Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden Sie serviceverknüpfte Rollen für Trusted Advisor
AWS Trusted Advisor verwendet die AWS Identity and Access Management serviceverknüpfte Rolle (IAM). Eine serviceverknüpfte Rolle ist eine eindeutige IAM-Rolle, mit der direkt verknüpft ist. AWS Trusted Advisor Service-linked Rollen sind von vordefiniert und enthalten alle Berechtigungen Trusted Advisor, die der Dienst benötigt, um andere AWS Dienste in Ihrem Namen aufzurufen. Trusted Advisor verwendet diese Rolle, um Ihre Nutzung zu überprüfen AWS und Empfehlungen zur Verbesserung Ihrer AWS Umgebung abzugeben. Trusted Advisor Analysiert beispielsweise die Nutzung Ihrer Amazon Elastic Compute Cloud (Amazon EC2) -Instance, um Ihnen zu helfen, Kosten zu senken, die Leistung zu steigern, Ausfälle zu tolerieren und die Sicherheit zu verbessern.
Anmerkung
AWS Support verwendet eine separate, mit dem IAM-Dienst verknüpfte Rolle für den Zugriff auf die Ressourcen Ihres Kontos, um Abrechnungs-, Verwaltungs- und Supportdienste bereitzustellen. Weitere Informationen finden Sie unter Verwenden von dienstverknüpften Rollen für AWS Support.
Weitere Informationen zu anderen Services, die serviceverknüpfte Rollen unterstützen, finden Sie unter AWS -Services, die mit IAM funktionieren. Suchen Sie nach den Diensten, für die in der Service-linked Rollenspalte Ja steht. Wählen Sie über einen Link Ja aus, um die Dokumentation zu einer serviceverknüpften Rolle für diesen Service anzuzeigen.
Themen
Service-linked Rollenberechtigungen für Trusted Advisor
Trusted Advisor verwendet zwei dienstverknüpfte Rollen:
-
AWSServiceRoleForTrustedAdvisor
— Diese Rolle vertraut darauf, dass der Trusted Advisor Dienst die Rolle übernimmt, in Ihrem Namen auf AWS Dienste zuzugreifen. Die Richtlinie für Rollenberechtigungen ermöglicht den Trusted Advisor Lesezugriff für alle Ressourcen. AWS Diese Rolle vereinfacht den Einstieg in Ihr AWS Konto, da Sie nicht die erforderlichen Berechtigungen für hinzufügen müssen. Trusted Advisor Wenn Sie ein AWS Konto eröffnen, Trusted Advisor wird diese Rolle für Sie erstellt. Die definierten Berechtigungen umfassen die Vertrauens- und Berechtigungsrichtlinie. Sie können die Berechtigungsrichtlinie keiner anderen IAM-Entität zuordnen. Weitere Informationen über die beigefügte Richtlinie finden Sie unter AWSTrustedAdvisorServiceRolePolicy.
-
AWSServiceRoleForTrustedAdvisorReporting
– Diese Rolle vertraut dem Trusted Advisor Dienst, die Rolle für das Feature „Organisationsansicht“ zu übernehmen. Diese Rolle wird Trusted Advisor als vertrauenswürdiger Dienst in Ihrer AWS Organizations Organisation aktiviert. Trusted Advisor erstellt diese Rolle für Sie, wenn Sie die Organisationsansicht aktivieren. Weitere Informationen über die beigefügte Richtlinie finden Sie unter AWSTrustedAdvisorReportingServiceRolePolicy.
Sie können die Organisationsansicht verwenden, um Berichte für Trusted Advisor Prüfergebnisse für alle Konten in Ihrer Organisation zu erstellen. Weitere Informationen über dieses Feature finden Sie unter Organisatorische Ansicht für AWS Trusted Advisor.
Verwalten von Berechtigungen für dienstverknüpft Rollen
Sie müssen Berechtigungen konfigurieren, damit eine juristische Stelle von IAM (z. B. Benutzer, Gruppe oder Rolle) eine serviceverknüpfte Rolle erstellen, bearbeiten oder löschen kann. Die folgenden Beispiele verwenden die AWSServiceRoleForTrustedAdvisor dienstverknüpft Rolle.
