View a markdown version of this page

Utilizzo di ruoli collegati ai servizi per CloudWatch - Amazon CloudWatch

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo di ruoli collegati ai servizi per CloudWatch

Amazon CloudWatch utilizza ruoli collegati ai servizi AWS Identity and Access Management (IAM). Un ruolo collegato ai servizi è un tipo unico di ruolo IAM a cui è collegato direttamente. CloudWatch Service-linked i ruoli sono predefiniti CloudWatch e includono tutte le autorizzazioni richieste dal servizio per chiamare altri AWS servizi per conto dell'utente.

Un ruolo collegato ai servizi CloudWatch consente di configurare CloudWatch allarmi in grado di terminare, arrestare o riavviare un'istanza Amazon EC2 senza dover aggiungere manualmente le autorizzazioni necessarie. Un altro ruolo collegato ai servizi consente a un account di monitoraggio di accedere ai dati CloudWatch da altri account specificati, per creare pannelli di controllo su più account tra più regioni.

CloudWatch definisce le autorizzazioni di questi ruoli collegati ai servizi e, se non diversamente definito, può solo assumere il ruolo. CloudWatch Le autorizzazioni definite includono la policy di trust e la policy delle autorizzazioni. Una policy delle autorizzazioni specifica non può essere collegata a un’altra entità IAM.

È possibile eliminare i ruoli solo dopo aver eliminato le risorse correlate. Questa restrizione protegge CloudWatch le tue risorse perché non puoi rimuovere inavvertitamente le autorizzazioni di accesso alle risorse.

Per informazioni su altri servizi che supportano i ruoli collegati ai servizi, vedi AWS Servizi che funzionano con IAM e cerca i servizi che hanno Sì nella colonna Ruolo. Service-Linked Scegliere in corrispondenza di un link per visualizzare la documentazione relativa al ruolo collegato al servizio per tale servizio.

Service-linked autorizzazioni di ruolo per CloudWatch gli allarmi, azioni EC2

CloudWatch utilizza il ruolo collegato al servizio denominato AWSServiceRoleForCloudWatchEvents: CloudWatch utilizza questo ruolo collegato al servizio per eseguire azioni di allarme Amazon EC2.

Il ruolo AWSServiceRoleForCloudWatchEvents collegato al servizio prevede che il servizio Events assuma il ruolo. CloudWatch CloudWatch Events richiama le azioni di terminazione, arresto o riavvio dell'istanza quando viene richiamato dall'allarme.

La politica delle autorizzazioni dei ruoli AWSServiceRoleForCloudWatchEvents collegati al servizio consente a CloudWatch Events di completare le seguenti azioni sulle istanze Amazon EC2:

  • ec2:StopInstances

  • ec2:TerminateInstances

  • ec2:RecoverInstances

  • ec2:DescribeInstanceRecoveryAttribute

  • ec2:DescribeInstances

  • ec2:DescribeInstanceStatus

La politica delle autorizzazioni dei ruoli di ServiceRoleForCloudWatchCrossAccountV2 servizio consente CloudWatch di completare le seguenti azioni:

  • sts:AssumeRole

Service-linked autorizzazioni di ruolo per CloudWatch la configurazione della telemetria

CloudWatch observability admin crea e utilizza un ruolo collegato al servizio denominato AWSServiceRoleForObservabilityAdmin: CloudWatch utilizza questo ruolo collegato al servizio per supportare l'individuazione delle risorse e della configurazione di telemetria per le organizzazioni. AWS Quando un account di gestione crea una regola a livello di organizzazione, il ruolo collegato al servizio viene creato automaticamente in tutti gli account membri e nell'account amministratore delegato dell'organizzazione. Tuttavia, quando un account amministratore delegato crea una regola a livello di organizzazione, il ruolo collegato al servizio viene creato automaticamente in tutti gli account membri ma non viene creato automaticamente nell'account di gestione. Se un account amministratore delegato crea la regola a livello di organizzazione, è necessario creare manualmente il ruolo collegato al servizio nell'account di gestione.

