

終止支援通知：2027 年 6 月 30 日， AWS 將終止對 AMS Advanced 的支援。2027 年 6 月 30 日之後，您將無法再存取 AMS Advanced 主控台或 AMS Advanced 資源。如需詳細資訊，請參閱 [AMS 進階終止支援](https://docs.aws.amazon.com/managedservices/latest/userguide/SunsetPlan.html)。

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# AMS 中的 IAM 使用者角色
<a name="defaults-user-role"></a>

IAM 角色類似於 IAM 使用者，因為它是具有許可政策的 AWS 身分，可決定身分在其中可以和不可以執行的動作 AWS。但是，角色的目的是讓需要它的任何人可代入，而不是單獨地與某個人員關聯。

對於標準 AMS 帳戶，目前有一個 AMS 預設使用者角色 `Customer_ReadOnly_Role`，對於具有 Managed Active Directory `customer_managed_ad_user_role`的 AMS 帳戶，則有一個額外的角色。

角色政策會設定 CloudWatch 和 Amazon S3 日誌動作、AMS 主控台存取、大多數的唯讀限制 AWS 服務、帳戶 S3 主控台的限制存取，以及 AMS 變更類型存取的許可。

此外， `Customer_ReadOnly_Role`具有變動的 reserved-instances 許可，可讓您保留執行個體。它有一些節省成本的值，因此，如果您知道需要長時間特定數量的 Amazon EC2 執行個體，您可以呼叫這些 APIs。若要進一步了解，請參閱 [Amazon EC2 預留執行個體](https://aws.amazon.com/ec2/pricing/reserved-instances/)。

**注意**  
為 IAM 使用者建立自訂 IAM 政策的 AMS 服務水準目標 (SLO) 為四個工作天，除非將重複使用現有政策。如果您想要修改現有的 IAM 使用者角色，或新增新的角色，請分別提交 [IAM：更新實體](https://docs.aws.amazon.com/managedservices/latest/ctref/management-advanced-identity-and-access-management-iam-update-entity-or-policy-review-required.html)或 [IAM：建立實體](https://docs.aws.amazon.com/managedservices/latest/ctref/deployment-advanced-identity-and-access-management-iam-create-entity-or-policy.html) RFC。

如果您不熟悉 Amazon IAM 角色，請參閱 [IAM 角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)以取得重要資訊。

## MALZ：預設 IAM 使用者角色
<a name="json-default-role-malz"></a>

以下是預設的 MALZ 使用者角色。為了確保您擁有所需的政策集，或檢閱政策，請執行 AWS Command Line Interface (AWS CLI) 命令[`get-role`](https://docs.aws.amazon.com/cli/latest/reference/iam/get-role.html)或登入 AWS Management - [IAM 主控台](https://console.aws.amazon.com/iam/)，然後在導覽窗格中選擇**角色**。

**注意**  
使用者角色是可自訂的，而且可能因帳戶而異。提供尋找角色的說明。

### 核心 OU 帳戶角色
<a name="core-accounts"></a>

核心帳戶是 MALZ 管理的基礎設施帳戶。AMS 多帳戶登陸區域 核心帳戶包含管理帳戶和聯網帳戶。


**核心 OU 帳戶：常用角色和政策**  
<a name="core-roles-common"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess （公有 AWS 受管政策）。

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess （公有 AWS 受管政策）。

- **AWSManagedServicesChangeManagementRole （核心帳戶版本）**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy




**核心 OU 帳戶：管理帳戶角色和政策**  
<a name="core-roles-mgmt"></a>

- **AWSManagedServicesBillingRole**
  - AMSBillingPolicy (AMSBillingPolicy)。

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess （公有 AWS 受管政策）。

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess （公有 AWS 受管政策）。

- **AWSManagedServicesChangeManagementRole （管理帳戶版本）**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy
  - `AMSMasterAccountSpecificChangeManagementInfrastructurePolicy`




**核心 OU 帳戶：聯網帳戶角色和政策**  
<a name="core-roles-networking"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess （公有 AWS 受管政策）。

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess （公有 AWS 受管政策）。

- **AWSManagedServicesChangeManagementRole （網路帳戶版本）**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementReadOnlyPolicy
  - AMSChangeManagementInfrastructurePolicy
  - AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy



### 應用程式帳戶角色
<a name="app-accounts"></a>

應用程式帳戶角色會套用至您的應用程式特定帳戶。


**應用程式帳戶：角色和政策**  
<a name="app-roles"></a>

- **AWSManagedServicesReadOnlyRole**
  - ReadOnlyAccess （公有 AWS 受管政策）。

- **AWSManagedServicesCaseRole**
  - ReadOnlyAccess
  - AWSSupportAccess （公有 AWS 受管政策）。<br />此政策提供所有支援操作和資源的存取權。如需詳細資訊，請參閱 [AWS Support 入門](https://docs.aws.amazon.com/awssupport/latest/user/getting-started.html)。

- **AWSManagedServicesSecurityOpsRole**
  - ReadOnlyAccess
  - AWSSupportAccess 範例<br />此政策提供所有支援操作和資源的存取權。
  - [`AWSCertificateManagerFullAccess`](https://docs.aws.amazon.com/acm/latest/userguide/authen-awsmanagedpolicies.html#acm-full-access-managed-policy) 資訊，（公有 AWS 受管政策）
  - [`AWSWAFFullAccess`](https://docs.aws.amazon.com/waf/latest/developerguide/access-control-identity-based.html) 資訊，（公有 AWS 受管政策）。此政策授予 AWS WAF 資源的完整存取權。
  - AMSSecretsManagerSharedPolicy

- **AWSManagedServicesChangeManagementRole （應用程式帳戶版本）**
  - ReadOnlyAccess
  - AWSSupportAccess （公有 AWS 受管政策）。<br />此政策提供所有支援操作和資源的存取權。如需詳細資訊，請參閱 [AWS Support 入門](https://docs.aws.amazon.com/awssupport/latest/user/getting-started.html)。
  - AMSSecretsManagerSharedPolicy
  - AMSChangeManagementPolicy
  - AMSReservedInstancesPolicy
  - AMSS3Policy

- **AWSManagedServicesAdminRole**
  - ReadOnlyAccess
  - AWSSupportAccess
  - AMSChangeManagementInfrastructurePolicy
  - AWSMarketplaceManageSubscriptions
  - AMSSecretsManagerSharedPolicy
  - AMSChangeManagementPolicy
  - AWSCertificateManagerFullAccess
  - AWSWAFFullAccess
  - AMSS3Policy
  - AMSReservedInstancesPolicy



## SALZ：預設 IAM 使用者角色
<a name="json-default-role"></a>

以下是預設的 SALZ 使用者角色。若要確定您已為您設定政策，或要檢閱政策，請執行 [`get-role`](https://docs.aws.amazon.com/cli/latest/reference/iam/get-role.html)命令。或者，前往 https：//[https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/) 登入 AWS Identity and Access Management 主控台，然後選擇**角色**。

**注意**  
SALZ 預設使用者角色可自訂，且可能因帳戶而異。提供尋找角色的說明。

客戶唯讀角色是多個政策的組合。角色的明細如下。
+ Managed Services 稽核政策
+ Managed Services IAM ReadOnly 政策
+ Managed Services 使用者政策
+ Customer Secrets Manager 共用政策 
+ Customer Marketplace 訂閱政策