View a markdown version of this page

Policy gestite e policy inline - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Policy gestite e policy inline

Quando imposti le autorizzazioni per un'identità in IAM, dovrai scegliere tra una policy gestita da AWS , una policy gestita dal cliente o una policy inline. Gli argomenti seguenti forniscono ulteriori informazioni su ciascuno dei tipi di policy basate sull'identità e su quando utilizzarli.

La tabella seguente descrive queste policy:

Tipo di policy Description Chi gestisce la policy? Modificare le autorizzazioni? Numero di principali applicati alla policy?
AWS policy gestite Policy autonoma creata e amministrata da AWS. AWS No Molti
Policy gestite dal cliente Policy che crei per casi d’uso specifici e che puoi modificare e aggiornare tutte le volte che desideri. Utente corrente Molti
Policy inline Policy creata per una singola identità IAM (utente, gruppo o ruolo) che mantiene una stretta relazione uno a uno tra una policy e un’identità. Utente corrente One

Per istruzioni su come creare ruoli e allegare queste politiche, consulta. Creazione dei ruoli e collegamento delle policy (console)

AWS policy gestite

Una policy gestita da AWS è una policy autonoma che viene creata e amministrata da AWS. Una policy autonoma è una policy che ha un proprio nome della risorsa Amazon (ARN) che include il nome della policy. Ad esempio, arn:aws:iam::aws:policy/IAMReadOnlyAccess è una policy AWS gestita. Per ulteriori informazioni sugli ARN, consultare la pagina ARN IAM. Per un elenco delle politiche AWS gestite per Servizi AWS, vedere le politiche AWS gestite.

AWS le policy gestite consentono di assegnare comodamente le autorizzazioni appropriate a utenti, gruppi IAM e ruoli. È più veloce della scrittura delle policy in autonomia e include le autorizzazioni per molti casi d'uso comuni.

Non è possibile modificare le autorizzazioni definite nelle policy AWS gestite. AWS aggiorna occasionalmente le autorizzazioni definite in una policy AWS gestita. In questo caso, l'aggiornamento AWS ha effetto su tutte le entità principali (utenti IAM, gruppi IAM e ruoli IAM) a cui è associata la policy. AWS è più probabile che aggiorni una policy AWS gestita quando viene lanciato un nuovo AWS servizio o diventano disponibili nuove chiamate API per i servizi esistenti. Ad esempio, la policy AWS gestita denominata ReadOnlyAccess fornisce l'accesso in sola lettura a tutte Servizi AWS le risorse. Quando AWS avvia un nuovo servizio, AWS aggiorna la ReadOnlyAccess policy per aggiungere autorizzazioni di sola lettura per il nuovo servizio. Le autorizzazioni aggiornate vengono applicate a tutte le entità principali a cui la policy è collegata.

Policy AWS gestite con accesso completo: definiscono le autorizzazioni per gli amministratori del servizio concedendo l'accesso completo a un servizio. Gli esempi includono:

Power-user AWS policy gestite: forniscono l'accesso completo alle Servizi AWS risorse, ma non consentono la gestione di utenti e gruppi IAM. Gli esempi includono:

Partial-access AWS politiche gestite: forniscono livelli di accesso specifici Servizi AWS senza consentire la gestione delle AWS livelli di accesso autorizzazioni. Gli esempi includono:

Politiche AWS gestite dalle funzioni lavorative: queste politiche sono strettamente allineate alle funzioni lavorative comunemente utilizzate nel settore IT e facilitano la concessione delle autorizzazioni per queste funzioni lavorative. Uno dei principali vantaggi dell'utilizzo delle politiche relative alle funzioni lavorative è che vengono mantenute e aggiornate AWS man mano che vengono introdotti nuovi servizi e operazioni API. Ad esempio, la AdministratorAccess job function fornisce l'accesso completo e la delega delle autorizzazioni a tutti i servizi e le risorse presenti. AWS Si consiglia di utilizzare questa policy solo per l'amministratore dell'account. Per gli utenti esperti che richiedono l'accesso completo a tutti i servizi tranne l'accesso limitato a IAM AWS Organizations, utilizza la PowerUserAccess funzione job. Per un elenco e descrizioni delle policy delle mansioni lavorative, consulta AWS politiche gestite per le funzioni lavorative.

Il diagramma seguente illustra le policy AWS gestite. Il diagramma mostra tre politiche AWS gestite: AdministratorAccess, PowerUserAccess, e AWS CloudTrail _ ReadOnlyAccess. Si noti che una singola policy AWS gestita può essere associata a entità principali in diverse Account AWS entità principali e a diverse entità principali in un'unica Account AWS.

Diagramma delle politiche AWS gestite.

Policy gestite dal cliente

È possibile creare policy autonome da collegare alle entità principali (utenti IAM, gruppi IAM e ruoli IAM). Account AWS Puoi creare queste policy gestite dal cliente per i tuoi casi d'uso specifici e modificarle e aggiornarle tutte le volte che desideri. AWS Analogamente alle policy gestite, quando si allega una policy a un'entità principale, si assegnano all'entità le autorizzazioni definite nella policy. Quando le autorizzazioni della policy vengono aggiornate, le modifiche vengono applicate a tutte le entità principali a cui è collegata la policy.

Un ottimo modo per creare una policy gestita dal cliente è iniziare copiando una policy gestita da AWS esistente. In questo modo è possibile assicurarsi che la policy sia corretta come base ed è sufficiente personalizzarla per il proprio ambiente.

Il diagramma seguente illustra le policy gestite dal cliente. Ogni policy è un'entità in IAM con un proprio Amazon Resource Name (ARN) che include il nome della policy. Nota che la stessa policy può essere associata a più entità principali, ad esempio, la stessa DynamoDB-books-app policy è associata a due diversi ruoli IAM.

Per ulteriori informazioni, consulta Definire le autorizzazioni IAM personalizzate con policy gestite dal cliente

Diagramma delle politiche gestite dal cliente.

Policy inline

Una policy in linea è una policy creata per una singola identità IAM (utente, gruppo di utenti o ruolo). Le policy in linea sono utili per mantenere una stretta relazione uno a uno tra una policy e un'identità. Vengono eliminate quando elimini l'identità. È possibile creare una policy e incorporarla in un'identità, sia quando si crea l'identità sia in un secondo momento. Se una policy può essere applicata a più di un'entità, è meglio utilizzare una policy gestita.

Il diagramma seguente illustra le policy inline. Ogni policy è parte integrante dell'utente, gruppo o ruolo. Nota che due ruoli includono la stessa policy (la DynamoDB-books-app policy), ma non condividono un'unica policy. Ogni ruolo dispone di una propria copia della policy.

Diagramma delle politiche in linea.