Beispiel: Erlauben Sie einer IAM-Entität, die AWSServiceRoleForTrustedAdvisor dienstverknüpfte Rolle zu erstellen
Dieser Schritt ist nur erforderlich, wenn das Trusted Advisor Konto deaktiviert ist, die mit dem Dienst verknüpfte Rolle gelöscht wurde und der Benutzer die Rolle neu erstellen muss, um sie erneut zu aktivieren. Trusted Advisor
Sie können die folgende Anweisung zur Berechtigungsrichtlinie für die IAM-Entität hinzufügen, um die dienstverknüpfte Rolle zu erstellen.
{ "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole", "iam:PutRolePolicy" ], "Resource": "arn:aws:iam::*:role/aws-service-role/trustedadvisor.amazonaws.com/AWSServiceRoleForTrustedAdvisor*", "Condition": {"StringLike": {"iam:AWSServiceName": "trustedadvisor.amazonaws.com"}} }
Beispiel: Erlauben Sie einer IAM-Entität, die Beschreibung der dienstverknüpften Rolle zu bearbeiten AWSServiceRoleForTrustedAdvisor
Sie können nur die Beschreibung der AWSServiceRoleForTrustedAdvisor Rolle bearbeiten. Sie können die folgende Anweisung zur Berechtigungsrichtlinie für die IAM-Entität hinzufügen, um die Beschreibung einer dienstverknüpften Rolle zu bearbeiten.
{ "Effect": "Allow", "Action": [ "iam:UpdateRoleDescription" ], "Resource": "arn:aws:iam::*:role/aws-service-role/trustedadvisor.amazonaws.com/AWSServiceRoleForTrustedAdvisor*", "Condition": {"StringLike": {"iam:AWSServiceName": "trustedadvisor.amazonaws.com"}} }
Beispiel: Erlauben Sie einer IAM-Entität, die AWSServiceRoleForTrustedAdvisor dienstverknüpfte Rolle zu löschen
Sie können die folgende Anweisung zur Berechtigungsrichtlinie für die IAM-Entität hinzufügen, um eine serviceverknüpfte Rolle zu löschen.
{ "Effect": "Allow", "Action": [ "iam:DeleteServiceLinkedRole", "iam:GetServiceLinkedRoleDeletionStatus" ], "Resource": "arn:aws:iam::*:role/aws-service-role/trustedadvisor.amazonaws.com/AWSServiceRoleForTrustedAdvisor*", "Condition": {"StringLike": {"iam:AWSServiceName": "trustedadvisor.amazonaws.com"}} }
Sie können auch eine AWS verwaltete Richtlinie verwenden, z. B. AdministratorAccess
Erstellen einer serviceverknüpften Rolle für Trusted Advisor
Sie müssen die serviceverknüpfte Rolle AWSServiceRoleForTrustedAdvisor nicht manuell erstellen. Wenn Sie ein AWS Konto eröffnen, Trusted Advisor wird die mit dem Dienst verknüpfte Rolle für Sie erstellt.
Wichtig
Wenn Sie den Trusted Advisor Dienst verwendet haben, bevor er mit der Unterstützung dienstverknüpfter Rollen begann, dann Trusted Advisor haben Sie die AWSServiceRoleForTrustedAdvisor Rolle bereits in Ihrem Konto erstellt. Weitere Informationen finden Sie unter In meinem IAM-Konto wird eine neue Rolle angezeigt im IAM-Benutzerhandbuch.
Wenn Ihr Konto nicht über die serviceverknüpfte Rolle AWSServiceRoleForTrustedAdvisor verfügt, funktioniert Trusted Advisor nicht wie erwartet. Dies kann passieren, wenn ein Benutzer Trusted Advisor in Ihrem Konto deaktiviert und die serviceverknüpfte Rolle löscht. In diesem Fall können Sie die AWSServiceRoleForTrustedAdvisor serviceverknüpfte Rolle mit IAM erstellen und Trusted Advisor erneut aktivieren.