Il ruolo AWSServiceRoleForObservabilityAdmin collegato al servizio prevede che Observability Admin assuma il ruolo. Observability Admin gestisce AWS Config Service Linked Configuration Recorders e Service Linked Configuration Aggregator nei tuoi account Organizations.

Il ruolo AWSServiceRoleForObservabilityAdmin collegato al servizio ha una politica, denominata AWSObservabilityAdminServiceRolePolicy, allegata e questa politica concede il permesso a CloudWatch Observability Admin di completare le seguenti azioni:

  • organizations:ListAccounts

  • organizations:ListAccountsForParent

  • organizations:ListChildren

  • organizations:ListParents

  • organizations:DescribeOrganization

  • organizations:DescribeOrganizationalUnit

  • organizations:EnableAWSServiceAccess

  • organizations:ListDelegatedAdministrators

  • config:PutServiceLinkedConfigurationRecorder

  • config:DeleteServiceLinkedConfigurationRecorder

  • config:PutConfigurationAggregator

  • config:DeleteConfigurationAggregator

  • config:SelectAggregateResourceConfig

  • iam:CreateServiceLinkedRole

  • iam:PassRole

I contenuti completi della AWSObservabilityAdminServiceRolePolicy policy sono i seguenti:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListChildren", "organizations:ListParents", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "config:PutServiceLinkedConfigurationRecorder", "config:DeleteServiceLinkedConfigurationRecorder" ], "Resource": [ "arn:aws:config:*:*:configuration-recorder/AWSConfigurationRecorderForObservabilityAdmin/*" ] }, { "Effect": "Allow", "Action": [ "config:PutConfigurationAggregator", "config:DeleteConfigurationAggregator", "config:SelectAggregateResourceConfig" ], "Resource": [ "arn:aws:config:*:*:config-aggregator/aws-service-config-aggregator/observabilityadmin.amazonaws.com/*" ] }, { "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/config.amazonaws.com/AWSServiceRoleForConfig" ], "Condition": { "StringEquals": { "iam:AWSServiceName": [ "config.amazonaws.com" ] } } }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::*:role/aws-service-role/config.amazonaws.com/AWSServiceRoleForConfig" ], "Condition": { "StringEquals": { "iam:PassedToService": [ "config.amazonaws.com" ] } } }, { "Effect": "Allow", "Action": [ "organizations:EnableAWSServiceAccess" ], "Resource": "*", "Condition": { "StringEquals": { "organizations:ServicePrincipal": [ "config.amazonaws.com" ] } } }, { "Effect": "Allow", "Action": [ "organizations:ListDelegatedAdministrators" ], "Resource": "*", "Condition": { "StringEquals": { "organizations:ServicePrincipal": [ "observabilityadmin.amazonaws.com", "config.amazonaws.com" ] } } } ] }

Service-linked autorizzazioni di ruolo per l'abilitazione della CloudWatch telemetria

AWSObservabilityAdminTelemetryEnablementServiceRolePolicy concede le autorizzazioni necessarie per abilitare e gestire le configurazioni di telemetria per le risorse AWS in base alle regole di telemetria.

Questa policy concede le autorizzazioni per:

  • Operazioni di telemetria di base, tra cui la descrizione di VPC, registri di flusso e gruppi di log. Include anche le autorizzazioni per abilitare la configurazione di registrazione per la registrazione del cluster EKS, la configurazione del log WAF put, l'abilitazione dei log NLB, la registrazione delle query Route53 Resolver, il monitoraggio dettagliato di Amazon EC2, AWS Security Hub, Amazon Bedrock Agentcore Gateway, Amazon Bedrock Agentcore Memory, CloudFront distribuzione Amazon, registri di accesso al bucket server S3, MSK Cluster, OpenTelemetry Enrichment e Amazon Bedrock Agentcore Workload Identity.

