Permisos de Amazon FSx for ONTAP para NetApp Workload Factory
Revisa los permisos necesarios para gestionar los recursos de Amazon FSx for ONTAP con NetApp Workload Factory.
Permisos por carga de trabajo
Cada carga de trabajo utiliza permisos para realizar determinadas tareas en Workload Factory. Los permisos se agrupan en un conjunto de políticas de permisos. Desplázate hasta la carga de trabajo que utilices para obtener información sobre las políticas de permisos, el código JSON copiable correspondiente a esas políticas y una tabla que enumera todos los permisos, su finalidad, dónde se utilizan y qué políticas de permisos los admiten.
Permisos de almacenamiento
Las políticas de IAM disponibles para Storage proporcionan los permisos que Workload Factory necesita para gestionar los recursos y los procesos dentro de tu entorno de nube pública.
El almacenamiento ofrece las siguientes políticas de permisos entre las que elegir:
-
Visualización, planificación y análisis: visualiza los sistemas de archivos FSx for ONTAP, obtén información sobre el estado del sistema, accede al análisis well-architected de tus sistemas y descubre las posibilidades de ahorro.
AWS GovCloud no es compatible con AWS Cost Explorer, así que no necesitas estos permisos: ce:GetCostAndUsageyce:GetTags. Si los incluyes, la política seguirá funcionando. -
Operaciones y correcciones: realiza tareas operativas, como ajustar la capacidad del sistema de archivos y solucionar problemas relacionados con su configuración.
-
Creación y eliminación de sistemas de archivos: Crear y eliminar sistemas de archivos FSx for ONTAP y máquinas virtuales de almacenamiento.
Consulta las políticas de IAM necesarias:
Políticas de IAM para el almacenamiento
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"fsx:DescribeFileSystems",
"fsx:DescribeStorageVirtualMachines",
"fsx:DescribeVolumes",
"fsx:ListTagsForResource",
"fsx:DescribeBackups",
"fsx:DescribeSharedVpcConfiguration",
"cloudwatch:GetMetricData",
"cloudwatch:GetMetricStatistics",
"ec2:DescribeInstances",
"ec2:DescribeVolumes",
"elasticfilesystem:DescribeFileSystems",
"ce:GetCostAndUsage",
"ce:GetTags",
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"fsx:CreateVolume",
"fsx:DeleteVolume",
"fsx:UpdateFileSystem",
"fsx:UpdateStorageVirtualMachine",
"fsx:UpdateVolume",
"fsx:CreateBackup",
"fsx:CreateVolumeFromBackup",
"fsx:DeleteBackup",
"fsx:TagResource",
"fsx:UntagResource",
"fsx:CreateAndAttachS3AccessPoint",
"fsx:DetachAndDeleteS3AccessPoint",
"s3:CreateAccessPoint",
"s3:DeleteAccessPoint",
"s3:TagResource",
"s3:UntagResource",
"s3:ListTagsForResource",
"s3:GetObjectTagging",
"bedrock:InvokeModelWithResponseStream",
"bedrock:InvokeModel",
"bedrock:ListInferenceProfiles",
"bedrock:GetInferenceProfile",
"s3tables:CreateTableBucket",
"s3tables:ListTables",
"s3tables:GetTable",
"s3tables:GetTableMetadataLocation",
"s3tables:CreateTable",
"s3tables:GetNamespace",
"s3tables:PutTableData",
"s3tables:CreateNamespace",
"s3tables:GetTableData",
"s3tables:ListNamespaces",
"s3tables:ListTableBuckets",
"s3tables:GetTableBucket",
"s3tables:UpdateTableMetadataLocation",
"s3tables:ListTagsForResource",
"s3tables:TagResource",
"s3:GetObjectTagging",
"s3:ListBucket"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"cloudtrail:PutEventSelectors",
"cloudtrail:GetEventSelectors"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"aws:ResourceTag/netapp-fsx-s3-metadata": "journal"
}
}
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"fsx:CreateFileSystem",
"fsx:CreateStorageVirtualMachine",
"fsx:DeleteFileSystem",
"fsx:DeleteStorageVirtualMachine",
"fsx:TagResource",
"fsx:UntagResource",
"kms:CreateGrant",
"iam:CreateServiceLinkedRole",
"ec2:CreateSecurityGroup",
"ec2:CreateTags",
"ec2:DescribeVpcs",
"ec2:DescribeSubnets",
"ec2:DescribeSecurityGroups",
"ec2:DescribeRouteTables",
"ec2:DescribeNetworkInterfaces",
"ec2:DescribeVolumeStatus",
"kms:DescribeKey",
"kms:ListKeys",
"kms:ListAliases"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"ec2:AuthorizeSecurityGroupEgress",
"ec2:AuthorizeSecurityGroupIngress",
"ec2:RevokeSecurityGroupEgress",
"ec2:RevokeSecurityGroupIngress",
"ec2:DeleteSecurityGroup"
],
"Resource": "*",
"Condition": {
"StringLike": {
"ec2:ResourceTag/AppCreator": "NetappFSxWF"
}
}
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
La siguiente tabla muestra los permisos de almacenamiento.
