View a markdown version of this page

AWSSupport-GrantPermissionsToIAMUser - AWS Systems Manager Runbook-Referenz für Automation

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWSSupport-GrantPermissionsToIAMUser

Beschreibung

Dieses Runbook gewährt einer IAM-Gruppe (neu oder vorhanden) die angegebenen Berechtigungen und fügt der IAM-Gruppe den vorhandenen IAM-Benutzer hinzu. Zur Auswahl stehende Richtlinien: Fakturierung oder Support. Denken Sie zur Aktivierung des Fakturierungszugriffs für IAM auch an die Aktivierung des Zugriffs von IAM-Benutzern und verbundenen Benutzern auf die Fakturierungs- und Kostenmanagement-Seiten.

Wichtig

Wenn Sie eine vorhandene IAM-Gruppe bereitstellen, erhalten alle aktuellen IAM-Benutzer in der Gruppe die neuen Berechtigungen.

Führen Sie diese Automatisierung aus (Konsole)

Art des Dokuments

Automatisierung

Eigentümer

Amazon

Plattformen

LinuxmacOS, Windows

Parameter

  • AutomationAssumeRole

    Typ: Zeichenfolge

    Beschreibung: (Optional) Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen auszuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.

  • IAMGroupName

    Typ: Zeichenfolge

    Standard: ExampleSupportAndBillingGroup

    Beschreibung: (Erforderlich). Dabei kann es sich um eine neue oder vorhandene Gruppe handeln. Muss mit Einschränkungen für IAM-Entitätsnamen übereinstimmen.

  • IAMUserName

    Typ: Zeichenfolge

    Standard: ExampleUser

    Beschreibung: (Erforderlich) Es muss sich um einen vorhandenen Benutzer handeln.

  • LambdaAssumeRole

    Typ: Zeichenfolge

    Beschreibung: (Optional) Der ARN der Rolle, die Lambda annimmt.

  • Berechtigungen

    Typ: Zeichenfolge

    Gültige Werte: SupportFullAccess | BillingFullAccess | SupportAndBillingFullAccess

    Standard: SupportAndBillingFullAccess

    Beschreibung: (Erforderlich) Wählen Sie eine der folgenden Optionen: SupportFullAccess gewährt vollen Zugriff auf das Support Center. BillingFullAccessgewährt vollen Zugriff auf das Rechnungs-Dashboard. SupportAndBillingFullAccessgewährt vollen Zugriff sowohl auf das Support Center als auch auf das Rechnungs-Dashboard. Weitere Informationen zu den Richtlinien finden Sie unter „Dokumentdetails“.

Erforderliche IAM-Berechtigungen

Der AutomationAssumeRole Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.

Die erforderlichen Berechtigungen hängen davon ab, wie AWSSupport-GrantPermissionsToIAMUser es ausgeführt wird.

Wird als aktuell angemeldeter Benutzer oder Rolle ausgeführt

Es wird empfohlen, die von AmazonSSMAutomationRole Amazon verwaltete Richtlinie sowie die folgenden zusätzlichen Berechtigungen hinzuzufügen, um die Lambda-Funktion und die IAM-Rolle erstellen und an Lambda übergeben zu können:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "lambda:InvokeFunction", "lambda:CreateFunction", "lambda:DeleteFunction", "lambda:GetFunction" ], "Resource": "arn:aws:lambda:*:111122223333:function:AWSSupport-*", "Effect": "Allow" }, { "Effect": "Allow", "Action": [ "iam:CreateGroup", "iam:AddUserToGroup", "iam:ListAttachedGroupPolicies", "iam:GetGroup", "iam:GetUser" ], "Resource": [ "arn:aws:iam::*:user/*", "arn:aws:iam::*:group/*" ] }, { "Effect": "Allow", "Action": [ "iam:AttachGroupPolicy" ], "Resource": "*", "Condition": { "ArnEquals": { "iam:PolicyArn": [ "arn:aws:iam::aws:policy/job-function/Billing", "arn:aws:iam::aws:policy/AWSSupportAccess" ] } } }, { "Effect": "Allow", "Action": [ "iam:ListAccountAliases", "iam:GetAccountSummary" ], "Resource": "*" } ] }

Verwenden von und AutomationAssumeRole LambdaAssumeRole

Der Benutzer muss über die StartAutomationExecution Berechtigungen ssm: für das Runbook und PassRole iam: für die als und übergebenen IAM-Rollen verfügen. AutomationAssumeRole LambdaAssumeRole Hier finden Sie die Berechtigungen, die die einzelnen IAM-Rollen benötigen:

AutomationAssumeRole { "Version": "2012-10-17", "Statement": [ { "Action": [ "lambda:InvokeFunction", "lambda:CreateFunction", "lambda:DeleteFunction", "lambda:GetFunction" ], "Resource": "arn:aws:lambda:*:ACCOUNTID:function:AWSSupport-*", "Effect": "Allow" } ] }
LambdaAssumeRole { "Version": "2012-10-17", "Statement": [ { "Effect" : "Allow", "Action" : [ "iam:CreateGroup", "iam:AddUserToGroup", "iam:ListAttachedGroupPolicies", "iam:GetGroup", "iam:GetUser" ], "Resource" : [ "arn:aws:iam::*:user/*", "arn:aws:iam::*:group/*" ] }, { "Effect" : "Allow", "Action" : [ "iam:AttachGroupPolicy" ], "Resource": "*", "Condition": { "ArnEquals": { "iam:PolicyArn": [ "arn:aws:iam::aws:policy/job-function/Billing", "arn:aws:iam::aws:policy/AWSSupportAccess" ] } } }, { "Effect" : "Allow", "Action" : [ "iam:ListAccountAliases", "iam:GetAccountSummary" ], "Resource" : "*" } ] }

Dokumentschritte

  1. aws:createStack— Führen Sie CloudFormation Template aus, um eine Lambda-Funktion zu erstellen.

  2. aws:invokeLambdaFunction- Führen Sie Lambda aus, um IAM-Berechtigungen festzulegen.

  3. aws:deleteStack- Vorlage löschen CloudFormation .

Ausgaben

konfigurieren IAM.Payload