Amazon 的托管策略 Amazon Resource Groups - Amazon Resource Groups
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon 的托管策略 Amazon Resource Groups

Amazon 托管策略是由创建和管理的独立策略 Amazon。 Amazon 托管策略旨在为许多常见用例提供权限,以便您可以开始为用户、组和角色分配权限。

请记住, Amazon 托管策略可能不会为您的特定用例授予最低权限权限,因为它们可供所有 Amazon 客户使用。我们建议通过定义特定于您的使用场景的客户托管式策略来进一步减少权限。

您无法更改 Amazon 托管策略中定义的权限。如果 Amazon 更新 Amazon 托管策略中定义的权限,则更新会影响该策略所关联的所有委托人身份(用户、组和角色)。 Amazon 当新服务启动或现有服务 Amazon Web Services 服务 有新API操作可用时,最有可能更新 Amazon 托管策略。

有关更多信息,请参阅《IAM用户指南》中的Amazon 托管策略

Amazon 托管策略: ResourceGroupsServiceRolePolicy

你自己不能附ResourceGroupsServiceRolePolicy着在任何IAM实体上。此附加到服务相关角色的策略允许 Resource Groups 代表您执行操作。有关更多信息,请参阅 为 Resource Groups 使用服务相关角色

此策略授予 Resource Groups 检索有关您的资源组中的资源以及这些资源所属的任何 Amazon CloudFormation 堆栈的信息所需的权限。这允许 Resource Groups 为群组生命周期事件功能生成 CloudWatch 事件。

要查看此 Amazon 托管策略的最新版本,请参阅IAM控制台ResourceGroupsServiceRolePolicy中的。

Amazon 托管策略: ResourceGroupsandTagEditorFullAccess

将策略附加到委托人实体时,即向该实体授予策略中定义的权限。 Amazon 与必须自己编写策略相比,托管策略使您可以更轻松地为用户、组和角色分配适当的权限。

此策略授予对 Resource Groups 和标签编辑器功能的完全访问所需的权限。

要查看此 Amazon 托管策略的最新版本,请参阅IAM控制台ResourceGroupsandTagEditorFullAccess中的。

有关此策略的更多信息,请参阅 ResourceGroupsandTagEditorFullAccessAmazon 托管策略参考指南》

Amazon 托管策略: ResourceGroupsandTagEditorReadOnlyAccess

将策略附加到委托人实体时,即向该实体授予策略中定义的权限。 Amazon 与必须自己编写策略相比,托管策略使您可以更轻松地为用户、组和角色分配适当的权限。

此策略授予对 Resource Groups 和标签编辑器功能的只读访问所需的权限。

要查看此 Amazon 托管策略的最新版本,请参阅IAM控制台ResourceGroupsandTagEditorReadOnlyAccess中的。

有关此策略的更多信息,请参阅 ResourceGroupsandTagEditorReadOnlyAccessAmazon 托管策略参考指南》

Amazon 托管策略: ResourceGroupsTaggingAPITagUntagSupportedResources

将策略附加到委托人实体时,即向该实体授予策略中定义的权限。 Amazon 与必须自己编写策略相比,托管策略使您可以更轻松地为用户、组和角色分配适当的权限。

此策略授予标记和取消标记支持的所有资源类型所需的权限AWS::ApiGateway,APIAWS::CloudFormationAWS::CodeBuild、和除外。 Amazon Resource Groups AWS::ServiceCatalog标记和取消标记这些被排除的资源类型需要额外的服务特定权限,这些权限允许除标记和取消标记之外的其他操作。以下列表描述了标记和取消标记策略中排除的资源类型需要哪些权限:

  • AWS::ApiGateway资源类型需要API网关资源的apigateway:Patch权限,标签子资源需要apigateway:Putapigateway:Getapigateway:Delete权限。

  • AWS::CloudFormation资源类型需要cloudformation:UpdateStackcloudformation:UpdateStackSet权限。

  • AWS::CodeBuild资源类型需要codebuild:UpdateProject权限。

  • AWS::ServiceCatalog资源类型需要servicecatalog:TagResourceservicecatalog:UntagResourceservicecatalog:UpdatePortfolio、和servicecatalog:UpdateProduct权限。

此策略还授予通过 Resource Groups Taggin API g 检索所有已标记或之前已标记的资源所需的权限。

要查看此 Amazon 托管策略的最新版本,请参阅IAM控制台 ResourceGroupsTaggingAPITagUntagSupportedResources中的。

有关此策略的更多信息,请参阅 ResourceGroupsTaggingAPITagUntagSupportedResourcesAmazon 托管策略参考指南》

Resource Groups 对 Amazon 托管策略的更新

查看自该服务开始跟踪资源组(Resource Groups) Amazon 托管策略变更以来这些更新的详细信息。要获得有关此页面变更的自动提醒,请订阅 Res ource Groups 文档历史记录页面上的订阅RSS源。

更改 描述 日期
新政策 — ResourceGroupsTaggingAPITagUntagSupportedResources Resource Groups 添加了一项新策略,以提供标记和取消标记支持的所有资源类型所需的权限。 Amazon Resource Groups API 2024 年 10 月 11 日
政策更新 — ResourceGroupsandTagEditorFullAccess Resource Groups 更新了一项策略,使其包含了其他 Amazon CloudFormation 权限。 2023 年 8 月 10 日
政策更新 — ResourceGroupsandTagEditorReadOnlyAccess Resource Groups 更新了一项策略,使其包含了其他 Amazon CloudFormation 权限。 2023 年 8 月 10 日
新政策 — ResourceGroupsServiceRolePolicy Resource Groups 添加一项新策略来支持其服务关联角色。 2022 年 11 月 17 日

Resource Groups 开始跟踪更改

Resource Groups 开始跟踪其 Amazon 托管策略的更改。

2022 年 11 月 17 日