Tabla de permisos para Storage
| Propósito | Acción | Dónde se utiliza | Política de permisos |
|---|---|---|---|
Crear un sistema de archivos FSx para ONTAP |
fsx:CreateFileSystem |
Despliegue |
Creación y eliminación de sistemas de archivos |
Crear un grupo de seguridad para un sistema de archivos FSx for ONTAP |
ec2:CreateSecurityGroup |
Despliegue |
Creación y eliminación de sistemas de archivos |
Añade etiquetas a un grupo de seguridad para un sistema de archivos FSx for ONTAP |
ec2:CreateTags |
Despliegue |
Creación y eliminación de sistemas de archivos |
Autorizar el tráfico de salida y de entrada de un grupo de seguridad para un sistema de archivos FSx for ONTAP |
ec2:AuthorizeSecurityGroupEgress |
Despliegue |
Creación y eliminación de sistemas de archivos |
ec2:AuthorizeSecurityGroupIngress |
Despliegue |
Creación y eliminación de sistemas de archivos |
|
El rol concedido permite la comunicación entre FSx for ONTAP y otros servicios de AWS |
iam:CreateServiceLinkedRole |
Despliegue |
Creación y eliminación de sistemas de archivos |
Consulta la información necesaria para rellenar el formulario de implementación del sistema de archivos FSx para ONTAP |
ec2:DescribeVpcs |
|
Creación y eliminación de sistemas de archivos |
ec2:DescribeSubnets |
|
Creación y eliminación de sistemas de archivos |
|
ec2:DescribeSecurityGroups |
|
Creación y eliminación de sistemas de archivos |
|
ec2:DescribeRouteTables |
|
Creación y eliminación de sistemas de archivos |
|
ec2:DescribeNetworkInterfaces |
|
Creación y eliminación de sistemas de archivos |
|
ec2:DescribeVolumeStatus |
|
Creación y eliminación de sistemas de archivos |
|
Obtener los detalles de la clave KMS y usarla para el cifrado de FSx para ONTAP |
kms:CreateGrant |
Despliegue |
Creación y eliminación de sistemas de archivos |
kms:DescribeKey |
Despliegue |
Creación y eliminación de sistemas de archivos |
|
kms:ListKeys |
Despliegue |
Creación y eliminación de sistemas de archivos |
|
kms:ListAliases |
Despliegue |
Creación y eliminación de sistemas de archivos |
|
Obtener detalles del volumen de las instancias de EC2 |
ec2:DescribeVolumes |
|
Visualización, planificación y análisis |
Obtén detalles de las instancias de EC2 |
ec2:DescribeInstances |
Descubre cómo ahorrar |
Visualización, planificación y análisis |
Describe Elastic File System en la calculadora de ahorro |
Elasticfilesystem:DescribeFileSystems |
Descubre cómo ahorrar |
Visualización, planificación y análisis |
Lista de etiquetas para los recursos de FSx para ONTAP |
fsx:ListTagsForResource |
Inventario |
Visualización, planificación y análisis |
Gestionar el tráfico de salida y entrada de los grupos de seguridad para un sistema de archivos FSx for ONTAP |
ec2:RevokeSecurityGroupIngress |
Operaciones de gestión |
Creación y eliminación de sistemas de archivos |
ec2: RevokeSecurityGroupEgress |
Operaciones de gestión |
Creación y eliminación de sistemas de archivos |
|
ec2:DeleteSecurityGroup |
Operaciones de gestión |
Creación y eliminación de sistemas de archivos |
|
Crear, ver y gestionar recursos del sistema de archivos FSx para ONTAP |
fsx:CreateVolume |
Operaciones de gestión |
Operaciones y remediación |
fsx:TagResource |
Operaciones de gestión |
Operaciones y remediación |
|
fsx:CreateStorageVirtualMachine |
Operaciones de gestión |
Creación y eliminación de sistemas de archivos |
|
fsx:DeleteFileSystem |
Operaciones de gestión |
Creación y eliminación de sistemas de archivos |
|
fsx:DeleteStorageVirtualMachine |
Operaciones de gestión |
Visualización, planificación y análisis |
|
fsx:DescribeFileSystems |
Inventario |
Visualización, planificación y análisis |
|
fsx:DescribeStorageVirtualMachines |
Inventario |
Visualización, planificación y análisis |
|
fsx:DescribeSharedVpcConfiguration |
Inventario |
Visualización, planificación y análisis |
|
fsx:UpdateFileSystem |
Operaciones de gestión |
Operaciones y remediación |
|
fsx:UpdateStorageVirtualMachine |
Operaciones de gestión |
Operaciones y remediación |
|
fsx:DescribeVolumes |
Inventario |
Visualización, planificación y análisis |
|
fsx:UpdateVolume |
Operaciones de gestión |
Operaciones y remediación |
|
fsx:DeleteVolume |
Operaciones de gestión |
Operaciones y remediación |
|
fsx:UntagResource |
Operaciones de gestión |
Operaciones y remediación |
|
fsx:DescribeBackups |
Operaciones de gestión |
Visualización, planificación y análisis |
|
fsx:CreateBackup |
Operaciones de gestión |
Operaciones y remediación |
|
fsx:CreateVolumeFromBackup |
Operaciones de gestión |
Operaciones y remediación |
|
fsx:DeleteBackup |
Operaciones de gestión |
Operaciones y remediación |
|
Obtén métricas del sistema de archivos y de los volúmenes |
