

Avviso di fine del supporto: il 30 giugno 2027, AWS terminerà il supporto per AMS Advanced. Dopo il 30 giugno 2027, non sarà più possibile accedere alla console AMS Advanced o alle risorse AMS Advanced. Per ulteriori informazioni, consulta [Fine del supporto per AMS Advanced](https://docs.aws.amazon.com/managedservices/latest/userguide/SunsetPlan.html). 

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Ruolo utente IAM in AMS
<a name="defaults-user-role"></a>

Un ruolo IAM è simile a quello di un utente IAM, in quanto è un' AWS identità con politiche di autorizzazione che determinano ciò che l'identità può e non può fare AWS. Tuttavia, invece di essere associato in modo univoco a una persona, un ruolo è destinato a essere assunto da chiunque.

Attualmente esiste un ruolo utente AMS predefinito`Customer_ReadOnly_Role`, per gli account AMS standard e un ruolo aggiuntivo, `customer_managed_ad_user_role` per gli account AMS con Managed Active Directory.

Le politiche di ruolo stabiliscono le autorizzazioni CloudWatch e le azioni di registro di Amazon S3, l'accesso alla console AMS, le restrizioni di sola lettura per la Servizi AWS maggior parte, l'accesso limitato alla console S3 dell'account e l'accesso al tipo di modifica AMS.

Inoltre, `Customer_ReadOnly_Role` dispone di autorizzazioni mutative per le istanze riservate che consentono di prenotare le istanze. Ha alcuni vantaggi in termini di risparmio, quindi, se sai che avrai bisogno di un certo numero di istanze Amazon EC2 per un lungo periodo di tempo, puoi chiamare quelle API. Per ulteriori informazioni, consulta [Amazon EC2 Reserved Instances](https://aws.amazon.com/ec2/pricing/reserved-instances/).

**Nota**  
L'obiettivo del livello di servizio (SLO) di AMS per la creazione di policy IAM personalizzate per gli utenti IAM è di quattro giorni lavorativi, a meno che non si voglia riutilizzare una policy esistente. Se desideri modificare il ruolo utente IAM esistente o aggiungerne uno nuovo, invia rispettivamente una RFC [IAM: Update Entity](https://docs.aws.amazon.com/managedservices/latest/ctref/management-advanced-identity-and-access-management-iam-update-entity-or-policy-review-required.html) o [IAM: Create Entity](https://docs.aws.amazon.com/managedservices/latest/ctref/deployment-advanced-identity-and-access-management-iam-create-entity-or-policy.html).

Se non conosci i ruoli Amazon IAM, consulta Ruoli [IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html) per informazioni importanti.

## MALZ: ruoli utente IAM predefiniti
<a name="json-default-role-malz"></a>

Di seguito sono riportati i ruoli utente MALZ predefiniti. Per assicurarti di disporre del set di policy di cui hai bisogno o per rivedere le policy, esegui il comando AWS Command Line Interface (AWS CLI) [`get-role`](https://docs.aws.amazon.com/cli/latest/reference/iam/get-role.html)o accedi alla [console AWS Management - IAM](https://console.aws.amazon.com/iam/) e scegli **Ruoli** nel pannello di navigazione.

**Nota**  
I ruoli utente sono personalizzabili e possono differire in base all'account. Vengono fornite istruzioni su come trovare il proprio ruolo.

### Ruoli principali dell'account OU
<a name="core-accounts"></a>

Un account principale è un account di MALZ-managed infrastruttura. Gli account AMS multi-account landing zone Gli account Core includono un account di gestione e un account di rete.


**Account Core OU: ruoli e politiche comuni**  
<a name="core-roles-common"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Politica AWS gestita dal pubblico).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Politica gestita AWS pubblica).

- **AWSManagedServicesChangeManagementRole (Versione dell'account principale)**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy




**Account Core OU: ruoli e politiche dell'account di gestione**  
<a name="core-roles-mgmt"></a>

- **AWSManagedServicesBillingRole**
  - AMSBillingPolicy (AMSBillingPolicy).

