AWS 合作伙伴中心 API 参考已重新构建。有关支持的 API 操作的更多信息,请参阅 AWS 合作伙伴中心 API 参考。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
频道 API 的访问权限
访问控制和权限由AWS Identity and Access Management(IAM) 管理。本节提供有关配置与AWS合作伙伴中心渠道 API 进行交互的必要权限的指导。
频道管理账号设置
P AWS artner Central 上的渠道管理功能要求在两种类型的AWS账户中部署 IAM 角色:
-
这是与您的AWS合作伙伴网络和合作伙伴中心账户AWS 账户关联的。AWS 账户每个AWS合作伙伴只能关联一个合作伙伴中心。作为一次性设置活动,您将AWS 账户使用 Partner Central 渠道托管策略在此活动中创建 IAM 角色。
-
此 Bill-Transfer 账户AWS 账户用作管理最终客户消费账单和付款的账户。AWS 账户这是在AWS合作伙伴中心渠道管理中报告为项目管理账户。您可能有多个项目管理账户,并且需要在AWS 账户您报告的每个账户中创建一个 IAM 角色作为项目管理账户。
对于每AWS 账户种类型,您需要将不同的 IAM 角色与特定的权限和信任策略相关联。
的访问权限AWS已链接合作伙伴中心AWS 账户
在链接的AWS合作伙伴中心中AWS 账户,创建一个 IAM 角色来管理渠道资源,该角色将授予合作伙伴中心用户。此 IAM 角色允许用户在 P AWS artner Central 上查看和管理渠道管理资源。角色名称必须以开头PartnerCentralRoleFor,推荐的名称必须是PartnerCentralRoleForChannel。要配置角色,请完成以下操作:
-
添加以下自定义信任策略,以允许 P AWS artner Central 云管理员和联盟潜在客户将 IAM 角色映射到合作伙伴中心用户:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "partnercentral-account-management.amazonaws.com" }, "Action": "sts:AssumeRole" } ] } -
将
AWSPartnerCentralChannelManagement托管策略与PartnerCentralRoleForChannel角色关联。
项目管理账户的访问权限AWS账户
在 P AWS artner Central 中AWS 账户报告为计划管理账户的每个账户中,创建以下 IAM 角色,所需名称如下:
-
PartnerCentralChannelHandshakeApprovalManagement: 利用此角色来管理合作伙伴中心与您的项目管理层之间的握手。AWS 账户此 IAM 角色可用于响应在AWS合作伙伴中心激活您的计划管理账户。创建此角色时,请关联AWSPartnerCentralChannelHandshakeApprovalManagement托管策略。 -
PartnerCentralChannelBillingTransferReadOnly:利用此跨账户角色可以从AWS合作伙伴中心查看账单转账状态。此角色将共享从您AWS 账户到AWS合作伙伴中心的账单转账状态,以便集中查看账单转账状态。如果创建了此角色,则AWS合作伙伴平台中的用户可以在合作伙伴中心中查看账单转账状态。AWS但是,此角色不向AWS合作伙伴中心用户授予在 Billing and Cost Management 控制台中访问AWS账单转账的权限。-
信任策略:
-
在以下 JSON 中,在
{PartnerCentralLinkedAccountID}创建角色时,将替换为您实际的AWS合作伙伴中心关联的AWS 账户 12 位数字 ID。{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{PartnerCentralLinkedAccountId}:root" }, "Action": "sts:AssumeRole" } ] }
-
-
权限策略:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "BillingTransferReadOnly", "Effect": "Allow", "Action": [ "organizations:DescribeResponsibilityTransfer", "organizations:ListHandshakesForOrganization", "organizations:ListInboundResponsibilityTransfers", "organizations:ListOutboundResponsibilityTransfers" ], "Resource": "*" } ] }
-
-
PartnerCentralChannelBillingTransferManagement(可选):利用此跨账户角色可以从AWS合作伙伴中心创建和管理账单转账。此角色将允许访问包含AWSPartnerCentralChannelManagement托管策略的 IAM 角色的AWS合作伙伴中心用户管理计划管理账户中的账单转账AWS 账户。使用此跨账户角色,Partner Central 用户将能够使用AWS合作伙伴中心渠道管理中的 “账单管理” 按钮,在 B AWS illing and Cost Management 控制台中访问和管理AWS账单转账。AWS-
信任策略:
-
在以下 JSON 中,在
{PartnerCentralLinkedAccountID}创建角色时,将替换为您实际的AWS合作伙伴中心关联的AWS 账户 12 位数字 ID。{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{PartnerCentralLinkedAccountId}:root" }, "Action": "sts:AssumeRole" } ] }
-
-
权限策略:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "BillingTransferManagement", "Effect": "Allow", "Action": [ "billingconductor:CreateBillingGroup", "billingconductor:ListPricingPlans", "organizations:AcceptHandshake", "organizations:CancelHandshake", "organizations:DeclineHandshake", "organizations:DescribeResponsibilityTransfer", "organizations:InviteOrganizationToTransferResponsibility", "organizations:ListHandshakesForAccount", "organizations:ListHandshakesForOrganization", "organizations:ListInboundResponsibilityTransfers", "organizations:ListOutboundResponsibilityTransfers", "organizations:TerminateResponsibilityTransfer", "organizations:UpdateResponsibilityTransfer" ], "Resource": "*" } ] }
-
使用AWS托管策略