cloudwatch:GetMetricData |
Operaciones de gestión |
Visualización, planificación y análisis |
cloudwatch:GetMetricStatistics |
Operaciones de gestión |
Visualización, planificación y análisis |
|
Simula operaciones de carga de trabajo para validar los permisos disponibles y compararlos con los permisos necesarios de la cuenta de AWS |
iam:SimulatePrincipalPolicy |
Despliegue |
Todo |
Proporciona información basada en IA sobre los eventos de FSx for ONTAP EMS |
bedrock:ListInferenceProfiles |
Análisis de EMS de FSx for ONTAP |
Operaciones y remediación |
bedrock:GetInferenceProfile |
Análisis de EMS de FSx for ONTAP |
Operaciones y remediación |
|
bedrock:InvokeModelWihResponseStream |
Análisis de EMS de FSx for ONTAP |
Operaciones y remediación |
|
bedrock:InvokeModel |
Análisis de EMS de FSx for ONTAP |
Operaciones y remediación |
|
Obtén datos sobre costes y uso de los sistemas de archivos FSx for ONTAP de AWS Cost Explorer |
ce:GetCostAndUsage |
Análisis de costes y análisis de uso |
Visualización, planificación y análisis |
ce:GetTags |
Análisis de costes y análisis de uso |
Visualización, planificación y análisis |
|
Crea un punto de acceso S3 y lo adjunta a un sistema de archivos FSx for ONTAP |
fsx:CreateAndAttachS3AccessPoint |
Gestión de puntos de acceso S3 |
Operaciones y remediación |
Desvincula un punto de acceso S3 de un sistema de archivos FSx for ONTAP y elimínalo |
fsx:DetachAndDeleteS3AccessPoint |
Gestión de puntos de acceso S3 |
Operaciones y remediación |
Crea un punto de acceso S3 para simplificar la gestión del acceso a los buckets |
s3:CreateAccessPoint |
Gestión de puntos de acceso S3 |
Operaciones y remediación |
Eliminar un punto de acceso S3 |
s3:DeleteAccessPoint |
Gestión de puntos de acceso S3 |
Operaciones y remediación |
Agrega etiquetas a un punto de acceso S3 |
s3:TagResource |
Gestión de puntos de acceso S3 |
Operaciones y remediación |
Lista y visualiza etiquetas en un punto de acceso S3 |
s3:ListTagsForResource |
Gestión de puntos de acceso S3 |
Operaciones y remediación |
Eliminar etiquetas de un punto de acceso S3 |
s3:UntagResource |
Gestión de puntos de acceso S3 |
Operaciones y remediación |
Descubre objetos en un bucket de punto de acceso S3 |
s3:ListBucket |
Operaciones de bucket S3 |
Operaciones y remediación |
Enumera, crea y describe buckets de tablas S3 |
s3tables:ListTableBuckets s3tables:CreateTableBucket s3tables:GetTableBucket |
Gestión de buckets de tablas S3 |
Operaciones y remediación |
Listar, crear y recuperar tablas S3 |
s3tables:ListTables s3tables:CreateTable s3tables:GetTable |
Operaciones de tabla S3 |
Operaciones y remediación |
Leer la ubicación de los metadatos de la tabla |
s3tables:GetTableMetadataLocation |
Operaciones de metadatos de tabla S3 |
Operaciones y remediación |
Actualizar la ubicación de los metadatos de la tabla |
s3tables:UpdateTableMetadataLocation |
Operaciones de metadatos de tabla S3 |
Operaciones y remediación |
Lista, crea y recupera espacios de nombres de tablas |
s3tables:ListNamespaces s3tables:CreateNamespace s3tables:GetNamespace |
Operaciones del espacio de nombres S3 |
Operaciones y remediación |
Leer datos de la tabla (select, scan) |
s3tables:GetTableData |
Operaciones de datos de tablas S3 |
Operaciones y remediación |
Escribir datos de tabla (insert) |
s3tables:PutTableData |
Operaciones de datos de tablas S3 |
Operaciones y remediación |
Listar etiquetas en una tabla de inventario (obtener FSx for ONTAP, storage VM, IDs de volumen) |
s3tables:ListTagsForResource |
Operaciones de etiquetas de tabla S3 |
Operaciones y remediación |
Etiqueta una tabla de inventario para la búsqueda de Workload Factory |
s3tables:TagResource |
Operaciones de etiquetas de tabla S3 |
Operaciones y remediación |
Recupera el etiquetado de objetos a través del punto de acceso |
s3:GetObjectTagging |
Operaciones de objetos S3 |
Operaciones y remediación |
Recupera la configuración actual del selector de eventos del trail de AWS CloudTrail |
cloudtrail:GetEventSelectors |
Operaciones de registro en diario del punto de acceso S3 |
Operaciones y remediación |
Configura o actualiza los selectores de eventos de AWS CloudTrail habilitando o deshabilitando la asociación entre el punto de acceso S3 de FSx for ONTAP y el trail de CloudTrail |
cloudtrail:PutEventSelectors |
Operaciones de registro en diario del punto de acceso S3 |
Operaciones y remediación |
Permisos para cargas de trabajo de bases de datos
Las políticas de IAM disponibles para las cargas de trabajo de bases de datos proporcionan los permisos que Workload Factory necesita para gestionar los recursos y los procesos dentro de tu entorno de nube pública.
