Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Accorder des autorisations pour associer un rôle IAM à une instance
Les identités que vous possédez Compte AWS, telles que les utilisateurs IAM, doivent disposer d'autorisations spécifiques pour lancer une instance Amazon EC2 avec un rôle IAM, associer un rôle IAM à une instance, remplacer le rôle IAM d'une instance ou détacher un rôle IAM d'une instance. Vous devez accorder l’autorisation d’utiliser les actions d’API suivantes selon les besoins :
-
iam:PassRole -
ec2:AssociateIamInstanceProfile -
ec2:DisassociateIamInstanceProfile -
ec2:ReplaceIamInstanceProfileAssociation
Note
Si vous spécifiez la ressource pour iam:PassRole comme *, cela accordera l’accès pour transmettre n’importe lequel de vos rôles IAM à une instance. Pour suivre la meilleure pratique du moindre privilège, spécifiez les ARN de rôles IAM spécifiques aveciam:PassRole, comme indiqué dans l’exemple de politique ci-dessous.
Exemple de politique d’accès programmatique
La politique IAM suivante accorde l'autorisation de lancer des instances avec un rôle IAM, d'associer un rôle IAM à une instance ou de remplacer le rôle IAM pour une instance à l'aide de l'API Amazon EC2 AWS CLI ou de l'API Amazon EC2.
Exigence supplémentaire pour l’accès à la console
Pour accorder des autorisations pour effectuer les mêmes tâches à l’aide de la console Amazon EC2, vous devez aussi inclure l’action d’iam:ListInstanceProfilesAPI.