  • Operazioni di etichettatura delle risorse con il tag CloudWatchTelemetryRuleManaged per il monitoraggio delle risorse gestite

  • Configurazione della distribuzione dei log per servizi come AWS Bedrock e VPC Flow Logs

  • Gestione del registratore di configurazione per il tracciamento dell'abilitazione della telemetria

La policy impone limiti di sicurezza attraverso condizioni che:

  • Limitano le operazioni alle risorse all'interno dello stesso account utilizzando aws:ResourceAccount

  • Richiedono il tag CloudWatchTelemetryRuleManaged per le modifiche alle risorse

  • Limitano l'accesso al registratore di configurazione a quelli associati all'abilitazione della telemetria

Il contenuto completo della AWSObservabilityAdminTelemetryEnablementServiceRolePolicy politica è disponibile qui:. AWSObservabilityAdminTelemetryEnablementServiceRolePolicy

Service-linked autorizzazioni di ruolo per CloudWatch Application Signals

CloudWatch Application Signals utilizza il ruolo collegato al servizio denominato AWSServiceRoleForCloudWatchApplicationSignals: CloudWatch utilizza questo ruolo collegato al servizio per raccogliere dati di CloudWatch log, dati di X-Ray traccia, dati di CloudWatch metrica e dati di tagging dalle applicazioni che hai abilitato per Application Signals. CloudWatch

Il ruolo AWSServiceRoleForCloudWatchApplicationSignals collegato al servizio prevede che Application Signals assuma il ruolo. CloudWatch Application Signals raccoglie i log, le tracce, i parametri e i dati dei tag dal tuo account.

È AWSServiceRoleForCloudWatchApplicationSignals allegata una politica IAM e questa politica è denominata. CloudWatchApplicationSignalsServiceRolePolicy Questa politica autorizza CloudWatch Application Signals a raccogliere dati di monitoraggio e tagging da altri servizi pertinenti AWS . Include autorizzazioni che consentono ad Application Signals di completare le operazioni seguenti:

  • xray— Recupera X-Ray le tracce.

  • logs— Recupera le informazioni correnti dei CloudWatch log.

  • cloudwatch— Recupera le informazioni sulle CloudWatch metriche correnti.

  • tags: recupera i tag correnti.

  • application-signals: recupera informazioni sugli SLO e sulle relative finestre di esclusione temporale associate.

  • autoscaling: recupera i tag delle applicazioni dal gruppo di dimensionamento automatico Amazon EC2.

  • resource-explorer-2— Recupera AWS le informazioni sulle risorse correnti da AWS Resource Explorer.

  • cloudtrail— Abilita la creazione di canali collegati ai servizi per il recupero degli eventi. CloudTrail

I contenuti completi di sono i seguenti: CloudWatchApplicationSignalsServiceRolePolicy

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "XRayPermission", "Effect": "Allow", "Action": [ "xray:GetServiceGraph" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CWLogsPermission", "Effect": "Allow", "Action": [ "logs:StartQuery", "logs:GetQueryResults" ], "Resource": [ "arn:aws:logs:*:*:log-group:/aws/appsignals/*:*", "arn:aws:logs:*:*:log-group:/aws/application-signals/data:*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CWListMetricsPermission", "Effect": "Allow", "Action": [ "cloudwatch:ListMetrics" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "CWGetMetricDataPermission", "Effect": "Allow", "Action": [ "cloudwatch:GetMetricData" ], "Resource": [ "*" ] }, { "Sid": "TagsPermission", "Effect": "Allow", "Action": [ "tag:GetResources" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "ApplicationSignalsPermission", "Effect": "Allow", "Action": [ "application-signals:ListServiceLevelObjectiveExclusionWindows", "application-signals:GetServiceLevelObjective" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "EC2AutoScalingPermission", "Effect": "Allow", "Action": [ "autoscaling:DescribeAutoScalingGroups" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

Service-linked autorizzazioni di ruolo per gli CloudWatch allarmi, azioni di Systems Manager OpsCenter

CloudWatch utilizza il ruolo collegato al servizio denominato AWSServiceRoleForCloudWatchAlarms _actionSSM: CloudWatch utilizza questo ruolo collegato al servizio per eseguire azioni di Systems Manager quando un allarme entra in stato ALARM. OpsCenter CloudWatch