Databases tiene las siguientes políticas de permisos para elegir:
-
Visualización, planificación y análisis: Visualiza el inventario de recursos de la base de datos, conoce el estado de tus recursos y revisa el análisis bien diseñado de las configuraciones de tu base de datos.
-
Operaciones y corrección de problemas: Realiza tareas operativas para tus recursos de base de datos, obtén análisis de registros de errores, explora ahorros y soluciona problemas en las configuraciones de bases de datos y el almacenamiento del sistema de archivos FSx for ONTAP subyacente.
-
Creación de hosts de bases de datos: implementa los hosts de bases de datos y el almacenamiento del sistema de archivos FSx for ONTAP subyacente de acuerdo con las mejores prácticas.
Selecciona tu modo de funcionamiento para ver las políticas de IAM necesarias:
Políticas de IAM para cargas de trabajo de bases de datos
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "CommonGroup",
"Effect": "Allow",
"Action": [
"sns:ListTopics",
"ec2:DescribeInstances",
"ec2:DescribeVpcs",
"ec2:DescribeSubnets",
"ec2:DescribeSecurityGroups",
"ec2:DescribeImages",
"ec2:DescribeRegions",
"ec2:DescribeRouteTables",
"ec2:DescribeKeyPairs",
"ec2:DescribeNetworkInterfaces",
"ec2:DescribeInstanceTypes",
"ec2:DescribeVpcEndpoints",
"ec2:DescribeInstanceTypeOfferings",
"ec2:DescribeSnapshots",
"ec2:DescribeVolumes",
"ec2:DescribeAddresses",
"kms:ListAliases",
"kms:ListKeys",
"kms:DescribeKey",
"cloudformation:ListStacks",
"cloudformation:DescribeAccountLimits",
"ds:DescribeDirectories",
"fsx:DescribeVolumes",
"fsx:DescribeBackups",
"fsx:DescribeStorageVirtualMachines",
"fsx:DescribeFileSystems",
"servicequotas:ListServiceQuotas",
"ssm:GetParametersByPath",
"ssm:GetCommandInvocation",
"ssm:GetConnectionStatus",
"ssm:DescribeInstancePatches",
"ssm:DescribePatchBaselines",
"ssm:DescribeInstancePatchStates",
"ssm:DescribeAvailablePatches",
"ssm:ListCommands",
"ssm:GetInventory",
"ssm:ListInventoryEntries",
"ssm:DescribeInstanceInformation",
"fsx:ListTagsForResource",
"logs:DescribeLogGroups"
],
"Resource": [
"*"
]
},
{
"Sid": "AllowSpecificSSMDocuments",
"Effect": "Allow",
"Action": "ssm:SendCommand",
"Resource": [
"arn:aws:ssm:*::document/AWSFleetManager-GetWindowsRegistryContent",
"arn:aws:ssm:*::document/AWSFleetManager-GetFileSystemContent"
]
},
{
"Sid": "AllowAllEC2InstancesForSendCommand",
"Effect": "Allow",
"Action": "ssm:SendCommand",
"Resource": [
"arn:aws:ec2:*:*:instance/*"
]
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "ExtendedCommonGroup",
"Effect": "Allow",
"Action": [
"cloudwatch:GetMetricStatistics",
"cloudwatch:GetMetricData",
"bedrock:GetFoundationModelAvailability",
"bedrock:ListInferenceProfiles"
],
"Resource": [
"*"
]
},
{
"Sid": "AllowPSSSMDocuments",
"Effect": "Allow",
"Action": "ssm:SendCommand",
"Resource": [
"arn:aws:ssm:*::document/AWS-RunPowerShellScript",
"arn:aws:ssm:*::document/AWS-RunShellScript",
"arn:aws:ssm:*::document/AWS-RunPatchBaseline"
]
},
{
"Sid": "SSMParameterStore",
"Effect": "Allow",
"Action": [
"ssm:GetParameter",
"ssm:GetParameters",
"ssm:PutParameter",
"ssm:DeleteParameters"
],
"Resource": "arn:aws:ssm:*:*:parameter/netapp/wlmdb/*"
},
{
"Sid": "SSMResponseCloudWatch",
"Effect": "Allow",
"Action": [
"logs:GetLogEvents",
"logs:PutRetentionPolicy"
],
"Resource": "arn:aws:logs:*:*:log-group:netapp/wlmdb/*"
},
{
"Sid": "FSxRemediation",
"Effect": "Allow",
"Action": [
"fsx:UpdateFileSystem",
"fsx:UpdateVolume"
],
"Resource": "*"
},
{
"Sid": "EC2Remediation",
"Effect": "Allow",
"Action": [
"ec2:StartInstances",
"ec2:ModifyInstanceAttribute",
"ec2:StopInstances"
],
"Resource": "*",
"Condition": {
"StringLike": {
"ec2:ResourceTag/aws:cloudformation:stack-name": "WLMDB*"
}
}
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "EC2TagGroup",
"Effect": "Allow",
"Action": [
"ec2:AllocateAddress",
"ec2:AllocateHosts",
"ec2:AssignPrivateIpAddresses",
