

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Gestire l'accesso al role manager
<a name="id_roles_create_role-manager_enable-use"></a>

È possibile controllare l'accesso al role manager a due livelli. Le autorizzazioni IAM determinano chi in un account può abilitare il role manager e chi può utilizzare i ruoli che fornisce. In un'organizzazione, le politiche di controllo dei servizi (SCP) determinano cosa possono fare gli account dei membri.

## Autorizzazioni per il responsabile dei ruoli
<a name="id_roles_create_role-manager_permissions"></a>

Per abilitare o disabilitare il role manager, è necessaria l'`iam:PutAccountProperties`autorizzazione. La policy AWS gestita lo `IAMFullAccess` include.

Per utilizzare il role manager, un utente ha bisogno delle autorizzazioni IAM per le azioni che il role manager esegue per suo conto. Il gestore dei ruoli fornisce i ruoli tramite l'`AcquireRole`API, che valuta ogni azione IAM sottostante rispetto alle autorizzazioni dell'utente:
+ Se nell'account esiste già un ruolo che corrisponde al modello, `AcquireRole` restituisce quel ruolo. Richiede l'autorizzazione `iam:GetRole`.
+ Se non esiste un ruolo corrispondente, ne `AcquireRole` crea uno dal modello. Ciò richiede l'`iam:CreateRole`autorizzazione, più le autorizzazioni per ciò che il modello definisce: `iam:PutRolePolicy` se il modello aggiunge politiche in linea e `iam:AttachRolePolicy` se il modello allega politiche gestite.

Un utente con accesso IAM completo dispone di tutte le autorizzazioni richieste dal role manager. Per vedere le azioni esatte richieste da un modello specifico, recupera il modello `GetRoleTemplateVersion` e rivedi le sue politiche.

Quando il role manager crea un ruolo, AWS CloudTrail registra la creazione come un singolo `AcquireRole` evento. L'evento mostra chi ha chiamato l'operazione, il modello di ruolo e i valori dei parametri utilizzati e il ruolo che è stato creato.

L'esempio seguente mostra che il role manager ha chiamato l'`AcquireRole`operazione per conto di un utente che ha assunto il ruolo`Admin`, utilizzando il modello di `PowerUserRoleTemplate` ruolo per creare il ruolo`PowerUserRole`. 

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROA123EXAMPLE:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
        "arn": "arn:aws:sts::123456789012:assumed-role/Admin/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
        "accountId": "123456789012",
        "accessKeyId": "ASIAWZYMLEXAMPLE",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROA123EXAMPLE",
                "arn": "arn:aws:iam::123456789012:role/Admin",
                "accountId": "123456789012",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-08-11T18:18:50Z",
                "mfaAuthenticated": "false"
            }
        },
        "onBehalfOf": {
            "userId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111",
            "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222"
        }
    },
    "eventTime": "2026-08-11T18:23:00Z",
    "eventSource": "iam.amazonaws.com",
    "eventName": "AcquireRole",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "192.0.2.0",
    "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Safari/537.36",
    "requestParameters": {
        "templateArn": "arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1",
        "templateMinorVersion": 0,
        "replacementValues": {
            "AWSServiceName": {
                "values": [
                    "iam.amazonaws.com"
                ]
            }
        }
    },
    "responseElements": {
        "role": {
            "path": "/",
            "roleName": "PowerUserRole",
            "roleId": "AROA987EXAMPLE",
            "arn": "arn:aws:iam::123456789012:role/PowerUserRole",
            "createDate": "2026-08-11T18:23:00Z",
            "assumeRolePolicyDocument": "%7B%22Version%22:%222012-10-17%22,%22Statement%22:%5B%7B%22Effect%22:%22Allow%22,%22Principal%22:%7B%22Service%22:%22iam.amazonaws.com%22%7D,%22Action%22:%22sts:AssumeRole%22%7D%5D%7D"
        }
    },
    "requestID": "fde3dac0-73ac-491c-876b-EXAMPLE89c57",
    "eventID": "c93332cf-1429-4aee-bcaa-EXAMPLE3790d",
    "readOnly": false,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "123456789012",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "iam.amazonaws.com"
    },
    "sessionCredentialFromConsole": "true"
}
```

## Gestore dei ruoli di controllo in un'organizzazione
<a name="id_roles_create_role-manager_scp"></a>

Puoi controllare il responsabile dei ruoli in un'organizzazione con una policy di controllo dei servizi (SCP) di AWS Organizations. Gli esempi seguenti mostrano come bloccare l'attivazione del gestore dei ruoli, bloccare la creazione di ruoli o bloccare solo la creazione di ruoli basata su modelli.

Questi esempi utilizzano la strategia dell'elenco [ negato](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_evaluation.html#strategy_using_scps), il che significa che è necessaria `FullAWSAccess` anche un'altra politica che consenta le azioni associate alle entità dell'organizzazione. Devi comunque concedere le autorizzazioni ai tuoi dirigenti con politiche basate sull'identità.

Per impedire agli account dei membri di abilitare il role manager tramite la console o l'API, nega l'autorizzazione. `iam:PutAccountProperties` Consigliamo questa politica quando crei nuovi account direttamente tramite Organizations.

```
{
    "Sid": "DenyRoleManagerEnablement",
    "Effect": "Deny",
    "Action": "iam:PutAccountProperties",
    "Resource": "*",
    "Condition": {
        "ForAnyValue:StringEquals": {
            "iam:AccountPropertyNamespaces": "RoleManager"
        }
    }
}
```

### Blocca l'accesso per utilizzare il role manager
<a name="id_roles_create_role-manager_scp_block-use"></a>

Per bloccare l'uso del role manager, usa la chiave di `iam:RoleTemplateARN` contesto, presente nelle azioni IAM che creano un ruolo da un modello. La seguente policy nega tutte le azioni IAM che hanno un valore non nullo per la `iam:RoleTemplateARN` chiave di contesto. Questa policy non impedisce la creazione di tutti i ruoli: blocca solo la creazione di ruoli tramite il role manager e la creazione di ruoli basata su modelli tramite l'SDK.

```
{
    "Sid": "DenyTemplatedRoleCreation",
    "Effect": "Deny",
    "Action": "iam:*",
    "Resource": "*",
    "Condition": {
        "Null": {
            "iam:RoleTemplateARN": false
        }
    }
}
```

### Blocca la creazione di ruoli tranne tramite il gestore dei ruoli
<a name="id_roles_create_role-manager_scp_enable-only"></a>

Per consentire la creazione di ruoli solo tramite il role manager, utilizza la seguente policy per bloccare la creazione di ruoli non gestori di ruoli. Questa policy consente comunque la creazione di ruoli basata su modelli direttamente tramite l'SDK.

```
{
    "Sid": "DenyNonTemplatedRoleCreation",
    "Effect": "Deny",
    "Action": [
        "iam:CreateRole",
        "iam:AttachRolePolicy",
        "iam:PutRolePolicy",
        "iam:PutRolePermissionsBoundary",
        "iam:TagRole"
    ],
    "Resource": "*",
    "Condition": {
        "Null": {
            "iam:RoleTemplateARN": true
        }
    }
}
```

## Informazioni correlate
<a name="id_roles_create_role-manager_enable-use_related"></a>
+ [Crea ruoli automaticamente con il role manager](id_roles_create_role-manager.md)
+ [Applica le autorizzazioni con privilegi minimi a un ruolo creato automaticamente](id_roles_create_role-manager_least-privilege.md)
+ [Panoramica dei modelli di ruolo](id_roles_create_role-template.md)