Il ruolo collegato al servizio AWSServiceRoleForCloudWatchAlarms _ActionSSM prevede che il servizio assuma il ruolo. CloudWatch CloudWatch gli allarmi richiamano le azioni del Systems Manager quando vengono richiamati dall'allarme. OpsCenter

La politica di autorizzazione dei ruoli collegati al servizio AWSServiceRoleForCloudWatchAlarms _ActionSSM consente a Systems Manager di completare le seguenti azioni:

  • ssm:CreateOpsItem

Service-linked autorizzazioni di ruolo per gli allarmi, azioni di Systems Manager Incident Manager CloudWatch

CloudWatch utilizza il ruolo collegato al servizio denominato AWSServiceRoleForCloudWatchAlarms _actionSSMIncidents: CloudWatch utilizza questo ruolo collegato al servizio per avviare gli incidenti di Incident Manager quando un allarme passa allo stato ALARM. CloudWatch

Il ruolo collegato al servizio _ActionSSMIncidents prevede che il servizio assuma il ruolo. AWSServiceRoleForCloudWatchAlarms CloudWatch CloudWatch gli allarmi richiamano l'azione Systems Manager Incident Manager quando vengono richiamati dall'allarme.

La politica di autorizzazioni dei ruoli collegati al servizio AWSServiceRoleForCloudWatchAlarms _ActionSsmIncidents consente a Systems Manager di completare le seguenti azioni:

  • ssm-incidents:StartIncident

CloudWatch Autorizzazioni relative ai ruoli di servizio per più account e più regioni

CloudWatch utilizza il ruolo di servizio denominato ServiceRoleForCloudWatchCrossAccountV2: CloudWatch utilizza questo ruolo per accedere ai CloudWatch dati in altri AWS account specificati dall'utente. L'SLR fornisce solo l'autorizzazione di assunzione del ruolo per consentire al CloudWatch servizio di assumere il ruolo nell'account di condivisione. È il ruolo di condivisione che fornisce l'accesso ai dati.

La politica delle autorizzazioni del ruolo di ServiceRoleForCloudWatchCrossAccountV2 servizio consente di CloudWatch completare le seguenti azioni:

  • sts:AssumeRole

Il ruolo del ServiceRoleForCloudWatchCrossAccountV2 servizio prevede che il CloudWatch servizio assuma il ruolo.

Service-linked autorizzazioni di ruolo per il CloudWatch database Performance Insights

CloudWatch utilizza il ruolo collegato al servizio denominato AWSServiceRoleForCloudWatchMetrics _ DbPerfInsights: CloudWatch utilizza questo ruolo per recuperare le metriche di Performance Insights per la creazione di allarmi e istantanee.

Al ruolo AWSServiceRoleForCloudWatchMetrics _ collegato al servizio è allegata la policy DbPerfInsights IAM. AWSServiceRoleForCloudWatchMetrics_DbPerfInsightsServiceRolePolicy I contenuti di questa policy sono i seguenti:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "pi:GetResourceMetrics" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

Il ruolo AWSServiceRoleForCloudWatchMetrics _ DbPerfInsights service-linked prevede che il CloudWatch servizio assuma il ruolo.

Service-linked autorizzazioni di ruolo per la centralizzazione dei log CloudWatch

AWSObservabilityAdminLogsCentralizationServiceRolePolicySi collega all'entità IAM appropriata nell'account di gestione centrale, ad esempio il ruolo di CloudWatch servizio —, per concedere le autorizzazioni necessarie per l'impostazione e la gestione della raccolta centralizzata dei log. CloudWatch utilizza questo ruolo per accedere ai dati di telemetria da altri AWS account specificati per creare gruppi di log, flussi di CloudWatch log ed eventi di registro nell'account di monitoraggio dell'organizzazione. L'SLR fornisce solo l'autorizzazione di assunzione del ruolo per consentire al CloudWatch servizio di assumere il ruolo nell'account di monitoraggio. Questa policy viene allegata automaticamente se si imposta la raccolta centralizzata dei log utilizzando. Console di gestione AWS Se utilizzi l'API AWS CLI or per configurare la centralizzazione dei log, devi allegare questa policy manualmente al ruolo IAM che verrà utilizzato per le attività di amministrazione dell'osservabilità.

