本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
的服务相关角色权限 GuardDuty
GuardDuty 使用名为的服务相关角色 (SLR)。AWSServiceRoleForAmazonGuardDutySLR  GuardDuty  允许执行以下任务。它还允许 GuardDuty 将检索到的属于该 EC2 实例的元数据包含在 GuardDuty 可能生成的有关潜在威胁的调查结果中。AWSServiceRoleForAmazonGuardDuty 服务相关角色信任 guardduty.amazonaws.com 服务来代入角色。
权限策略有助于 GuardDuty 执行以下任务:
- 
                
使用 Amazon EC2 操作管理和检索有关您的 EC2 实例、映像和网络组件(例如 VPCs子网和传输网关)的信息。
 - 
                
使用 Amazon Organizations 操作来描述关联的账户和组织 ID。
 - 
                
使用 Amazon S3 操作检索有关 S3 存储桶和对象的信息。
 - 
                
启用恶意软件防护恶意软件防护的服务相关角色权限 EC2后,使用 IAM 创建。 EC2
 
该角色使用以下 Amazon 托管策略(名为 AmazonGuardDutyServiceRolePolicy)配置。
要查看此策略的权限,请参阅AmazonGuardDutyServiceRolePolicy《Amazon 托管策略参考指南》。
下面是附加到 AWSServiceRoleForAmazonGuardDuty 服务相关角色的信任策略:
有关 AmazonGuardDutyServiceRolePolicy 策略更新的详细信息,请参阅 GuardDuty Amazon 托管策略的更新。要获得有关此策略更改的自动提醒,请订阅 文档历史记录 页面上的 RSS 源。
为创建服务相关角色 GuardDuty
当您首次启用AWSServiceRoleForAmazonGuardDuty服务相关角色或在以前未启用 GuardDuty 服务的受支持 GuardDuty 地区启用服务相关角色时,系统会自动创建该角色。您也可以使用 IAM 控制台 Amazon CLI、或 IAM API 手动创建服务相关角色。
重要
为 GuardDuty 委派管理员账户创建的服务相关角色不适用于成员 GuardDuty 账户。
您必须配置权限,允许 IAM 主体(如用户、组或角色)创建、编辑或删除服务相关角色。要成功创建AWSServiceRoleForAmazonGuardDuty服务相关角色,您与之配合使用的 IAM 委托人必须 GuardDuty 具有所需的权限。要授予所需的权限,请将以下策略附加到此  用户、组或角色:
注意
将以下示例account ID中的示例替换为您的实际 Amazon Web Services 账户 ID。
有关手动创建角色的更多信息,请参阅 IAM 用户指南中的创建服务相关角色。
编辑的服务相关角色 GuardDuty
GuardDuty 不允许您编辑AWSServiceRoleForAmazonGuardDuty服务相关角色。在创建服务相关角色后,您将无法更改角色的名称,因为可能有多种实体引用该角色。不过,您可以使用 IAM 编辑角色的说明。有关更多信息,请参阅《IAM 用户指南》中的编辑服务相关角色。
删除的服务相关角色 GuardDuty
如果不再需要使用某个需要服务相关角色的特征或服务,我们建议您删除该角色。这样您就没有未被主动监控或维护的未使用实体。
重要
如果您为启用了恶意软件防护 EC2,则删除AWSServiceRoleForAmazonGuardDuty不会自动删除AWSServiceRoleForAmazonGuardDutyMalwareProtection。如果要删除AWSServiceRoleForAmazonGuardDutyMalwareProtection,请参阅删除恶意软件防护的 EC2服务相关角色。
要删除,您必须先 GuardDuty 在所有启用该功能的区域中将其禁用AWSServiceRoleForAmazonGuardDuty。如果您在尝试删除 GuardDuty 服务相关角色时未禁用该服务,则删除将失败。有关更多信息,请参阅 暂停或禁用  GuardDuty。
禁用后 GuardDuty,AWSServiceRoleForAmazonGuardDuty不会自动删除。如果您 GuardDuty 再次启用,它将开始使用现有的AWSServiceRoleForAmazonGuardDuty。
使用 IAM 手动删除服务相关角色
使用 IAM 控制台 Amazon CLI、或 IAM API 删除AWSServiceRoleForAmazonGuardDuty服务相关角色。有关更多信息,请参阅《IAM 用户指南》中的删除服务相关角色。
支持的 Amazon Web Services 区域
Amazon  GuardDuty  支持在所有可用 Amazon Web Services 区域 的地方 GuardDuty 使用AWSServiceRoleForAmazonGuardDuty服务相关角色。有关当前可用区域的列表,请参阅中的 Amazon  GuardDuty  终端节点和配额Amazon Web Services 一般参考。 GuardDuty