本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Amazon 的托管策略 Amazon Resource Groups
Amazon 托管策略是由创建和管理的独立策略 Amazon。 Amazon 托管策略旨在为许多常见用例提供权限,以便您可以开始为用户、组和角色分配权限。
请记住, Amazon 托管策略可能不会为您的特定用例授予最低权限权限,因为它们可供所有 Amazon 客户使用。我们建议通过定义特定于您的使用场景的客户托管式策略来进一步减少权限。
您无法更改 Amazon 托管策略中定义的权限。如果 Amazon 更新 Amazon 托管策略中定义的权限,则更新会影响该策略所关联的所有委托人身份(用户、组和角色)。 Amazon 当新服务启动或现有服务 Amazon Web Services 服务 有新API操作可用时,最有可能更新 Amazon 托管策略。
有关更多信息,请参阅《IAM用户指南》中的Amazon 托管策略。
Resource Groups 的Amazon托管策略
Amazon 托管策略: ResourceGroupsServiceRolePolicy
你自己不能附ResourceGroupsServiceRolePolicy
着在任何IAM实体上。此附加到服务相关角色的策略允许 Resource Groups 代表您执行操作。有关更多信息,请参阅 为 Resource Groups 使用服务相关角色。
此策略授予 Resource Groups 检索有关您的资源组中的资源以及这些资源所属的任何 Amazon CloudFormation 堆栈的信息所需的权限。这允许 Resource Groups 为群组生命周期事件功能生成 CloudWatch 事件。
要查看此 Amazon 托管策略的最新版本,请参阅IAM控制台ResourceGroupsServiceRolePolicy
中的。
Amazon 托管策略: ResourceGroupsandTagEditorFullAccess
将策略附加到委托人实体时,即向该实体授予策略中定义的权限。 Amazon 与必须自己编写策略相比,托管策略使您可以更轻松地为用户、组和角色分配适当的权限。
此策略授予对 Resource Groups 和标签编辑器功能的完全访问所需的权限。
要查看此 Amazon 托管策略的最新版本,请参阅IAM控制台ResourceGroupsandTagEditorFullAccess
中的。
有关此策略的更多信息,请参阅 ResourceGroupsandTagEditorFullAccess《Amazon 托管策略参考指南》。
Amazon 托管策略: ResourceGroupsandTagEditorReadOnlyAccess
将策略附加到委托人实体时,即向该实体授予策略中定义的权限。 Amazon 与必须自己编写策略相比,托管策略使您可以更轻松地为用户、组和角色分配适当的权限。
此策略授予对 Resource Groups 和标签编辑器功能的只读访问所需的权限。
要查看此 Amazon 托管策略的最新版本,请参阅IAM控制台ResourceGroupsandTagEditorReadOnlyAccess
中的。
有关此策略的更多信息,请参阅 ResourceGroupsandTagEditorReadOnlyAccess《Amazon 托管策略参考指南》。
Amazon 托管策略: ResourceGroupsTaggingAPITagUntagSupportedResources
将策略附加到委托人实体时,即向该实体授予策略中定义的权限。 Amazon 与必须自己编写策略相比,托管策略使您可以更轻松地为用户、组和角色分配适当的权限。
此策略授予标记和取消标记支持的所有资源类型所需的权限AWS::ApiGateway
,API但AWS::CloudFormation
AWS::CodeBuild
、和除外。 Amazon Resource Groups AWS::ServiceCatalog
标记和取消标记这些被排除的资源类型需要额外的服务特定权限,这些权限允许除标记和取消标记之外的其他操作。以下列表描述了标记和取消标记策略中排除的资源类型需要哪些权限:
-
AWS::ApiGateway
资源类型需要API网关资源的apigateway:Patch
权限,标签子资源需要apigateway:Put
、apigateway:Get
、apigateway:Delete
权限。 -
AWS::CloudFormation
资源类型需要cloudformation:UpdateStack
和cloudformation:UpdateStackSet
权限。 -
AWS::CodeBuild
资源类型需要codebuild:UpdateProject
权限。 -
AWS::ServiceCatalog
资源类型需要servicecatalog:TagResource
、servicecatalog:UntagResource
servicecatalog:UpdatePortfolio
、和servicecatalog:UpdateProduct
权限。
此策略还授予通过 Resource Groups Taggin API g 检索所有已标记或之前已标记的资源所需的权限。
要查看此 Amazon 托管策略的最新版本,请参阅IAM控制台
ResourceGroupsTaggingAPITagUntagSupportedResources
中的。
有关此策略的更多信息,请参阅 ResourceGroupsTaggingAPITagUntagSupportedResources《Amazon 托管策略参考指南》。
Resource Groups 对 Amazon 托管策略的更新
查看自该服务开始跟踪资源组(Resource Groups) Amazon 托管策略变更以来这些更新的详细信息。要获得有关此页面变更的自动提醒,请订阅 Res ource Groups 文档历史记录页面上的订阅RSS源。
更改 | 描述 | 日期 |
---|---|---|
新政策 — ResourceGroupsTaggingAPITagUntagSupportedResources | Resource Groups 添加了一项新策略,以提供标记和取消标记支持的所有资源类型所需的权限。 Amazon Resource Groups API | 2024 年 10 月 11 日 |
政策更新 — ResourceGroupsandTagEditorFullAccess | Resource Groups 更新了一项策略,使其包含了其他 Amazon CloudFormation 权限。 | 2023 年 8 月 10 日 |
政策更新 — ResourceGroupsandTagEditorReadOnlyAccess | Resource Groups 更新了一项策略,使其包含了其他 Amazon CloudFormation 权限。 | 2023 年 8 月 10 日 |
新政策 — ResourceGroupsServiceRolePolicy | Resource Groups 添加一项新策略来支持其服务关联角色。 | 2022 年 11 月 17 日 |
Resource Groups 开始跟踪更改 |
Resource Groups 开始跟踪其 Amazon 托管策略的更改。 |
2022 年 11 月 17 日 |