La policy AWSObservabilityAdminLogsCentralizationServiceRolePolicy di autorizzazione dei ruoli collegati al servizio consente di CloudWatch completare le seguenti azioni:

  • sts:AssumeRole

  • logs:CreateLogGroup

  • logs:CreateLogStream

  • logs:PutLogEvents

  • kms:Encrypt

  • kms:Decrypt

  • kms:GenerateDataKey

Ai fini dell'assunzione del ruolo AWSObservabilityAdminLogsCentralizationServiceRolePolicy, il ruolo collegato ai servizi logs-centralization.observabilityadmin.amazonaws.comconsidera attendibile il servizio.

Creazione di un ruolo collegato al servizio per CloudWatch

Non è necessario creare manualmente nessuno di questi ruoli collegati ai servizi. La prima volta che crei un allarme nella CLI Console di gestione AWS IAM o nell'API IAM, CloudWatch crea AWSServiceRoleForCloudWatchEvents un AWSServiceRoleForCloudWatchAlarms _ActionSSM per te.

La prima volta che abiliti il rilevamento di servizi e topologie, Application Signals crea per te. AWSServiceRoleForCloudWatchApplicationSignals

Quando abiliti per la prima volta un account come account di monitoraggio per la funzionalità interregionale tra account, CloudWatch crea ServiceRoleForCloudWatchCrossAccountV2 per te.

Quando crei per la prima volta un avviso che utilizza la funzione matematica DB_PERF_INSIGHTS metrica, CloudWatch crea AWSServiceRoleForCloudWatchMetrics _ per te. DbPerfInsights

Per ulteriori informazioni, consulta Creating a Service-Linked Role nella IAM User Guide.

Modifica di un ruolo collegato al servizio per CloudWatch

CloudWatch non consente di modificare i ruoli AWSServiceRoleForCloudWatchEvents, AWSServiceRoleForCloudWatchAlarms _actionSSM o _. ServiceRoleForCloudWatchCrossAccountV2 AWSServiceRoleForCloudWatchMetrics DbPerfInsights Dopo aver creato questi ruoli, non è possibile modificarne i nomi perché varie entità potrebbero fare riferimento a tali ruoli. Puoi tuttavia modificare la descrizione dei ruoli utilizzando IAM.

Modifica della descrizione di un ruolo collegato ai servizi (console IAM)

È possibile utilizzare la console IAM per modificare la descrizione di un ruolo collegato ai servizi.

Per modificare la descrizione di un ruolo collegato ai servizi (console)
  1. Nel pannello di navigazione della console IAM seleziona Roles (Ruoli).

  2. Scegliere il nome del ruolo da modificare.

  3. Nella parte destra di Role description (Descrizione ruolo), scegliere Edit (Modifica).

  4. Digita una nuova descrizione nella casella e scegli Save (Salva).

Modifica della descrizione di un ruolo collegato al servizio (AWS CLI)

È possibile utilizzare i comandi IAM di AWS Command Line Interface per modificare la descrizione di un ruolo collegato al servizio.

Per modificare la descrizione di un ruolo collegato al servizio (AWS CLI)
  1. (Facoltativo) Per visualizzare la descrizione attuale di un ruolo, utilizza i seguenti comandi:

    $ aws iam get-role --role-name role-name

    Per fare riferimento ai ruoli con i comandi AWS CLI , utilizza il nome del ruolo, non l'ARN. Ad esempio, per fare riferimento a un ruolo il cui ARN è arn:aws:iam::123456789012:role/myrole, puoi usare myrole.

  2. Per aggiornare la descrizione di un ruolo collegato ai servizi, utilizza il seguente comando:

    $ aws iam update-role-description --role-name role-name --description description

Modifica della descrizione di un ruolo collegato ai servizi (API IAM)

È possibile utilizzare l'API IAM per modificare la descrizione di un ruolo collegato ai servizi.

