View a markdown version of this page

将服务相关角色用于AWS Mainframe Modernization - AWS Mainframe Modernization

经过仔细考虑,我们决定从 2026 年 6 月 30 日起关闭新客户访问AWS大型机现代化自我管理体验的权限。现有客户可以继续照常使用该服务。AWS继续投资改善AWS大型机现代化自我管理体验的安全性和可用性,但我们不打算引入新功能。有关更多信息,请参阅AWS大型机现代化可用性变更

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS大型机现代化服务(托管运行时环境体验)不再向新客户开放。有关类似于AWS大型机现代化服务(托管运行时环境体验)的功能,请浏览AWS大型机现代化服务(Self-Managed体验)。现有客户可以继续正常使用该服务。有关更多信息,请参阅AWS大型机现代化可用性变更

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

将服务相关角色用于AWS Mainframe Modernization

AWS Mainframe Modernization使用AWS Identity and Access Management(IAM) 服务相关角色。服务相关角色是一种与之直接关联的 IAM 角色的独特类型。AWS Mainframe Modernization Service-linked 角色由预定义AWS Mainframe Modernization,包括该服务代表您调用其他AWS服务所需的所有权限。

服务相关角色使设置变得AWS Mainframe Modernization更加容易,因为您不必手动添加必要的权限。AWS Mainframe Modernization定义其服务相关角色的权限,除非另有定义,否则AWS Mainframe Modernization只能担任其角色。定义的权限包括信任策略和权限策略,以及不能附加到任何其他 IAM 实体的权限策略。

只有在首先删除相关资源后,您才能删除服务关联角色。这样可以保护您的AWS Mainframe Modernization资源,因为您不会无意中删除访问资源的权限。

有关支持服务相关角色的其他服务的信息,请参阅与 IAM 配合使用的AWS服务,并在Service-linked 角色列中查找标有 “” 的服务。请选择与查看该服务的服务关联角色文档的链接。

Service-linked 的角色权限AWS Mainframe Modernization

AWS Mainframe Modernization使用名为的服务相关角色 AWSServiceRoleForAWSM2— 将网络配置为连接到您的 VPC 并访问文件系统等资源。

AWSServiceRoleForAWSM2 服务相关角色信任以下服务来代入该角色:

  • m2.amazonaws.com

名为的角色权限策略 AWSM2ServicePolicy AWS Mainframe Modernization允许对指定资源完成以下操作:

  • 为AWS Mainframe Modernization环境创建、删除、描述和附加权限以建立与客户 VPC 的连接 Amazon EC2 网络接口。

  • 从 Elastic Load Balancing 中注册或注销条目,这是客户连接到AWS Mainframe Modernization环境的方式。

  • 描述 Amazon EFS 或 Amazon FSx 文件系统(如果使用)。

  • CloudWatch 从运行时环境向客户发送指标。

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:CreateNetworkInterface", "ec2:DeleteNetworkInterface", "ec2:DescribeNetworkInterfaces", "ec2:CreateNetworkInterfacePermission", "ec2:ModifyNetworkInterfaceAttribute" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "elasticfilesystem:DescribeMountTargets" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "elasticloadbalancing:RegisterTargets", "elasticloadbalancing:DeregisterTargets" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "fsx:DescribeFileSystems" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "cloudwatch:PutMetricData" ], "Resource": "*", "Condition": { "StringEquals": { "cloudwatch:namespace": [ "AWS/M2" ] } } } ] }

您必须配置权限,允许 IAM 实体(如用户、组或角色)创建、编辑或删除服务关联角色。有关更多信息,请参阅 IAM 用户指南中的Service-linked 角色权限

为 创建服务相关角色AWS Mainframe Modernization

您无需手动创建服务关联角色。当您在AWS 管理控制台、或AWS API 中创建运行时环境时,AWS Mainframe Modernization会为您创建服务相关角色。AWS CLI

如果您删除该服务关联角色,然后需要再次创建,您可以使用相同流程在账户中重新创建此角色。当您创建运行时环境时,AWS Mainframe Modernization会再次为您创建服务相关角色。

为 编辑服务相关角色AWS Mainframe Modernization

AWS Mainframe Modernization不允许您编辑 AWSServiceRoleForAWSM2 服务相关角色。创建服务关联角色后,您将无法更改角色的名称,因为可能有多种实体引用该角色。但是可以使用 IAM 编辑角色描述。有关更多信息,请参阅《IAM 用户指南》中的编辑服务关联角色

删除 的服务相关角色AWS Mainframe Modernization

如果不再需要使用某个需要服务关联角色的功能或服务,我们建议您删除该角色。这样就没有未被主动监控或维护的未使用实体。但是,必须先清除服务相关角色的资源,然后才能手动删除它。

注意

如果您尝试删除资源时AWS Mainframe Modernization服务正在使用该角色,则删除可能会失败。如果发生这种情况,请等待几分钟后重试。

删除AWS Mainframe Modernization使用的资源 AWSServiceRoleForAWSM2
  • 删除中的运行时环境AWS Mainframe Modernization。在删除环境本身之前,请务必从环境中删除应用程序。

使用 IAM 手动删除服务关联角色

使用 IAM 控制台AWS CLI、或AWS API 删除 AWSServiceRoleForAWSM2服务相关角色。有关更多信息,请参阅《IAM 用户指南》中的删除服务关联角色

支持的区域AWS Mainframe Modernization服务关联角色

AWS Mainframe Modernization支持在提供服务的所有地区使用服务相关角色。有关更多信息,请参阅 AWS区域和端点