"ec2:AssociateAddress",
"ec2:AssociateRouteTable",
"ec2:AssociateSubnetCidrBlock",
"ec2:AssociateVpcCidrBlock",
"ec2:AttachInternetGateway",
"ec2:AttachNetworkInterface",
"ec2:AttachVolume",
"ec2:AuthorizeSecurityGroupEgress",
"ec2:AuthorizeSecurityGroupIngress",
"ec2:CreateVolume",
"ec2:DeleteNetworkInterface",
"ec2:DeleteSecurityGroup",
"ec2:DeleteTags",
"ec2:DeleteVolume",
"ec2:DetachNetworkInterface",
"ec2:DetachVolume",
"ec2:DisassociateAddress",
"ec2:DisassociateIamInstanceProfile",
"ec2:DisassociateRouteTable",
"ec2:DisassociateSubnetCidrBlock",
"ec2:DisassociateVpcCidrBlock",
"ec2:ModifyInstancePlacement",
"ec2:ModifyNetworkInterfaceAttribute",
"ec2:ModifySubnetAttribute",
"ec2:ModifyVolume",
"ec2:ModifyVolumeAttribute",
"ec2:ReleaseAddress",
"ec2:ReplaceRoute",
"ec2:ReplaceRouteTableAssociation",
"ec2:RevokeSecurityGroupEgress",
"ec2:RevokeSecurityGroupIngress"
],
"Resource": "*",
"Condition": {
"StringLike": {
"ec2:ResourceTag/aws:cloudformation:stack-name": "WLMDB*"
}
}
},
{
"Sid": "FSxNGroup",
"Effect": "Allow",
"Action": [
"fsx:TagResource"
],
"Resource": "*",
"Condition": {
"StringLike": {
"aws:ResourceTag/aws:cloudformation:stack-name": "WLMDB*"
}
}
},
{
"Sid": "CreationGroup",
"Effect": "Allow",
"Action": [
"cloudformation:CreateStack",
"cloudformation:DescribeStackEvents",
"cloudformation:DescribeStacks",
"cloudformation:ValidateTemplate",
"ec2:CreateLaunchTemplate",
"ec2:CreateLaunchTemplateVersion",
"ec2:CreateNetworkInterface",
"ec2:CreateSecurityGroup",
"ec2:CreateTags",
"ec2:CreateVpcEndpoint",
"ec2:RunInstances",
"ec2:DescribeTags",
"ec2:DescribeLaunchTemplates",
"ec2:ModifyVpcAttribute",
"fsx:CreateFileSystem",
"fsx:CreateStorageVirtualMachine",
"fsx:CreateVolume",
"fsx:DescribeFileSystemAliases",
"kms:CreateGrant",
"kms:DescribeCustomKeyStores",
"kms:GenerateDataKey",
"kms:Decrypt",
"logs:CreateLogGroup",
"logs:CreateLogStream",
"logs:GetLogGroupFields",
"logs:GetLogRecord",
"logs:ListLogDeliveries",
"logs:PutLogEvents",
"logs:TagResource",
"sns:Publish",
"ssm:PutComplianceItems",
"ssm:PutConfigurePackageResult",
"ssm:PutInventory",
"ssm:UpdateAssociationStatus",
"ssm:UpdateInstanceAssociationStatus",
"ssm:UpdateInstanceInformation",
"ssmmessages:CreateControlChannel",
"ssmmessages:CreateDataChannel",
"ssmmessages:OpenControlChannel",
"ssmmessages:OpenDataChannel",
"compute-optimizer:GetEnrollmentStatus",
"compute-optimizer:PutRecommendationPreferences",
"compute-optimizer:GetEffectiveRecommendationPreferences",
"compute-optimizer:GetEC2InstanceRecommendations",
"autoscaling:DescribeAutoScalingGroups",
"autoscaling:DescribeAutoScalingInstances",
"iam:GetPolicy",
"iam:GetPolicyVersion",
"iam:GetRole",
"iam:GetRolePolicy",
"iam:GetUser"
],
"Resource": "*"
},
{
"Sid": "ArnGroup",
"Effect": "Allow",
"Action": [
"cloudformation:SignalResource"
],
"Resource": [
"arn:aws:cloudformation:*:*:stack/WLMDB*",
"arn:aws:logs:*:*:log-group:WLMDB*"
]
},
{
"Sid": "IAMGroup1",
"Effect": "Allow",
"Action": [
"iam:AddRoleToInstanceProfile",
"iam:CreateInstanceProfile",
"iam:DeleteInstanceProfile",
"iam:PutRolePolicy",
"iam:RemoveRoleFromInstanceProfile"
],
"Resource": [
"arn:aws:iam::*:instance-profile/*",
"arn:aws:iam::*:role/WLMDB*"
]
},
{
"Sid": "IAMGroup2",
"Effect": "Allow",
"Action": "iam:CreateServiceLinkedRole",
"Resource": [
"arn:aws:iam::*:instance-profile/*",
"arn:aws:iam::*:role/WLMDB*"
],
"Condition": {
"StringLike": {
"iam:AWSServiceName": "ec2.amazonaws.com"
}
}
},
{
"Sid": "IAMGroup3",
"Effect": "Allow",
"Action": "iam:PassRole",
"Resource": [
"arn:aws:iam::*:instance-profile/*",
"arn:aws:iam::*:role/WLMDB*"
],
"Condition": {
"StringEquals": {
"iam:PassedToService": "ec2.amazonaws.com"
}
}
},
{
"Sid": "IAMGroup4",
"Effect": "Allow",
"Action": "iam:CreateRole",
"Resource": "arn:aws:iam::*:role/WLMDB*"
}
]
}
La siguiente tabla muestra los permisos para las cargas de trabajo de bases de datos.
