Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Impostazione delle autorizzazioni
Per sfruttare appieno Tag Editor, potresti aver bisogno di autorizzazioni aggiuntive per etichettare le risorse o per visualizzare le chiavi e i valori dei tag di una risorsa. Queste autorizzazioni sono nelle seguenti categorie:
-
Autorizzazioni per servizi singoli, che consentono di applicare tag alle risorse da tali servizi e includerle in gruppi di risorse.
-
Autorizzazioni necessarie per utilizzare la console Tag Editor.
Se sei un amministratore, puoi fornire le autorizzazioni ai tuoi utenti creando policy tramite il servizio AWS Identity and Access Management (IAM). Devi prima creare ruoli, utenti o gruppi IAM, quindi applicare le policy con le autorizzazioni di cui hanno bisogno. Per informazioni sulla creazione e l'associazione delle policy IAM, consulta Lavorare con le policy.
Autorizzazioni per singoli servizi
Importante
Questa sezione descrive le autorizzazioni necessarie per etichettare le risorse da altre console di AWS servizio e API.
Per aggiungere tag a una risorsa, è necessario disporre delle autorizzazioni necessarie per il servizio a cui appartiene la risorsa. Ad esempio, per etichettare le istanze Amazon EC2, devi disporre delle autorizzazioni per le operazioni di tagging nell'API di quel servizio, come l'operazione Amazon EC2. CreateTags
Autorizzazioni necessarie per utilizzare la console Tag Editor
Per utilizzare la console Tag Editor per elencare e contrassegnare le risorse, è necessario aggiungere le seguenti autorizzazioni alla dichiarazione della politica di un utente in IAM. Puoi aggiungere policy AWS gestite che vengono mantenute e aggiornate da AWS, oppure puoi creare e mantenere la tua policy personalizzata.
Utilizzo AWS politiche gestite per le autorizzazioni di Tag Editor
Tag Editor supporta le seguenti politiche AWS gestite che puoi utilizzare per fornire un set predefinito di autorizzazioni ai tuoi utenti. Puoi allegare queste politiche gestite a qualsiasi ruolo, utente o gruppo proprio come faresti con qualsiasi altra politica creata.
- ResourceGroupsandTagEditorReadOnlyAccess
-
Questa policy concede al ruolo IAM allegato o all'utente l'autorizzazione a chiamare le operazioni di sola lettura sia per Tag Editor che per Tag AWS Resource Groups Editor. Per leggere i tag di una risorsa, devi inoltre disporre delle autorizzazioni per quella risorsa tramite una policy separata. Per saperne di più, consulta la seguente nota importante.
- ResourceGroupsandTagEditorFullAccess
-
Questa policy concede al ruolo IAM allegato o all'utente il permesso di chiamare qualsiasi operazione di Resource Groups e le operazioni di lettura e scrittura dei tag in Tag Editor. Per leggere o scrivere i tag di una risorsa, devi inoltre disporre delle autorizzazioni per quella risorsa tramite una policy separata. Per saperne di più, consulta la seguente nota importante.
Importante
Le due politiche precedenti concedono il permesso di richiamare le operazioni di Tag Editor e utilizzare la console di Tag Editor. Tuttavia, devi anche disporre delle autorizzazioni non solo per richiamare l'operazione, ma anche delle autorizzazioni appropriate per la risorsa specifica a cui stai tentando di accedere ai tag. Per concedere l'accesso ai tag, devi anche allegare una delle seguenti politiche:
-
La policy AWS gestita ReadOnlyAccess
concede le autorizzazioni per le operazioni di sola lettura per tutte le risorse del servizio. AWS mantiene questa politica aggiornata automaticamente con le nuove non Servizi AWS appena diventano disponibili. -
Molti servizi forniscono policy AWS gestite di sola lettura specifiche del servizio che è possibile utilizzare per limitare l'accesso alle sole risorse fornite da quel servizio. Ad esempio, Amazon EC2 fornisce. AmazonEC2ReadOnlyAccess
-
Puoi creare la tua policy che conceda l'accesso solo alle specifiche operazioni di sola lettura per i pochi servizi e risorse a cui desideri che i tuoi utenti accedano. Questa policy utilizza una strategia di lista consentita o una strategia di lista negata.
