本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
AWSAWSApp Studio 的 受管政策
若要新增許可給使用者、群組和角色,使用 AWS受管政策比自行撰寫政策更容易。建立 IAM 客戶受管政策需要時間和專業知識,而受管政策可為您的團隊提供其所需的許可。若要快速開始使用,您可以使用我們的 AWS受管政策。這些政策涵蓋常見的使用案例,並可在您的 AWS 帳戶 中使用。如需 AWS受管政策的詳細資訊,請參閱《IAM 使用者指南》中的 AWS受管政策。
AWS服務會維護和更新 AWS受管政策。您無法變更 AWS受管政策中的許可。服務偶爾會在 AWS 受管政策中新增其他許可以支援新功能。此類型的更新會影響已連接政策的所有身分識別 (使用者、群組和角色)。當新功能啟動或新操作可用時,服務很可能會更新 AWS 受管政策。服務不會從 AWS受管政策移除許可,因此政策更新不會破壞您現有的許可。
此外, AWS支援跨多個 服務之任務函數的受管政策。例如,ReadOnlyAccessAWS 受管政策提供所有 AWS服務和資源的唯讀存取權。當服務啟動新功能時, 會為新操作和資源AWS新增唯讀許可。如需任務職能政策的清單和說明,請參閱 IAM 使用者指南中有關任務職能的 AWS 受管政策。
AWS受管政策:AppStudioServiceRolePolicy
您不得將 AppStudioServiceRolePolicy 連接到 IAM 實體。此政策會連接到服務連結角色,允許 App Studio 代表您執行動作。如需詳細資訊,請參閱App Studio 的服務連結角色。
此政策會授予許可,允許服務連結角色管理 AWS資源。
許可詳細資訊
此政策包含執行以下動作的許可:
logs - 建立 CloudWatch 日誌群組和日誌串流。也提供在這些日誌群組和串流中建立日誌事件的許可。
secretsmanager - 建立、讀取、更新和刪除由 App Studio 管理的受管秘密。
sso - 擷取應用程式執行個體。
sso-directory - 擷取使用者的相關資訊,並擷取群組中的成員清單。
- JSON
-
-
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AppStudioResourcePermissionsForCloudWatch",
"Effect": "Allow",
"Action": [
"logs:CreateLogGroup",
"logs:CreateLogStream",
"logs:PutLogEvents"
],
"Resource": [
"arn:aws:logs:*:*:log-group:/aws/appstudio/*"
],
"Condition": {
"StringEquals": {
"aws:ResourceAccount": "${aws:PrincipalAccount}"
}
}
},
{
"Sid": "AppStudioResourcePermissionsForSecretsManager",
"Effect": "Allow",
"Action": [
"secretsmanager:CreateSecret",
"secretsmanager:DeleteSecret",
"secretsmanager:DescribeSecret",
"secretsmanager:GetSecretValue",
"secretsmanager:PutSecretValue",
"secretsmanager:UpdateSecret",
"secretsmanager:TagResource"
],
"Resource": "arn:aws:secretsmanager:*:*:secret:appstudio-*",
"Condition": {
"ForAllValues:StringEquals": {
"aws:TagKeys": [
"IsAppStudioSecret"
]
},
"StringEquals": {
"aws:ResourceAccount": "${aws:PrincipalAccount}",
"aws:ResourceTag/IsAppStudioSecret": "true"
}
}
},
{
"Sid": "AppStudioResourcePermissionsForManagedSecrets",
"Effect": "Allow",
"Action": [
"secretsmanager:DeleteSecret",
"secretsmanager:DescribeSecret",
"secretsmanager:GetSecretValue",
"secretsmanager:PutSecretValue",
"secretsmanager:UpdateSecret"
],
"Resource": "arn:aws:secretsmanager:*:*:secret:appstudio!*",
"Condition": {
"StringEquals": {
"aws:ResourceAccount": "${aws:PrincipalAccount}",
"secretsmanager:ResourceTag/aws:secretsmanager:owningService": "appstudio"
}
}
},
{
"Sid": "AppStudioResourceWritePermissionsForManagedSecrets",
"Effect": "Allow",
"Action": [
"secretsmanager:CreateSecret"
],
"Resource": "arn:aws:secretsmanager:*:*:secret:appstudio!*",
"Condition": {
"StringEquals": {
"aws:ResourceAccount": "${aws:PrincipalAccount}"
}
}
},
{
"Sid": "AppStudioResourcePermissionsForSSO",
"Effect": "Allow",
"Action": [
"sso:GetManagedApplicationInstance",
"sso-directory:DescribeUsers",
"sso-directory:ListMembersInGroup"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"aws:ResourceAccount": "${aws:PrincipalAccount}"
}
}
}
]
}
AWS受管政策的 App Studio 更新
檢視自此服務開始追蹤這些變更以來,App Studio AWS受管政策更新的詳細資訊。
| 變更 |
描述 |
日期 |
|
AppStudioServiceRolePolicy – 更新至現有政策
|
App Studio 新增了允許管理 App Studio 受管秘密的許可AWS Secrets Manager。
|
2025 年 3 月 14 日 |
|
App Studio 開始追蹤變更
|
App Studio 開始追蹤其AWS受管政策的變更。
|
2024 年 6 月 28 日 |