Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWSSupport-GrantPermissionsToIAMUser
Beschreibung
Dieses Runbook gewährt einer IAM-Gruppe (neu oder vorhanden) die angegebenen Berechtigungen und fügt der IAM-Gruppe den vorhandenen IAM-Benutzer hinzu. Zur Auswahl stehende Richtlinien: Fakturierung
Wichtig
Wenn Sie eine vorhandene IAM-Gruppe bereitstellen, erhalten alle aktuellen IAM-Benutzer in der Gruppe die neuen Berechtigungen.
Führen Sie diese Automatisierung aus (Konsole)
Art des Dokuments
Automatisierung
Eigentümer
Amazon
Plattformen
LinuxmacOS, Windows
Parameter
-
AutomationAssumeRole
Typ: Zeichenfolge
Beschreibung: (Optional) Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen auszuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.
-
IAMGroupName
Typ: Zeichenfolge
Standard: ExampleSupportAndBillingGroup
Beschreibung: (Erforderlich). Dabei kann es sich um eine neue oder vorhandene Gruppe handeln. Muss mit Einschränkungen für IAM-Entitätsnamen übereinstimmen.
-
IAMUserName
Typ: Zeichenfolge
Standard: ExampleUser
Beschreibung: (Erforderlich) Es muss sich um einen vorhandenen Benutzer handeln.
-
LambdaAssumeRole
Typ: Zeichenfolge
Beschreibung: (Optional) Der ARN der Rolle, die Lambda annimmt.
-
Berechtigungen
Typ: Zeichenfolge
Gültige Werte: SupportFullAccess | BillingFullAccess | SupportAndBillingFullAccess
Standard: SupportAndBillingFullAccess
Beschreibung: (Erforderlich) Wählen Sie eine der folgenden Optionen:
SupportFullAccessgewährt vollen Zugriff auf das Support Center.BillingFullAccessgewährt vollen Zugriff auf das Rechnungs-Dashboard.SupportAndBillingFullAccessgewährt vollen Zugriff sowohl auf das Support Center als auch auf das Rechnungs-Dashboard. Weitere Informationen zu den Richtlinien finden Sie unter „Dokumentdetails“.
Erforderliche IAM-Berechtigungen
Der AutomationAssumeRole Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.
Die erforderlichen Berechtigungen hängen davon ab, wie AWSSupport-GrantPermissionsToIAMUser es ausgeführt wird.
Wird als aktuell angemeldeter Benutzer oder Rolle ausgeführt
Es wird empfohlen, die von AmazonSSMAutomationRole Amazon verwaltete Richtlinie sowie die folgenden zusätzlichen Berechtigungen hinzuzufügen, um die Lambda-Funktion und die IAM-Rolle erstellen und an Lambda übergeben zu können:
Verwenden von und AutomationAssumeRole LambdaAssumeRole
Der Benutzer muss über die StartAutomationExecution Berechtigungen ssm: für das Runbook und PassRole iam: für die als und übergebenen IAM-Rollen verfügen. AutomationAssumeRole LambdaAssumeRole Hier finden Sie die Berechtigungen, die die einzelnen IAM-Rollen benötigen:
AutomationAssumeRole { "Version": "2012-10-17", "Statement": [ { "Action": [ "lambda:InvokeFunction", "lambda:CreateFunction", "lambda:DeleteFunction", "lambda:GetFunction" ], "Resource": "arn:aws:lambda:*:ACCOUNTID:function:AWSSupport-*", "Effect": "Allow" } ] }
LambdaAssumeRole { "Version": "2012-10-17", "Statement": [ { "Effect" : "Allow", "Action" : [ "iam:CreateGroup", "iam:AddUserToGroup", "iam:ListAttachedGroupPolicies", "iam:GetGroup", "iam:GetUser" ], "Resource" : [ "arn:aws:iam::*:user/*", "arn:aws:iam::*:group/*" ] }, { "Effect" : "Allow", "Action" : [ "iam:AttachGroupPolicy" ], "Resource": "*", "Condition": { "ArnEquals": { "iam:PolicyArn": [ "arn:aws:iam::aws:policy/job-function/Billing", "arn:aws:iam::aws:policy/AWSSupportAccess" ] } } }, { "Effect" : "Allow", "Action" : [ "iam:ListAccountAliases", "iam:GetAccountSummary" ], "Resource" : "*" } ] }
Dokumentschritte
-
aws:createStack— Führen Sie CloudFormation Template aus, um eine Lambda-Funktion zu erstellen. -
aws:invokeLambdaFunction- Führen Sie Lambda aus, um IAM-Berechtigungen festzulegen. -
aws:deleteStack- Vorlage löschen CloudFormation .
Ausgaben
konfigurieren IAM.Payload