View a markdown version of this page

AWSAWSApp Studio 的 受管政策 - AWSApp Studio

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWSAWSApp Studio 的 受管政策

若要新增許可給使用者、群組和角色,使用 AWS受管政策比自行撰寫政策更容易。建立 IAM 客戶受管政策需要時間和專業知識,而受管政策可為您的團隊提供其所需的許可。若要快速開始使用,您可以使用我們的 AWS受管政策。這些政策涵蓋常見的使用案例,並可在您的 AWS 帳戶 中使用。如需 AWS受管政策的詳細資訊,請參閱《IAM 使用者指南》中的 AWS受管政策

AWS服務會維護和更新 AWS受管政策。您無法變更 AWS受管政策中的許可。服務偶爾會在 AWS 受管政策中新增其他許可以支援新功能。此類型的更新會影響已連接政策的所有身分識別 (使用者、群組和角色)。當新功能啟動或新操作可用時,服務很可能會更新 AWS 受管政策。服務不會從 AWS受管政策移除許可,因此政策更新不會破壞您現有的許可。

此外, AWS支援跨多個 服務之任務函數的受管政策。例如,ReadOnlyAccessAWS 受管政策提供所有 AWS服務和資源的唯讀存取權。當服務啟動新功能時, 會為新操作和資源AWS新增唯讀許可。如需任務職能政策的清單和說明,請參閱 IAM 使用者指南有關任務職能的 AWS 受管政策

AWS受管政策:AppStudioServiceRolePolicy

您不得將 AppStudioServiceRolePolicy 連接到 IAM 實體。此政策會連接到服務連結角色,允許 App Studio 代表您執行動作。如需詳細資訊,請參閱App Studio 的服務連結角色

此政策會授予許可,允許服務連結角色管理 AWS資源。

許可詳細資訊

此政策包含執行以下動作的許可:

  • logs - 建立 CloudWatch 日誌群組和日誌串流。也提供在這些日誌群組和串流中建立日誌事件的許可。

  • secretsmanager - 建立、讀取、更新和刪除由 App Studio 管理的受管秘密。

  • sso - 擷取應用程式執行個體。

  • sso-directory - 擷取使用者的相關資訊,並擷取群組中的成員清單。

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AppStudioResourcePermissionsForCloudWatch", "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:*:*:log-group:/aws/appstudio/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "AppStudioResourcePermissionsForSecretsManager", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret", "secretsmanager:DeleteSecret", "secretsmanager:DescribeSecret", "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue", "secretsmanager:UpdateSecret", "secretsmanager:TagResource" ], "Resource": "arn:aws:secretsmanager:*:*:secret:appstudio-*", "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "IsAppStudioSecret" ] }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "aws:ResourceTag/IsAppStudioSecret": "true" } } }, { "Sid": "AppStudioResourcePermissionsForManagedSecrets", "Effect": "Allow", "Action": [ "secretsmanager:DeleteSecret", "secretsmanager:DescribeSecret", "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue", "secretsmanager:UpdateSecret" ], "Resource": "arn:aws:secretsmanager:*:*:secret:appstudio!*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}", "secretsmanager:ResourceTag/aws:secretsmanager:owningService": "appstudio" } } }, { "Sid": "AppStudioResourceWritePermissionsForManagedSecrets", "Effect": "Allow", "Action": [ "secretsmanager:CreateSecret" ], "Resource": "arn:aws:secretsmanager:*:*:secret:appstudio!*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "AppStudioResourcePermissionsForSSO", "Effect": "Allow", "Action": [ "sso:GetManagedApplicationInstance", "sso-directory:DescribeUsers", "sso-directory:ListMembersInGroup" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } } ] }

AWS受管政策的 App Studio 更新

檢視自此服務開始追蹤這些變更以來,App Studio AWS受管政策更新的詳細資訊。

變更 描述 日期

AppStudioServiceRolePolicy – 更新至現有政策

App Studio 新增了允許管理 App Studio 受管秘密的許可AWS Secrets Manager。

2025 年 3 月 14 日

App Studio 開始追蹤變更

App Studio 開始追蹤其AWS受管政策的變更。

2024 年 6 月 28 日