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Politica gestita AWS pubblica).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Politica gestita AWS pubblica).

- **AWSManagedServicesChangeManagementRole (Versione dell'account di gestione)**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy
  - `AMSMasterAccountSpecificChangeManagementInfrastructurePolicy`




**Account Core OU: ruoli e politiche degli account di rete**  
<a name="core-roles-networking"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Politica gestita AWS pubblica).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Politica gestita AWS pubblica).

- **AWSManagedServicesChangeManagementRole (versione dell'account di rete)**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy
  - AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy



### Ruoli dell'account dell'applicazione
<a name="app-accounts"></a>

I ruoli degli account dell'applicazione vengono applicati agli account specifici dell'applicazione.


**Account dell'applicazione: ruoli e politiche**  
<a name="app-roles"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess (Politica gestita AWS pubblica).

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess (Politica gestita AWS pubblica).<br />Questa policy fornisce l'accesso a tutte le operazioni e le risorse di supporto. Per informazioni, consulta [Getting Started with AWS Support](https://docs.aws.amazon.com/awssupport/latest/user/getting-started.html).

- **AWSManagedServicesSecurityOpsRole**
  - ReadOnlyAccess
  - AWSSupportAccess Esempio<br />Questa politica fornisce l'accesso a tutte le operazioni e le risorse di supporto.
  - [`AWSCertificateManagerFullAccess`](https://docs.aws.amazon.com/acm/latest/userguide/authen-awsmanagedpolicies.html#acm-full-access-managed-policy)informazioni, (AWS Managed Policy pubblica)
  - [`AWSWAFFullAccess`](https://docs.aws.amazon.com/waf/latest/developerguide/access-control-identity-based.html)informazioni, (policy AWS Managed pubblica). Questa policy garantisce l'accesso completo alle risorse AWS WAF.
  - AMSSecretsManagerSharedPolicy

- **AWSManagedServicesChangeManagementRole (versione dell'account dell'applicazione)**
  - ReadOnlyAccess
  - AWSSupportAccess (Politica gestita AWS pubblica).<br />Questa policy fornisce l'accesso a tutte le operazioni e le risorse di supporto. Per informazioni, consulta [Getting Started with AWS Support](https://docs.aws.amazon.com/awssupport/latest/user/getting-started.html).
  - AMSSecretsManagerSharedPolicy
  - AMSChangeManagementPolicy
  - AMSReservedInstancesPolicy
  - Policy AMSS3

- **AWSManagedServicesAdminRole**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementInfrastructurePolicy
  - AWSMarketplaceManageSubscriptions
  - AMSSecretsManagerSharedPolicy
  - AMSChangeManagementPolicy
  - AWSCertificateManagerFullAccess
  - AWSWAFFullAccess
  - Politica AMSS3
  - AMSReservedInstancesPolicy



## SALZ: ruolo utente IAM predefinito
<a name="json-default-role"></a>

Di seguito sono riportati i ruoli utente SALZ predefiniti. Per assicurarti di avere le politiche impostate per te o per rivedere le politiche, esegui il [`get-role`](https://docs.aws.amazon.com/cli/latest/reference/iam/get-role.html)comando. In alternativa, accedi alla AWS Identity and Access Management console all'indirizzo [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/), quindi scegli **Ruoli**.

**Nota**  
Il ruolo utente predefinito di SALZ è personalizzabile e potrebbe differire in base all'account. Vengono fornite istruzioni su come trovare il proprio ruolo.

Il ruolo di sola lettura del cliente è una combinazione di più politiche. Segue una ripartizione del ruolo.
+ Politica di audit dei Managed Services
+  ReadOnly Politica IAM di Managed Services
+ Politica per gli utenti di Managed Services
+ Politica condivisa di Customer Secrets Manager 
+ Politica di iscrizione al Customer Marketplace