Um zu aktivieren Trusted Advisor (Konsole)
-
Verwenden Sie die IAM-Konsole oder die IAM-API AWS CLI, um eine serviceverknüpfte Rolle für zu erstellen. Trusted Advisor Weitere Informationen finden Sie unter Erstellen einer serviceverknüpften Rolle.
-
Melden Sie sich bei der an AWS-Managementkonsole, und navigieren Sie dann zur Konsole unter Trusted Advisor . https://console.aws.amazon.com/trustedadvisor
Der Trusted Advisor deaktiviert-Statusbanner wird in der Konsole angezeigt.
-
Wählen Sie im Statusbanner die Option Trusted Advisor Rolle aktivieren aus. Wenn die erforderliche
AWSServiceRoleForTrustedAdvisornicht erkannt wird, bleibt der Statusbanner "Disabled (Deaktiviert)" bestehen.
Bearbeiten einer serviceverknüpften Rolle für Trusted Advisor
Da möglicherweise verschiedene Entitäten auf die Rolle verweisen, kann der Rollenname nach der Erstellung nicht geändert werden. Sie können jedoch die IAM-Konsole oder die IAM-API verwenden AWS CLI, um die Beschreibung der Rolle zu bearbeiten. Weitere Informationen finden Sie unter Bearbeiten einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.
Löschen einer serviceverknüpften Rolle für Trusted Advisor
Wenn Sie die Funktionen oder Dienste von nicht benötigen Trusted Advisor, können Sie die AWSServiceRoleForTrustedAdvisor Rolle löschen. Sie müssen die Funktion deaktivieren, Trusted Advisor bevor Sie diese dienstverknüpfte Rolle löschen können. Dadurch wird verhindert, dass Sie die erforderlichen Berechtigungen für Trusted Advisor -Operationen entfernen. Bei der Deaktivierung deaktivieren Trusted Advisor Sie alle Dienstfunktionen, einschließlich der Offline-Verarbeitung und Benachrichtigungen. Wenn du die Deaktivierung Trusted Advisor für ein Mitgliedskonto vornimmst, wirkt sich dies auch auf das separate Konto des Zahlers aus. Das bedeutet, dass du keine Trusted Advisor Schecks erhältst, die dir Aufschluss darüber geben, wie du Kosten sparen kannst. Sie können über die Konsole auf Trusted Advisor
zugreifen. API-Aufrufe zur Trusted Advisor Rückgabe eines Fehlers „Zugriff verweigert“.
Sie müssen dieAWSServiceRoleForTrustedAdvisorDie -serviceverknüpfte Rolle im -Konto verwenden, bevor Sie die Trusted Advisor aus.
Sie müssen zuerst Trusted Advisor in der Konsole deaktivieren, bevor Sie die mit dem AWSServiceRoleForTrustedAdvisor Dienst verknüpfte Rolle löschen können.
Um sie zu deaktivieren Trusted Advisor
-
Melden Sie sich bei der an AWS-Managementkonsole und navigieren Sie zur Trusted Advisor Konsole unterhttps://console.aws.amazon.com/trustedadvisor
. -
Klicken Sie im Navigationsbereich auf Präferenzen.
-
Wählen Sie im Abschnitt Service Linked Role Permissions (Berechtigungen der serviceverknüpften Rolle) die Option Disable Trusted Advisor(&SERVICENAME; deaktivieren) aus.
-
Bestätigen Sie im Bestätigungsdialogfeld, dass Sie deaktivieren möchten, indem Sie OK Trusted Advisor auswählen.
Nach der Deaktivierung Trusted Advisor sind alle Trusted Advisor Funktionen deaktiviert, und auf der Trusted Advisor Konsole wird nur das Statusbanner „Deaktiviert“ angezeigt.
Anschließend können Sie die IAM-Konsole, die oder die IAM-API verwenden AWS CLI, um die angegebene Trusted Advisor serviceverknüpfte Rolle zu löschen. AWSServiceRoleForTrustedAdvisor Weitere Informationen finden Sie unter Löschen einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.