Una strategia di lista consentita sfrutta il fatto che l'accesso è negato per impostazione predefinita fino a quando non lo si consente esplicitamente in una policy. Quindi, puoi usare una politica come l'esempio seguente.
In alternativa, puoi utilizzare una strategia denylist che consenta l'accesso a tutte le risorse tranne quelle che blocchi esplicitamente. Ciò richiede una politica separata che si applica agli utenti pertinenti e che consente l'accesso. La seguente politica di esempio nega quindi l'accesso alle risorse specifiche elencate dall'Amazon Resource Name (ARN).
Aggiungere manualmente le autorizzazioni di Tag Editor
-
tag:*(Questa autorizzazione consente tutte le azioni di Tag Editor. Se invece desideri limitare le azioni disponibili per un utente, puoi sostituire l'asterisco con un'azione https://docs.aws.amazon.com/IAM/latest/UserGuide/list_awsresourcegroups.html specifica o con un elenco di azioni separate da virgole. -
tag:GetResources -
tag:TagResources -
tag:UntagResources -
tag:getTagKeys -
tag:getTagValues -
resource-explorer:* -
resource-groups:SearchResources -
resource-groups:ListResourceTypes
Nota
L'resource-groups:SearchResourcesautorizzazione consente a Tag Editor di elencare le risorse quando filtri la ricerca utilizzando chiavi o valori dei tag.
L'resource-explorer:ListResourcesautorizzazione consente a Tag Editor di elencare le risorse quando si cercano risorse senza definire i tag di ricerca.
Concessione delle autorizzazioni per l'utilizzo di Tag Editor
Per aggiungere una policy per l'utilizzo AWS Resource Groups di Tag Editor a un ruolo, procedi come segue.
-
Apri la console IAM nella pagina Ruoli
. -
Trova il ruolo a cui vuoi concedere le autorizzazioni di Tag Editor. Scegli il nome del ruolo per aprire la pagina di riepilogo del ruolo.
-
Nella scheda Permissions (Autorizzazioni), scegliere Add permissions (Aggiungi autorizzazioni).
-
Scegli Attach existing policies directly (Collega direttamente le policy esistenti).
-
Scegli Crea policy.
-
Nella scheda JSON incollare l'istruzione della policy seguente.
Nota
Questa dichiarazione politica di esempio concede le autorizzazioni per eseguire solo le azioni di Tag Editor.
-
Scegli Next: Tags (Successivo: Tag), quindi Next: Review (Successivo: Verifica).
-
Inserisci un nome e una descrizione per la nuova politica. Ad esempio,
AWSTaggingAccess. -
Scegli Crea policy.
Ora che la policy è stata salvata in IAM, puoi collegarla ad altri principali, come ruoli, gruppi o utenti. Per ulteriori informazioni su come aggiungere una policy a un principale, consulta Aggiungere e rimuovere le autorizzazioni di identità IAM nella IAM User Guide.
Autorizzazione e controllo degli accessi in base ai tag
Servizi AWS supporta quanto segue:
-
Action-based politiche: ad esempio, è possibile creare una politica che consenta agli utenti di eseguire
GetTagKeyso eseguireGetTagValuesoperazioni, ma non altre. -
Resource-level autorizzazioni nelle policy: molti servizi supportano l'uso degli ARN per specificare le singole risorse nella policy.
-
Autorizzazione basata sui tag: molti servizi supportano l'utilizzo di tag di risorse nella condizione di una policy. Ad esempio, è possibile creare una policy che consenta agli utenti l'accesso completo a un gruppo con lo stesso tag degli utenti. Per ulteriori informazioni, vedi A cosa serve l'ABAC? AWSnella Guida per l'AWS Identity and Access Management utente.
-
Credenziali temporanee: gli utenti possono assumere un ruolo con una policy che consente le operazioni di Tag Editor.
Tag Editor non utilizza alcun ruolo collegato al servizio.
Per ulteriori informazioni su come Tag Editor si integra con AWS Identity and Access Management (IAM), consulta i seguenti argomenti nella Guida per l'AWS Identity and Access Management utente: