View a markdown version of this page

频道 API 的访问权限 - AWS 合作伙伴中心

AWS 合作伙伴中心 API 参考已重新构建。有关支持的 API 操作的更多信息,请参阅 AWS 合作伙伴中心 API 参考

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

频道 API 的访问权限

访问控制和权限由AWS Identity and Access Management(IAM) 管理。本节提供有关配置与AWS合作伙伴中心渠道 API 进行交互的必要权限的指导。

频道管理账号设置

P AWS artner Central 上的渠道管理功能要求在两种类型的AWS账户中部署 IAM 角色:

  1. AWS合作伙伴中心已链接AWS 账户

    这是与您的AWS合作伙伴网络和合作伙伴中心账户AWS 账户关联的。AWS 账户每个AWS合作伙伴只能关联一个合作伙伴中心。作为一次性设置活动,您将AWS 账户使用 Partner Central 渠道托管策略在此活动中创建 IAM 角色。

  2. 项目管理账户AWS 账户

    此 Bill-Transfer 账户AWS 账户用作管理最终客户消费账单和付款的账户。AWS 账户这是在AWS合作伙伴中心渠道管理中报告为项目管理账户。您可能有多个项目管理账户,并且需要在AWS 账户您报告的每个账户中创建一个 IAM 角色作为项目管理账户。

对于每AWS 账户种类型,您需要将不同的 IAM 角色与特定的权限和信任策略相关联。

的访问权限AWS已链接合作伙伴中心AWS 账户

在链接的AWS合作伙伴中心中AWS 账户,创建一个 IAM 角色来管理渠道资源,该角色将授予合作伙伴中心用户。此 IAM 角色允许用户在 P AWS artner Central 上查看和管理渠道管理资源。角色名称必须以开头PartnerCentralRoleFor,推荐的名称必须是PartnerCentralRoleForChannel。要配置角色,请完成以下操作:

  • 添加以下自定义信任策略,以允许 P AWS artner Central 云管理员和联盟潜在客户将 IAM 角色映射到合作伙伴中心用户

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "partnercentral-account-management.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  • AWSPartnerCentralChannelManagement托管策略与PartnerCentralRoleForChannel角色关联。

项目管理账户的访问权限AWS账户

在 P AWS artner Central 中AWS 账户报告为计划管理账户的每个账户中,创建以下 IAM 角色,所需名称如下:

  • PartnerCentralChannelHandshakeApprovalManagement: 利用此角色来管理合作伙伴中心与您的项目管理层之间的握手。AWS 账户此 IAM 角色可用于响应在AWS合作伙伴中心激活您的计划管理账户。创建此角色时,请关联AWSPartnerCentralChannelHandshakeApprovalManagement托管策略。

  • PartnerCentralChannelBillingTransferReadOnly:利用此跨账户角色可以从AWS合作伙伴中心查看账单转账状态。此角色将共享从您AWS 账户到AWS合作伙伴中心的账单转账状态,以便集中查看账单转账状态。如果创建了此角色,则AWS合作伙伴平台中的用户可以在合作伙伴中心中查看账单转账状态。AWS但是,此角色不向AWS合作伙伴中心用户授予在 Billing and Cost Management 控制台中访问AWS账单转账的权限。

    • 信任策略:

      • 在以下 JSON 中,在{PartnerCentralLinkedAccountID}创建角色时,将替换为您实际的AWS合作伙伴中心关联的AWS 账户 12 位数字 ID。

        { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{PartnerCentralLinkedAccountId}:root" }, "Action": "sts:AssumeRole" } ] }
    • 权限策略:

      { "Version": "2012-10-17", "Statement": [ { "Sid": "BillingTransferReadOnly", "Effect": "Allow", "Action": [ "organizations:DescribeResponsibilityTransfer", "organizations:ListHandshakesForOrganization", "organizations:ListInboundResponsibilityTransfers", "organizations:ListOutboundResponsibilityTransfers" ], "Resource": "*" } ] }
  • PartnerCentralChannelBillingTransferManagement(可选):利用此跨账户角色可以从AWS合作伙伴中心创建和管理账单转账。此角色将允许访问包含AWSPartnerCentralChannelManagement托管策略的 IAM 角色的AWS合作伙伴中心用户管理计划管理账户中的账单转账AWS 账户。使用此跨账户角色,Partner Central 用户将能够使用AWS合作伙伴中心渠道管理中的 “账单管理” 按钮,在 B AWS illing and Cost Management 控制台中访问和管理AWS账单转账。AWS

    • 信任策略:

      • 在以下 JSON 中,在{PartnerCentralLinkedAccountID}创建角色时,将替换为您实际的AWS合作伙伴中心关联的AWS 账户 12 位数字 ID。

        { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{PartnerCentralLinkedAccountId}:root" }, "Action": "sts:AssumeRole" } ] }
    • 权限策略:

      { "Version": "2012-10-17", "Statement": [ { "Sid": "BillingTransferManagement", "Effect": "Allow", "Action": [ "billingconductor:CreateBillingGroup", "billingconductor:ListPricingPlans", "organizations:AcceptHandshake", "organizations:CancelHandshake", "organizations:DeclineHandshake", "organizations:DescribeResponsibilityTransfer", "organizations:InviteOrganizationToTransferResponsibility", "organizations:ListHandshakesForAccount", "organizations:ListHandshakesForOrganization", "organizations:ListInboundResponsibilityTransfers", "organizations:ListOutboundResponsibilityTransfers", "organizations:TerminateResponsibilityTransfer", "organizations:UpdateResponsibilityTransfer" ], "Resource": "*" } ] }

