Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwaltete Richtlinien und eingebundene Richtlinien
Wenn Sie die Berechtigungen für eine Identität in IAM festlegen, müssen Sie entscheiden, ob Sie eine verwaltete AWS -Richtlinie, eine vom Kunden verwaltete Richtlinie oder eine Inline-Richtlinie verwenden. In den folgenden Themen erhalten Sie weitere Informationen zu den einzelnen Arten identitätsbasierter Richtlinien und deren Verwendung.
In der folgenden Tabelle werden diese Richtlinien beschrieben:
| Richtlinientyp | Description | Wer verwaltet die Richtlinie? | Berechtigungen ändern? | Anzahl der auf die Richtlinie angewendeten Prinzipale? |
|---|---|---|---|---|
| AWS Verwaltete Richtlinien | Eigenständige Richtlinie, erstellt und verwaltet von AWS. | AWS | Nein | Mehrere |
| Kundenverwaltete Richtlinien | Richtlinie, die Sie für bestimmte Anwendungsfälle erstellen, die beliebig oft geändert oder aktualisiert werden kann. | Sie | Ja | Mehrere |
| Eingebundene Richtlinien | Richtlinie, die für eine einzelne IAM-Identität (Benutzer, Gruppe oder Rolle) erstellt wurde und eine strikte Eins-zu-Eins-Beziehung zwischen einer Richtlinie und einer Identität aufrechterhält. | Sie | Ja | One |
Anweisungen zum Erstellen von Rollen und zum Anhängen dieser Richtlinien finden Sie unterErstellen von Rollen und Anfügen von Richtlinien (Konsole).
Themen
AWS Verwaltete Richtlinien
Bei einer von AWS verwalteten Richtlinie handelt es sich um eine eigenständige Richtlinie, die von AWS erstellt und verwaltet wird. Eine eigenständige Richtlinie bedeutet, dass die Richtlinie ihren eigenen Amazon-Ressourcennamen (ARN) hat, der den Richtliniennamen enthält. Beispiel: arn:aws:iam::aws:policy/IAMReadOnlyAccess ist eine AWS verwaltete Richtlinie. Weitere Informationen zu ARNs finden Sie unter IAM-ARNs. Eine Liste der AWS verwalteten Richtlinien für AWS-Services finden Sie unter AWS Verwaltete Richtlinien.
AWS Mit verwalteten Richtlinien können Sie Benutzern, IAM-Gruppen und Rollen bequem die entsprechenden Berechtigungen zuweisen. Das ist schneller, als selbst die Richtlinien zu schreiben und beinhaltet Berechtigungen für viele häufige Anwendungsfälle.
Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. AWS aktualisiert gelegentlich die in einer AWS verwalteten Richtlinie definierten Berechtigungen. Wenn AWS dies der Fall ist, wirkt sich das Update auf alle Hauptentitäten (IAM-Benutzer, IAM-Gruppen und IAM-Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie am ehesten, wenn ein neuer AWS Dienst gestartet wird oder neue API-Aufrufe für bestehende Dienste verfügbar werden. Beispielsweise ReadOnlyAccess bietet die AWS verwaltete Richtlinie namens schreibgeschützten Zugriff auf alle Ressourcen AWS-Services . Wenn ein neuer Dienst AWS gestartet wird, wird die ReadOnlyAccess Richtlinie AWS aktualisiert, sodass nur Leseberechtigungen für den neuen Dienst hinzugefügt werden. Die aktualisierten Berechtigungen werden auf alle Auftraggeber-Entitäten angewendet, an die die Richtlinie angefügt ist.
