untuk informasi tentang layanan lain yang mendukung peran terkait layanan, silakan lihat Layanan AWS yang bisa digunakan dengan IAM dan carilah layanan yang memiliki opsi Ya di kolom Peran Terkait Layanan. Pilih Ya dengan sebuah tautan untuk melihat dokumentasi peran terkait layanan untuk layanan tersebut.

Izin peran terkait layanan untuk Classic AWS WAF

AWS WAF Classic menggunakan peran terkait layanan berikut:

  • AWSServiceRoleForWAFLogging

  • AWSServiceRoleForWAFRegionalLogging

AWS WAF Classic menggunakan peran terkait layanan ini untuk menulis log ke Amazon Data Firehose. Peran ini hanya digunakan jika Anda mengaktifkan login AWS WAF. Untuk informasi selengkapnya, lihat Logging informasi lalu lintas ACL Web.

Peran AWSServiceRoleForWAFLogging dan peran AWSServiceRoleForWAFRegionalLogging terkait layanan mempercayai layanan berikut (masing-masing) untuk mengambil peran:

  • waf.amazonaws.com

    waf-regional.amazonaws.com

Kebijakan izin peran memungkinkan AWS WAF Classic menyelesaikan tindakan berikut pada sumber daya yang ditentukan:

  • Tindakan: firehose:PutRecord dan firehose:PutRecordBatch di Amazon Data Firehose sumber daya aliran data dengan nama yang dimulai dengan "aws-waf-logs-.” Misalnya, aws-waf-logs-us-east-2-analytics.

Anda harus mengonfigurasi izin untuk mengizinkan entitas IAM (seperti pengguna, grup, atau peran) untuk membuat, mengedit, atau menghapus peran terkait layanan. Untuk informasi lebih lanjut, lihat Izin Peran Tertaut Layanan di Panduan Pengguna IAM.

Membuat peran terkait layanan untuk Classic AWS WAF

Anda tidak perlu membuat peran terkait layanan secara manual. Saat Anda mengaktifkan AWS WAF Classic logging di AWS Management Console, atau Anda membuat PutLoggingConfiguration permintaan di AWS WAF Classic CLI atau Classic API, AWS WAF Classic akan membuat AWS WAF peran terkait layanan untuk Anda.

Anda harus memiliki iam:CreateServiceLinkedRole izin untuk mengaktifkan logging.

Jika Anda menghapus peran terkait layanan ini, dan ingin membuatnya lagi, Anda dapat mengulangi proses yang sama untuk membuat kembali peran tersebut di akun Anda. Saat Anda mengaktifkan pencatatan AWS WAF AWS WAF Klasik, Classic akan membuat peran terkait layanan untuk Anda lagi.

Mengedit peran terkait layanan untuk Classic AWS WAF

AWS WAF Classic tidak memungkinkan Anda untuk mengedit AWSServiceRoleForWAFLogging dan peran AWSServiceRoleForWAFRegionalLogging terkait layanan. Setelah membuat peran terkait layanan, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin mereferensikan peran tersebut. Namun, Anda dapat menyunting penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, silakan lihat Mengedit peran tertaut layanan dalam Panduan Pengguna IAM.

Menghapus peran terkait layanan untuk Classic AWS WAF

Jika tidak perlu lagi menggunakan fitur atau layanan yang memerlukan peran tertaut layanan, sebaiknya Anda menghapus peran tersebut. Dengan begitu, Anda tidak memiliki entitas yang tidak digunakan yang tidak dipantau atau dipelihara secara aktif. Tetapi, Anda harus membersihkan sumber daya peran yang terhubung dengan layanan sebelum menghapusnya secara manual.

catatan

Jika layanan AWS WAF Klasik menggunakan peran saat Anda mencoba menghapus sumber daya, maka penghapusan mungkin gagal. Jika hal itu terjadi, tunggu beberapa menit dan coba mengoperasikannya lagi.

Untuk menghapus sumber daya AWS WAF Klasik yang digunakan oleh AWSServiceRoleForWAFLogging dan AWSServiceRoleForWAFRegionalLogging
  1. Di konsol AWS WAF Klasik, hapus logging dari setiap ACL web. Untuk informasi selengkapnya, lihat Logging informasi lalu lintas ACL Web.

  2. Menggunakan API atau CLI, kirimkan DeleteLoggingConfiguration permintaan untuk setiap ACL web yang telah mengaktifkan logging. Untuk informasi selengkapnya, lihat Referensi API AWS WAF Klasik.

Untuk menghapus peran terkait layanan secara manual menggunakan IAM

Gunakan konsol IAM, IAM CLI, atau IAM API untuk menghapus peran dan terkait layanan. AWSServiceRoleForWAFLogging AWSServiceRoleForWAFRegionalLogging Untuk informasi selengkapnya, silakan lihat Menghapus Peran Terkait Layanan di Panduan Pengguna IAM.

Wilayah yang Didukung untuk AWS WAF peran terkait layanan Klasik

AWS WAF Klasik mendukung penggunaan peran terkait layanan berikut ini. Wilayah AWS

Nama Wilayah Identitas Wilayah Support dalam AWS WAF Klasik
AS Timur (Virginia Utara) us-east-1 Ya
AS Timur (Ohio) us-east-2 Ya
AS Barat (California Utara) us-west-1 Ya
AS Barat (Oregon) us-west-2 Ya
Asia Pasifik (Mumbai) ap-south-1 Ya
Asia Pacific (Osaka) ap-northeast-3 Ya
Asia Pasifik (Seoul) ap-northeast-2 Ya
Asia Pacific (Singapore) ap-southeast-1 Ya
Asia Pasifik (Sydney) ap-southeast-2 Ya
Asia Pasifik (Tokyo) ap-northeast-1 Ya
Kanada (Pusat) ca-central-1 Ya
Eropa (Frankfurt) eu-central-1 Ya
Eropa (Irlandia) eu-west-1 Ya
Eropa (London) eu-west-2 Ya
Eropa (Paris) eu-west-3 Ya
Amerika Selatan (Sao Paulo) sa-east-1 Ya