Tabla de permisos para cargas de trabajo de bases de datos
| Propósito | Acción | Dónde se utiliza | Política de permisos |
|---|---|---|---|
Obtén estadísticas de métricas para FSx for ONTAP, EBS y FSx for Windows File Server, así como una recomendación para la optimización del cómputo |
cloudwatch:GetMetricStatistics |
|
Operaciones y remediación |
Recopila métricas de rendimiento guardadas en Amazon CloudWatch desde los nodos SQL registrados. Los datos se generan en gráficos de tendencias de rendimiento en la pantalla de gestión de instancias para las instancias SQL registradas. |
cloudwatch:GetMetricData |
Inventario |
Operaciones y remediación |
Obtén detalles de las instancias de EC2 |
ec2:DescribeInstances |
|
Visualización, planificación y análisis |
ec2:DescribeKeyPairs |
Despliegue |
Visualización, planificación y análisis |
|
ec2:DescribeNetworkInterfaces |
Despliegue |
Visualización, planificación y análisis |
|
ec2:DescribeInstanceTypes |
|
Visualización, planificación y análisis |
|
Consulta la información necesaria para rellenar el formulario de implementación de FSx for ONTAP |
ec2:DescribeVpcs |
|
Visualización, planificación y análisis |
ec2:DescribeSubnets |
|
Visualización, planificación y análisis |
|
ec2:DescribeSecurityGroups |
Despliegue |
Visualización, planificación y análisis |
|
ec2:DescribeImages |
Despliegue |
Visualización, planificación y análisis |
|
ec2:DescribeRegions |
Despliegue |
Visualización, planificación y análisis |
|
ec2:DescribeRouteTables |
|
Visualización, planificación y análisis |
|
Obtén los puntos de conexión de VPC existentes para determinar si es necesario crear nuevos puntos de conexión antes de las implementaciones |
ec2:DescribeVpcEndpoints |
|
Visualización, planificación y análisis |
Crear puntos de conexión de VPC si no existen para los servicios necesarios, independientemente de la conectividad a la red pública de las instancias de EC2 |
ec2:CreateVpcEndpoint |
Despliegue |
Creación del host de la base de datos |
Obtén los tipos de instancia disponibles en la región para los nodos de validación (t2.micro/t3.micro) |
ec2:DescribeInstanceTypeOfferings |
Despliegue |
Visualización, planificación y análisis |
Obtén los detalles de snapshots de cada volumen EBS conectado para la estimación de precios y ahorro |
ec2:DescribeSnapshots |
Descubre cómo ahorrar |
Visualización, planificación y análisis |
Consulta los detalles de cada volumen EBS conectado para obtener una estimación de precios y de ahorro |
ec2:DescribeVolumes |
|
Visualización, planificación y análisis |
Obtén los detalles de la clave KMS para el cifrado del sistema de archivos FSx for ONTAP |
kms:ListAliases |
Despliegue |
Visualización, planificación y análisis |
kms:ListKeys |
Despliegue |
Visualización, planificación y análisis |
|
kms:DescribeKey |
Despliegue |
Visualización, planificación y análisis |
|
Obtén la lista de pilas de CloudFormation que se están ejecutando en el entorno para comprobar el límite de cuota |
cloudformation:ListStacks |
Despliegue |
Visualización, planificación y análisis |
Comprueba los límites de recursos de la cuenta antes de iniciar la implementación |
cloudformation:DescribeAccountLimits |
Despliegue |
Visualización, planificación y análisis |
Obtén la lista de Active Directories gestionados por AWS en la región |
ds:DescribeDirectories |
Despliegue |
Visualización, planificación y análisis |
Obtén listas y detalles de volúmenes, backups, SVM, sistemas de archivos en AZs y etiquetas para el sistema de archivos FSx for ONTAP |
fsx:DescribeVolumes |
|
Visualización, planificación y análisis |
fsx:DescribeBackups |
|
Visualización, planificación y análisis |
|
fsx:DescribeStorageVirtualMachines |
|
Visualización, planificación y análisis |
|
fsx:DescribeFileSystems |
|
Visualización, planificación y análisis |
|
fsx:ListTagsForResource |
Operaciones de gestión |
Visualización, planificación y análisis |
|
Obtener los límites de cuota de servicio para CloudFormation y VPC / crear secretos en una cuenta de usuario con las credenciales facilitadas para SQL, el dominio y FSx for ONTAP |
cuotas de servicio:ListServiceQuotas |
Despliegue |
Visualización, planificación y análisis |
Utiliza una consulta basada en SSM para obtener la lista actualizada de las regiones compatibles con FSx for ONTAP |
ssm:GetParametersByPath |
Despliegue |
Visualización, planificación y análisis |