Per modificare la descrizione di un ruolo collegato ai servizi (API)
  1. (Facoltativo) Per visualizzare la descrizione attuale di un ruolo, utilizza il seguente comando:

    GetRole

  2. Per aggiornare la descrizione di un ruolo, utilizza il seguente comando:

    UpdateRoleDescription

Eliminazione di un ruolo collegato al servizio per CloudWatch

Se non hai più allarmi che interrompono, terminano o riavviano automaticamente le istanze EC2, ti consigliamo di eliminare il ruolo. AWSServiceRoleForCloudWatchEvents

Se non disponi più di allarmi che eseguono OpsCenter azioni di Systems Manager, ti consigliamo di eliminare il ruolo _ActionSSM. AWSServiceRoleForCloudWatchAlarms

Se si eliminano tutti gli allarmi che utilizzano la funzione matematica DB_PERF_INSIGHTS metrica, si consiglia di eliminare il ruolo _ service-linked. AWSServiceRoleForCloudWatchMetrics DbPerfInsights

In questo modo non sarà più presente un’entità non utilizzata che non viene monitorata e gestita attivamente. Tuttavia, è necessario effettuare la pulizia delle risorse associate al ruolo collegato ai servizi prima di poterlo eliminare.

Pulizia di un ruolo collegato ai servizi

Prima di utilizzare IAM per eliminare un ruolo collegato ai servizi, devi innanzitutto verificare che il ruolo non abbia sessioni attive ed eliminare tutte le risorse utilizzate dal ruolo.

Per verificare se il ruolo collegato ai servizi dispone di una sessione attiva nella console IAM
  1. Aprire la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

  2. Nel riquadro di navigazione, seleziona Ruoli. Scegli il nome (non la casella di controllo) del ruolo. AWSServiceRoleForCloudWatchEvents

  3. Nella pagina Summary (Riepilogo) per il ruolo selezionato, seleziona Access Advisor (Consulente accessi) ed esamina l'attività recente per il ruolo collegato ai servizi.

    Nota

    Se non sei sicuro che CloudWatch stia utilizzando il AWSServiceRoleForCloudWatchEvents ruolo, prova a eliminare il ruolo. Se il servizio sta utilizzando il ruolo, l’eliminazione non andrà a buon fine e potrai visualizzare le regioni in cui il ruolo viene utilizzato. Se il ruolo è in uso, prima di poterlo eliminare dovrai attendere il termine della sessione. Non puoi revocare la sessione per un ruolo collegato al servizio.

Eliminazione di un ruolo collegato ai servizi (console IAM)

È possibile utilizzare la console IAM per eliminare un ruolo collegato ai servizi.

Per eliminare un ruolo collegato ai servizi (console)
  1. Aprire la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

  2. Nel riquadro di navigazione, seleziona Ruoli. Selezionare la casella di controllo accanto al nome del ruolo che desideri eliminare, non il nome o la riga stessa.

  3. In Role actions (Operazioni per ruolo), seleziona Delete role (Elimina ruolo).

  4. Nella finestra di dialogo di conferma controlla i dati relativi all'ultimo accesso ai servizi, che indicano quando ognuno dei ruoli selezionati ha effettuato l'accesso a un servizio AWS . In questo modo potrai verificare se il ruolo è attualmente attivo. Per procedere, seleziona Yes, Delete (Sì, elimina).

  5. Controlla le notifiche della console IAM per monitorare lo stato dell'eliminazione del ruolo collegato ai servizi. Poiché l'eliminazione del ruolo collegato ai servizi IAM è asincrona, una volta richiesta l'eliminazione del ruolo, il task di eliminazione può essere eseguito correttamente o meno. Se il task non viene eseguito correttamente, seleziona View details (Visualizza dettagli) o View Resources (Visualizza risorse) dalle notifiche per capire perché l'eliminazione non è stata effettuata. Se l'eliminazione non viene eseguita perché vi sono risorse nel servizio che sono usate dal ruolo, il motivo dell'errore include un elenco di risorse.

Eliminazione di un ruolo collegato al servizio (AWS CLI)

È possibile utilizzare i comandi IAM di AWS Command Line Interface per eliminare un ruolo collegato al servizio.