AWS提供托管策略,授予与频道 API 交互所需的权限。要提供管理所有渠道资源的必要访问权限,请将AWSPartnerCentralChannelManagement策略附加到您的 IAM 身份。要提供查看和响应频道握手请求所需的访问权限,请将AWSPartnerCentralChannelHandshakeApprovalManagement策略附加到您的 IAM 身份。有关更多信息,请参阅AWS合作伙伴中心用户的AWS托管政策。
AWSPartnerCentralChannelManagement 政策
此政策授予对合作伙伴中心渠道管理操作的完全访问权限。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ChannelManagement", "Effect": "Allow", "Action": [ "partnercentral:CreateProgramManagementAccount", "partnercentral:UpdateProgramManagementAccount", "partnercentral:DeleteProgramManagementAccount", "partnercentral:ListProgramManagementAccounts", "partnercentral:GetProgramManagementAccount", "partnercentral:CreateRelationship", "partnercentral:UpdateRelationship", "partnercentral:DeleteRelationship", "partnercentral:GetRelationship", "partnercentral:ListRelationships", "partnercentral:CreateChannelHandshake", "partnercentral:AcceptChannelHandshake", "partnercentral:RejectChannelHandshake", "partnercentral:CancelChannelHandshake", "partnercentral:ListChannelHandshakes" ], "Resource": "*", "Condition": { "StringEquals": { "partnercentral:Catalog": [ "AWS", "Sandbox" ] } } }, { "Sid": "ChannelBillingTransferRoleAccess", "Effect": "Allow", "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/PartnerCentralChannelBillingTransferManagement", "arn:aws:iam::*:role/PartnerCentralChannelBillingTransferReadOnly" ] }, { "Sid": "TaggingAccess", "Effect": "Allow", "Action": [ "partnercentral:TagResource", "partnercentral:UntagResource", "partnercentral:ListTagsForResource" ], "Resource": [ "arn:aws:partnercentral:*:*:catalog/*/program-management-account/*", "arn:aws:partnercentral:*:*:catalog/*/channel-handshake/*" ], "Condition": { "StringEquals": { "partnercentral:Catalog": [ "AWS", "Sandbox" ] } } } ] }
AWSPartnerCentralChannelHandshakeApprovalManagement 政策
此政策授予查看和响应频道握手请求的权限。此政策应适用于接收频道握手请求的AWS账户中的角色。
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ChannelHandshakeManagement", "Effect": "Allow", "Action": [ "partnercentral:ListChannelHandshakes", "partnercentral:AcceptChannelHandshake", "partnercentral:RejectChannelHandshake" ], "Resource": "*", "Condition": { "StringEquals": { "partnercentral:Catalog": [ "AWS", "Sandbox" ] } } } ] }
向 IAM 角色和用户分配策略
按照以下步骤向 IAM 角色和用户分配策略:
-
登录到AWS 管理控制台。
-
导航到 IAM 服务。
-
选择角色或用户,然后选择要向其关联策略的 IAM 角色或用户。
-
将
AWSPartnerCentralChannelManagement策略或您的自定义策略附加到选定的 IAM 角色或用户。
有关更多信息,请参阅添加和删除 IAM 身份权限。
使用条件键管理权限
IAM 策略中的条件密钥为何时强制执行声明策略提供资源级权限。您可以使用条件键来指定何时允许或拒绝某些权限的条件。
有关更多信息,请参阅 IAM JSON 策略元素:条件运算符。
| 条件键 | 说明 | 适用的行动 | 有效值 |
|---|---|---|---|
| 合作伙伴中心:目录 | 按关联目录实体的类型筛选访问权限 | 所有渠道管理操作 | AWS,沙盒 |
| 合作伙伴中心:ChannelHandshakeType | 根据频道握手的类型筛选访问权限 | CreateChannelHandshake, AcceptChannelHandshake, RejectChannelHandshake, CancelChannelHandshake, ListChannelHandshakes | 计划管理账户、开始服务周期、撤销服务周期 |
所需权限摘要
| 处理建议 | 说明 |
|---|---|
| 合作伙伴中心:CreateProgramManagementAccount | 允许创建项目管理账户 |
| 合作伙伴中心:UpdateProgramManagementAccount | 允许更新项目管理账户 |
| 合作伙伴中心:DeleteProgramManagementAccount | 允许删除项目管理帐户 |
| 合作伙伴中心:ListProgramManagementAccounts | 允许列出项目管理账户 |
| 合作伙伴中心:GetProgramManagementAccount | 允许检索项目管理账户详细信息 |
| 合作伙伴中心:CreateRelationship | 允许创建关系 |
| 合作伙伴中心:UpdateRelationship | 允许更新关系 |
| 合作伙伴中心:DeleteRelationship | 允许删除关系 |
| 合作伙伴中心:GetRelationship | 允许检索关系详情 |
| 合作伙伴中心:ListRelationships | 允许列出关系 |
| 合作伙伴中心:CreateChannelHandshake | 允许创建频道握手 |
| 合作伙伴中心:AcceptChannelHandshake | 允许接受频道握手 |
| 合作伙伴中心:RejectChannelHandshake | 允许拒绝频道握手 |
| 合作伙伴中心:CancelChannelHandshake | 允许取消频道握手 |
| 合作伙伴中心:ListChannelHandshakes | 允许列出频道握手 |