Sondea la respuesta de SSM después de enviar el comando para las operaciones de gestión posteriores al despliegue |
ssm:GetCommandInvocation |
|
Visualización, planificación y análisis |
Enviar comandos a través de SSM a las instancias de EC2 para su descubrimiento y gestión |
ssm:SendCommand |
|
Visualización, planificación y análisis; operaciones y medidas correctoras |
Obtener el estado de conectividad de SSM en las instancias después de la implementación |
ssm:GetConnectionStatus |
|
Visualización, planificación y análisis |
Obtener el estado de la asociación con SSM de un grupo de instancias EC2 gestionadas (nodos SQL) |
ssm:DescribeInstanceInformation |
Inventario |
Visualización, planificación y análisis |
Obtén la lista de líneas base de parches disponibles para la evaluación de parches del sistema operativo |
ssm:DescribePatchBaselines |
Optimización |
Visualización, planificación y análisis |
Obtén los detalles del inventario de parches en las instancias EC2 de Windows para los flujos de trabajo de evaluación y corrección |
ssm:DescribeInstancePatches |
Optimización |
Visualización, planificación y análisis |
Consigue la lista de parches disponibles para la evaluación de parches del sistema operativo |
ssm:DescribeAvailablePatches |
Optimización |
Visualización, planificación y análisis |
Recupera los metadatos de inventario recopilados de los nodos SQL gestionados |
ssm:GetInventory |
Inventario |
Visualización, planificación y análisis |
Mostrar las entradas de inventario recopiladas de los nodos SQL gestionados |
ssm:ListInventoryEntries |
Inventario |
Visualización, planificación y análisis |
Obtén el estado de las actualizaciones en las instancias EC2 de Windows para evaluar las actualizaciones del sistema operativo |
ssm:DescribeInstancePatchStates |
Optimización |
Visualización, planificación y análisis |
Enumera los comandos ejecutados por AWS Patch Manager en instancias de EC2 para la gestión de parches del sistema operativo |
ssm:ListCommands |
Optimización |
Visualización, planificación y análisis |
Comprueba si la cuenta está inscrita en AWS Compute Optimizer |
compute-optimizer:GetEnrollmentStatus |
|
Creación del host de la base de datos |
Actualizar una preferencia de recomendación existente en AWS Compute Optimizer para personalizar las sugerencias para las cargas de trabajo de SQL server |
compute-optimizer:PutRecommendationPreferences |
|
Creación del host de la base de datos |
Obtener las preferencias de recomendación vigentes para un recurso determinado de AWS Compute Optimizer |
compute-optimizer:GetEffectiveRecommendationPreferences |
|
Creación del host de la base de datos |
Obtener las recomendaciones que genera AWS Compute Optimizer para las instancias de Amazon Elastic Compute Cloud (Amazon EC2) |
compute-optimizer:GetEC2InstanceRecommendations |
|
Creación del host de la base de datos |
Comprueba la asociación de instancias con los grupos de escalado automático |
escalado automático:DescribeAutoScalingGroups |
|
Creación del host de la base de datos |
escalado automático:DescribeAutoScalingInstances |
|
Creación del host de la base de datos |
|
Obtener, enumerar, crear y eliminar parámetros de SSM para AD, FSx for ONTAP y credenciales de usuario de SQL utilizadas durante la implementación o gestionadas en tu cuenta de AWS |
ssm:GetParameter 1 |
|
Operaciones y remediación |
ssm:GetParameters 1 |
|
Operaciones y remediación |
|
ssm:PutParameter 1 |
|
Operaciones y remediación |
|
ssm:DeleteParameters 1 |
|
Operaciones y remediación |
|
Asignar recursos de red a los nodos SQL y a los nodos de validación, y añadir direcciones IP secundarias adicionales a los nodos SQL |
ec2:AllocateAddress 1 |
Despliegue |
Creación del host de la base de datos |
ec2:AllocateHosts 1 |
Despliegue |
Creación del host de la base de datos |
|
ec2:AssignPrivateIpAddresses 1 |
Despliegue |
Creación del host de la base de datos |
|
ec2:AssociateAddress 1 |
Despliegue |
Creación del host de la base de datos |
|
ec2:AssociateRouteTable 1 |
Despliegue |
Creación del host de la base de datos |
|
ec2:AssociateSubnetCidrBlock 1 |
Despliegue |
Creación del host de la base de datos |
|
ec2:AssociateVpcCidrBlock 1 |
Despliegue |
Creación del host de la base de datos |
|
ec2:AttachInternetGateway 1 |
Despliegue |
Creación del host de la base de datos |
|
ec2:AttachNetworkInterface 1 |
Despliegue |
Creación del host de la base de datos |
|
Conecta los volúmenes EBS necesarios a los nodos SQL para la implementación |