Per eliminare un ruolo collegato al servizio (AWS CLI)
  1. Poiché un ruolo collegato ai servizi non può essere eliminato se è in uso o se a esso sono associate delle risorse, occorre inviare una richiesta di eliminazione. Se queste condizioni non sono soddisfatte, la richiesta può essere rifiutata. Acquisisci il valore di deletion-task-iddalla risposta per controllare lo stato del task di eliminazione. Per inviare una richiesta di eliminazione per un ruolo collegato ai servizi, digita il seguente comando:

    $ aws iam delete-service-linked-role --role-name service-linked-role-name
  2. Digita il seguente comando per verificare lo stato del task di eliminazione:

    $ aws iam get-service-linked-role-deletion-status --deletion-task-id deletion-task-id

    Lo stato di un task di eliminazione può essere NOT_STARTED, IN_PROGRESS, SUCCEEDEDo FAILED. Se l'eliminazione non viene eseguita correttamente, la chiamata restituisce il motivo dell'errore per consentire all'utente di risolvere il problema.

Eliminazione di un ruolo collegato ai servizi (API IAM)

È possibile utilizzare l'API di IAM; per eliminare un ruolo collegato ai servizi.

Per eliminare un ruolo collegato ai servizi (API)
  1. Per inviare una richiesta di eliminazione per un ruolo collegato al servizio, chiama. DeleteServiceLinkedRole Nella richiesta specificare il nome del ruolo che si desidera eliminare.

    Poiché un ruolo collegato ai servizi non può essere eliminato se è in uso o se a esso sono associate delle risorse, occorre inviare una richiesta di eliminazione. Se queste condizioni non sono soddisfatte, la richiesta può essere rifiutata. Acquisisci il valore di DeletionTaskIddalla risposta per controllare lo stato del task di eliminazione.

  2. Chiamare GetServiceLinkedRoleDeletionStatus per controllare lo stato dell'eliminazione. Nella richiesta, specificare il DeletionTaskId.

    Lo stato di un task di eliminazione può essere NOT_STARTED, IN_PROGRESS, SUCCEEDEDo FAILED. Se l'eliminazione non viene eseguita correttamente, la chiamata restituisce il motivo dell'errore per consentire all'utente di risolvere il problema.

CloudWatch aggiornamenti a AWS ruoli collegati al servizio

Visualizza i dettagli sugli aggiornamenti alle policy AWS gestite da CloudWatch quando questo servizio ha iniziato a tracciare queste modifiche. Per ricevere avvisi automatici sulle modifiche apportate a questa pagina, iscriviti al feed RSS nella pagina Cronologia dei CloudWatch documenti.

Modifica Descrizione Data

AWSObservabilityAdminTelemetryEnablementServiceRolePolicy— Aggiornamento della politica sui ruoli collegati ai servizi.

Informazioni aggiornate sulla concessione delle AWSObservabilityAdminTelemetryEnablementServiceRolePolicy autorizzazioni necessarie per abilitare e gestire CloudWatch le configurazioni di telemetria per le risorse aggiuntive in base alle regole di telemetria. AWS

30 aprile 2026

AWSObservabilityAdminTelemetryEnablementServiceRolePolicy— Aggiornamento della politica sui ruoli collegati ai servizi.

Informazioni aggiornate sulla concessione delle AWSObservabilityAdminTelemetryEnablementServiceRolePolicy autorizzazioni necessarie per abilitare e gestire CloudWatch le configurazioni di telemetria per le risorse aggiuntive in base alle regole di telemetria. AWS

31 marzo 2026

AWSObservabilityAdminTelemetryEnablementServiceRolePolicy— Aggiornamento della politica sui ruoli collegati ai servizi.

Informazioni aggiornate sulla concessione delle AWSObservabilityAdminTelemetryEnablementServiceRolePolicy autorizzazioni necessarie per abilitare e gestire CloudWatch le configurazioni di telemetria per le risorse aggiuntive in base alle regole di telemetria. AWS

10 marzo 2026

AWSObservabilityAdminTelemetryEnablementServiceRolePolicy— Aggiornamento della politica sui ruoli collegati ai servizi.