AWS Verwaltete Richtlinien für vollen Zugriff: Diese definieren Berechtigungen für Dienstadministratoren, indem sie Vollzugriff auf einen Dienst gewähren. Zu den Beispielen gehören:
Power-user AWS verwaltete Richtlinien: Diese bieten vollen Zugriff AWS-Services auf Ressourcen, ermöglichen jedoch nicht die Verwaltung von Benutzern und IAM-Gruppen. Zu den Beispielen gehören:
Partial-access AWS verwaltete Richtlinien: Diese bieten bestimmte Zugriffsebenen, AWS-Services ohne dass die Verwaltung über Zugriffsberechtigungen verfügt. Zu den Beispielen gehören:
Richtlinien für die AWS Verwaltung von Stellenfunktionen: Diese Richtlinien orientieren sich eng an den in der IT-Branche häufig verwendeten Funktionen und erleichtern die Erteilung von Genehmigungen für diese Aufgaben. Ein wesentlicher Vorteil der Verwendung von Richtlinien für Jobfunktionen besteht darin, dass sie im AWS Zuge der Einführung neuer Dienste und API-Operationen verwaltet und aktualisiert werden. Beispielsweise bietet die AdministratorAccess Job-Funktion vollen Zugriff und die Delegierung von Berechtigungen für jeden Dienst und jede Ressource in AWS. Wir empfehlen, dass diese Richtlinie nur für den Kontoadministrator verwendet wird. Für Power-User, die vollen Zugriff auf alle Dienste benötigen, mit Ausnahme des eingeschränkten Zugriffs auf IAM und AWS Organizations, verwenden Sie die PowerUserAccess Job-Funktion. Eine Liste und Beschreibungen der Richtlinien für Auftragsfunktionen finden Sie unter AWS verwaltete Richtlinien für Jobfunktionen.
Das folgende Diagramm veranschaulicht AWS verwaltete Richtlinien. Das Diagramm zeigt drei AWS verwaltete Richtlinien: AdministratorAccess PowerUserAccess, und AWS CloudTrail _ ReadOnlyAccess. Beachten Sie, dass eine einzelne AWS verwaltete Richtlinie an Hauptentitäten in verschiedenen Entitäten und an verschiedene AWS-Konten Hauptentitäten in einer einzigen Einheit angehängt werden kann AWS-Konto.
Kundenverwaltete Richtlinien
Sie können eigene eigenständige Richtlinien erstellen AWS-Konto , die Sie an Hauptentitäten (IAM-Benutzer, IAM-Gruppen und IAM-Rollen) anhängen können. Sie erstellen diese vom Kunden verwalteten Richtlinien für Ihre spezifischen Anwendungsfälle und können sie beliebig oft ändern und aktualisieren. Wie bei AWS verwalteten Richtlinien gewähren Sie der Entität die in der Richtlinie definierten Berechtigungen, wenn Sie eine Richtlinie an eine Hauptentität anhängen. Wenn Sie Berechtigungen in der Richtlinie aktualisieren, werden die Änderungen auf alle Prinzipal-Entitäten angewendet, an die die Richtlinie angefügt ist.
Eine hervorragende Methode zum Erstellen einer vom Kunden verwalteten Richtlinie besteht darin, zunächst eine vorhandene, von AWS verwaltete Richtlinie zu kopieren. So wissen Sie, dass die Richtlinie zu Beginn richtig ist und Sie sie nur an Ihre Umgebung anpassen müssen.
Die vom Kunden verwalteten Richtlinien sind in der folgenden Abbildung dargestellt. Bei der jeweiligen Richtlinie handelt es sich um eine Entität in IAM mit ihrem eigenen Amazon-Ressourcenname (ARN), der den Richtliniennamen enthält. Beachten Sie, dass dieselbe Richtlinie mehreren Hauptentitäten zugeordnet werden kann. Beispielsweise ist dieselbe DynamoDB-books-app Richtlinie zwei verschiedenen IAM-Rollen zugeordnet.
Weitere Informationen finden Sie unter Benutzerdefinierte IAM-Berechtigungen mit vom Kunden verwalteten Richtlinien definieren.
Eingebundene Richtlinien
Eine Inline-Richtlinie ist eine Richtlinie, die für eine einzelne IAM-Identität (einen Benutzer, eine Benutzergruppe oder eine Rolle) erstellt wird. Bei Inline-Richtlinien besteht eine strikte Eins-zu-Eins-Beziehung zwischen einer Richtlinie und einer Identität. Sie werden gelöscht, wenn Sie die Identität löschen. Sie können eine Richtlinie erstellen und sie entweder, wenn Sie die Identität erstellen, oder später in eine Identität einbetten. Wenn eine Richtlinie für mehr als eine Entität gelten könnte, ist es besser, eine verwaltete Richtlinie zu verwenden.
Die eingebundenen Richtlinien sind in der folgenden Abbildung dargestellt. Jede Richtlinie ist unabdingbarer Bestandteil des Benutzers, der Gruppe oder der Rolle. Beachten Sie, dass zwei Rollen dieselbe Richtlinie (die DynamoDB-books-app Richtlinie) enthalten, aber sie haben keine gemeinsame Richtlinie. Jede Rolle hat ihre eigene Kopie der Richtlinie.