使用AWS托管策略

AWS提供托管策略,授予与频道 API 交互所需的权限。要提供管理所有渠道资源的必要访问权限,请将AWSPartnerCentralChannelManagement策略附加到您的 IAM 身份。要提供查看和响应频道握手请求所需的访问权限,请将AWSPartnerCentralChannelHandshakeApprovalManagement策略附加到您的 IAM 身份。有关更多信息,请参阅AWS合作伙伴中心用户的AWS托管政策

AWSPartnerCentralChannelManagement 政策

此政策授予对合作伙伴中心渠道管理操作的完全访问权限。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ChannelManagement", "Effect": "Allow", "Action": [ "partnercentral:CreateProgramManagementAccount", "partnercentral:UpdateProgramManagementAccount", "partnercentral:DeleteProgramManagementAccount", "partnercentral:ListProgramManagementAccounts", "partnercentral:GetProgramManagementAccount", "partnercentral:CreateRelationship", "partnercentral:UpdateRelationship", "partnercentral:DeleteRelationship", "partnercentral:GetRelationship", "partnercentral:ListRelationships", "partnercentral:CreateChannelHandshake", "partnercentral:AcceptChannelHandshake", "partnercentral:RejectChannelHandshake", "partnercentral:CancelChannelHandshake", "partnercentral:ListChannelHandshakes" ], "Resource": "*", "Condition": { "StringEquals": { "partnercentral:Catalog": [ "AWS", "Sandbox" ] } } }, { "Sid": "ChannelBillingTransferRoleAccess", "Effect": "Allow", "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/PartnerCentralChannelBillingTransferManagement", "arn:aws:iam::*:role/PartnerCentralChannelBillingTransferReadOnly" ] }, { "Sid": "TaggingAccess", "Effect": "Allow", "Action": [ "partnercentral:TagResource", "partnercentral:UntagResource", "partnercentral:ListTagsForResource" ], "Resource": [ "arn:aws:partnercentral:*:*:catalog/*/program-management-account/*", "arn:aws:partnercentral:*:*:catalog/*/channel-handshake/*" ], "Condition": { "StringEquals": { "partnercentral:Catalog": [ "AWS", "Sandbox" ] } } } ] }

AWSPartnerCentralChannelHandshakeApprovalManagement 政策

此政策授予查看和响应频道握手请求的权限。此政策应适用于接收频道握手请求的AWS账户中的角色。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ChannelHandshakeManagement", "Effect": "Allow", "Action": [ "partnercentral:ListChannelHandshakes", "partnercentral:AcceptChannelHandshake", "partnercentral:RejectChannelHandshake" ], "Resource": "*", "Condition": { "StringEquals": { "partnercentral:Catalog": [ "AWS", "Sandbox" ] } } } ] }

向 IAM 角色和用户分配策略

按照以下步骤向 IAM 角色和用户分配策略:

  1. 登录到AWS 管理控制台。

  2. 导航到 IAM 服务。

  3. 选择角色或用户,然后选择要向其关联策略的 IAM 角色或用户。

  4. AWSPartnerCentralChannelManagement策略或您的自定义策略附加到选定的 IAM 角色或用户。

有关更多信息,请参阅添加和删除 IAM 身份权限

使用条件键管理权限

IAM 策略中的条件密钥为何时强制执行声明策略提供资源级权限。您可以使用条件键来指定何时允许或拒绝某些权限的条件。

有关更多信息,请参阅 IAM JSON 策略元素:条件运算符

条件键概述
条件键 说明 适用的行动 有效值
合作伙伴中心:目录 按关联目录实体的类型筛选访问权限 所有渠道管理操作 AWS,沙盒
合作伙伴中心:ChannelHandshakeType 根据频道握手的类型筛选访问权限 CreateChannelHandshake, AcceptChannelHandshake, RejectChannelHandshake, CancelChannelHandshake, ListChannelHandshakes 计划管理账户、开始服务周期、撤销服务周期

所需权限摘要

所需权限摘要
处理建议 说明
合作伙伴中心:CreateProgramManagementAccount 允许创建项目管理账户
合作伙伴中心:UpdateProgramManagementAccount 允许更新项目管理账户
合作伙伴中心:DeleteProgramManagementAccount 允许删除项目管理帐户
合作伙伴中心:ListProgramManagementAccounts 允许列出项目管理账户
合作伙伴中心:GetProgramManagementAccount 允许检索项目管理账户详细信息
合作伙伴中心:CreateRelationship 允许创建关系
合作伙伴中心:UpdateRelationship 允许更新关系
合作伙伴中心:DeleteRelationship 允许删除关系
合作伙伴中心:GetRelationship 允许检索关系详情
合作伙伴中心:ListRelationships 允许列出关系
合作伙伴中心:CreateChannelHandshake 允许创建频道握手
合作伙伴中心:AcceptChannelHandshake 允许接受频道握手
合作伙伴中心:RejectChannelHandshake 允许拒绝频道握手
合作伙伴中心:CancelChannelHandshake 允许取消频道握手
合作伙伴中心:ListChannelHandshakes 允许列出频道握手