Informazioni aggiornate sulla concessione delle AWSObservabilityAdminTelemetryEnablementServiceRolePolicy autorizzazioni necessarie per abilitare e gestire CloudWatch le configurazioni di telemetria per le risorse aggiuntive in base alle regole di telemetria. AWS

2 dicembre 2025

AWSServiceRoleForCloudWatchApplicationSignals— Aggiornamento della politica relativa alle autorizzazioni relative ai ruoli collegati ai servizi

Aggiornato CloudWatchApplicationSignalsServiceRolePolicy per includere resource-explorer-2:Search e abilitare le nuove funzionalità cloudtrail:CreateServiceLinkedChannel di Application Signals.

12 novembre 2025

AWSObservabilityAdminLogsCentralizationServiceRolePolicy— Nuova politica sui ruoli collegati ai servizi.

Sono state aggiunte informazioni sulla concessione delle AWSObservabilityAdminLogsCentralizationServiceRolePolicy autorizzazioni necessarie per abilitare e gestire CloudWatch le configurazioni di telemetria per le risorse basate su regole di telemetria. AWS

5 settembre 2025

AWSObservabilityAdminTelemetryEnablementServiceRolePolicy— Nuova politica sui ruoli collegati ai servizi.

Sono state aggiunte informazioni sulla concessione delle AWSObservabilityAdminTelemetryEnablementServiceRolePolicy autorizzazioni necessarie per abilitare e gestire CloudWatch le configurazioni di telemetria per le risorse basate su regole di telemetria. AWS

17 luglio 2025

AWSServiceRoleForCloudWatchApplicationSignals— Aggiornamento della politica relativa alle autorizzazioni relative ai ruoli collegati ai servizi

È stato aggiornato CloudWatchApplicationSignalsServiceRolePolicy per escludere che le finestre temporali influiscano sul tasso di raggiungimento degli SLO, sul budget di errore e sulle metriche del burn rate. CloudWatch può recuperare le finestre di esclusione per conto tuo.

13 marzo 2025
AWSServiceRoleForObservabilityAdmin— Nuovo ruolo collegato al servizio

CloudWatch ha aggiunto questo nuovo ruolo collegato ai servizi e la corrispondente policy gestita AWSObservabilityAdminServiceRolePolicy, per supportare l'individuazione di risorse e configurazioni di telemetria per le organizzazioni. AWS

26 novembre 2024

AWSServiceRoleForCloudWatchApplicationSignals— Aggiornamento della politica delle autorizzazioni relative ai ruoli collegati ai servizi

CloudWatch aggiungere altri gruppi di log all'ambito logs:StartQuery e alle logs:GetQueryResults autorizzazioni concesse da questo ruolo.

24 aprile 2024

AWSServiceRoleForCloudWatchApplicationSignals— Nuovo ruolo collegato al servizio

CloudWatch ha aggiunto questo nuovo ruolo collegato al servizio per consentire ad CloudWatch Application Signals di raccogliere dati di CloudWatch log, dati di X-Ray tracciamento, dati CloudWatch sulle metriche e dati di tagging dalle applicazioni che hai abilitato per Application Signals. CloudWatch

9 novembre 2023

AWSServiceRoleForCloudWatchMetrics_ — Nuovo ruolo collegato DbPerfInsights al servizio

CloudWatch ha aggiunto questo nuovo ruolo collegato al servizio per consentire di recuperare le metriche di Performance Insights CloudWatch per gli allarmi e le istantanee. Una policy IAM è associata a questo ruolo e la policy concede l'autorizzazione a recuperare le metriche di Performance Insights per tuo conto. CloudWatch

13 settembre 2023

AWSServiceRoleForCloudWatchAlarms_ActionSSMIncidents: nuovo ruolo collegato al servizio

CloudWatch ha aggiunto un nuovo ruolo collegato al servizio per consentire la creazione di incidenti in Incident Manager. CloudWatch AWS Systems Manager

26 Aprile 2021

CloudWatch ha iniziato a tracciare le modifiche

CloudWatch ha iniziato a tenere traccia delle modifiche per i suoi ruoli collegati ai servizi.

26 Aprile 2021