

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Utilisation Service-Linked des rôles pour AWS Config
<a name="using-service-linked-roles-config"></a>

## Service-Linked Autorisations de rôle pour AWS Config
<a name="slr-permissions"></a>

AWS Config utilise le rôle lié au service nommé **AwsServiceRoleForConfig**: AWS Config utilise ce rôle lié au service pour appeler d'autres AWS services en votre nom. Pour consulter les dernières mises à jour, voir[AWS Config mises à jour de AWS stratégies gérées](security-iam-awsmanpol.md#security-iam-awsmanpol-updates).

Le rôle AwsServiceRoleForConfig lié à un service fait confiance aux services suivants pour assumer le rôle :
+ `config.amazonaws.com`

La politique d'autorisations de rôle nommée AWSConfigServiceRolePolicy AWS Config permet d'effectuer les actions suivantes sur les ressources spécifiées :
+ Read-only et autorisations d'écriture uniquement pour les ressources AWS Config 
+ Read-only autorisations pour les ressources dans d'autres services qui prennent AWS Config en charge

Pour consulter la stratégie gérée pour **AwsServiceRoleForConfig**, consultez la section [stratégies AWS gérées pour AWS Config](https://docs.aws.amazon.com/config/latest/developerguide/security-iam-awsmanpol.html#security-iam-awsmanpol-AWSConfigServiceRolePolicy).

Vous devez configurer les autorisations de manière à permettre à une entité IAM (comme un utilisateur, un groupe ou un rôle) de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez la section [Autorisations des Service-Linked rôles](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions) dans le *guide de l'utilisateur IAM*.

Pour utiliser un rôle lié à un service avec AWS Config, vous devez configurer les autorisations sur votre compartiment Amazon S3 et sur la rubrique Amazon SNS. Pour plus d’informations, consultez [Autorisations requises pour le compartiment Amazon S3 lors de l'utilisation de Service-Linked rôlesAutorisations requises pour le compartiment Amazon S3 lors de la livraison Cross-Account](s3-bucket-policy.md#required-permissions-using-servicelinkedrole), [Autorisations requises pour AWS KMS Clé lors de l'utilisation Service-Linked des rôles (livraison du compartiment S3)](s3-kms-key-policy.md#required-permissions-s3-kms-key-using-servicelinkedrole) et [Autorisations requises pour la rubrique Amazon SNS lors de l'utilisation de rôles Service-Linked](sns-topic-policy.md#required-permissions-snstopic-using-servicelinkedrole).

## Création d'un Service-Linked rôle pour AWS Config
<a name="create-slr"></a>

Dans l’interface de ligne de commande (CLI) IAM ou l’API IAM, créez un rôle lié à un service avec le nom de service `config.amazonaws.com`. Pour plus d'informations, consultez la section [Création d'un Service-Linked rôle](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#create-service-linked-role) dans le *guide de l'utilisateur IAM*. Si vous supprimez ce rôle lié à un service, vous pouvez utiliser ce même processus pour créer le rôle à nouveau.

## Modification d'un Service-Linked rôle pour AWS Config
<a name="edit-slr"></a>

AWS Config ne vous permet pas de modifier le rôle **AwsServiceRoleForConfig**lié au service. Après avoir créé un rôle lié à un service, vous ne pouvez pas changer le nom du rôle, car plusieurs entités peuvent faire référence à ce rôle. Néanmoins, vous pouvez modifier la description du rôle à l’aide d’IAM. Pour plus d'informations, consultez la section [Modification d'un Service-Linked rôle](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_update-service-linked-role.html) dans le *guide de l'utilisateur IAM*.

## Supprimer un Service-Linked rôle pour AWS Config
<a name="delete-slr"></a>

Si vous n’avez plus besoin d’utiliser une fonction ou un service qui nécessite un rôle lié à un service, nous vous recommandons de supprimer ce rôle. De cette façon, vous n’avez aucune entité inutilisée qui n’est pas surveillée ou gérée activement. Cependant, vous devez nettoyer les ressources de votre rôle lié à un service avant de pouvoir les supprimer manuellement.

**Note**  
Si le AWS Config service utilise le rôle lorsque vous essayez de supprimer les ressources, la suppression risque d'échouer. Si cela se produit, patientez quelques minutes et réessayez.

**Pour supprimer AWS Config les ressources utilisées par AwsServiceRoleForConfig**

Assurez-vous que `ConfigurationRecorders` n'utilise pas ce rôle lié à un service. Vous pouvez utiliser la AWS Config console pour arrêter l'enregistreur de configuration. Pour arrêter l'enregistrement, sous **L'enregistrement est activé**, choisissez **Désactiver**.

Vous pouvez le supprimer à l'`ConfigurationRecorder`aide de l' AWS Config API :

```
$ aws configservice delete-configuration-recorder --configuration-recorder-name {{default}}
```

**Pour supprimer manuellement le rôle lié au service à l’aide d’IAM**

Utilisez la console IAM, l’interface de ligne de commande IAM ou l’API IAM pour supprimer le rôle lié à un service AwsServiceRoleForConfig. Pour plus d'informations, consultez [la section Suppression d'un Service-Linked rôle](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_manage_delete.html) dans le *guide de l'utilisateur IAM*.

## Régions prises en charge pour AWS Config Service-Linked Rôles
<a name="slr-regions"></a>

AWS Config prend en charge l'utilisation du AwsServiceRoleForConfig rôle dans toutes les régions où le service est disponible. Pour plus d’informations, consultez [AWS Régions et points de terminaison](https://docs.aws.amazon.com/general/latest/gr/rande.html).