ec2:AttachVolume |
Despliegue |
Creación del host de la base de datos |
Adjuntar grupos de seguridad y modificar reglas en las instancias de EC2 aprovisionadas |
ec2:AuthorizeSecurityGroupEgress |
Despliegue |
Creación del host de la base de datos |
ec2:AuthorizeSecurityGroupIngress |
Despliegue |
Creación del host de la base de datos |
|
Crear los volúmenes EBS necesarios para los nodos SQL para la implementación |
ec2:CreateVolume |
Despliegue |
Creación del host de la base de datos |
Elimina los nodos de validación temporales creados de tipo t2.micro y destinados a la reversión o al reintento de nodos EC2 SQL fallidos |
ec2:DeleteNetworkInterface |
Despliegue |
Creación del host de la base de datos |
ec2:DeleteSecurityGroup |
Despliegue |
Creación del host de la base de datos |
|
ec2:DeleteTags |
Despliegue |
Creación del host de la base de datos |
|
ec2:DeleteVolume |
Despliegue |
Creación del host de la base de datos |
|
ec2:DetachNetworkInterface |
Despliegue |
Creación del host de la base de datos |
|
ec2:DetachVolume |
Despliegue |
Creación del host de la base de datos |
|
ec2:DisassociateAddress |
Despliegue |
Creación del host de la base de datos |
|
ec2:DisassociateIamInstanceProfile |
Despliegue |
Creación del host de la base de datos |
|
ec2:DisassociateRouteTable |
Despliegue |
Creación del host de la base de datos |
|
ec2:DisassociateSubnetCidrBlock |
Despliegue |
Creación del host de la base de datos |
|
ec2:DisassociateVpcCidrBlock |
Despliegue |
Creación del host de la base de datos |
|
Modifica los atributos de las instancias SQL creadas. Solo se aplica a los nombres que empiezan por WLMDB. |
ec2:ModifyInstanceAttribute |
Despliegue |
Operaciones y remediación |
ec2:ModifyInstancePlacement |
Despliegue |
Creación del host de la base de datos |
|
ec2:ModifyNetworkInterfaceAttribute |
Despliegue |
Creación del host de la base de datos |
|
ec2:ModifySubnetAttribute |
Despliegue |
Creación del host de la base de datos |
|
ec2:ModifyVolume |
Despliegue |
Creación del host de la base de datos |
|
ec2:ModifyVolumeAttribute |
Despliegue |
Creación del host de la base de datos |
|
ec2:ModifyVpcAttribute |
Despliegue |
Creación del host de la base de datos |
|
Desvincular y destruir las instancias de validación |
ec2:ReleaseAddress |
Despliegue |
Creación del host de la base de datos |
ec2:ReplaceRoute |
Despliegue |
Creación del host de la base de datos |
|
ec2:ReplaceRouteTableAssociation |
Despliegue |
Creación del host de la base de datos |
|
ec2:RevokeSecurityGroupEgress |
Despliegue |
Creación del host de la base de datos |
|
ec2:RevokeSecurityGroupIngress |
Despliegue |
Creación del host de la base de datos |
|
Inicia las instancias desplegadas |
ec2:StartInstances |
Despliegue |
Operaciones y remediación |
Detén las instancias implementadas |
ec2:StopInstances |
Despliegue |
Operaciones y remediación |
Etiqueta valores personalizados para los recursos de Amazon FSx for NetApp ONTAP creados por WLMDB para obtener detalles de facturación durante la gestión de recursos |
fsx:TagResource 1 |
|
Creación del host de la base de datos |
Crear y validar una plantilla de CloudFormation para la implementación |
cloudformation:CreateStack |
Despliegue |
Creación del host de la base de datos |
cloudformation:DescribeStackEvents |
Despliegue |
Creación del host de la base de datos |
|
cloudformation:DescribeStacks |
Despliegue |
Creación del host de la base de datos |
|
cloudformation:ListStacks |
Despliegue |
Visualización, planificación y análisis |
|
cloudformation:ValidateTemplate |
Despliegue |
Creación del host de la base de datos |
|
Crear plantillas de pila anidadas para reintentos y reversiones |
ec2:CreateLaunchTemplate |
Despliegue |
Creación del host de la base de datos |
ec2:CreateLaunchTemplateVersion |
Despliegue |
Creación del host de la base de datos |
|
Gestionar las etiquetas y la seguridad de red en las instancias creadas |
ec2:CreateNetworkInterface |
Despliegue |
Creación del host de la base de datos |
ec2:CreateSecurityGroup |
Despliegue |
Creación del host de la base de datos |
|
ec2:CreateTags |
Despliegue |
Creación del host de la base de datos |
|
Obtén los detalles de la instancia para el aprovisionamiento |
ec2:DescribeAddresses |
Despliegue |
Visualización, planificación y análisis |
ec2:DescribeLaunchTemplates |
Despliegue |
Visualización, planificación y análisis |
|
Inicia las instancias creadas |
ec2:RunInstances |
Despliegue |
Creación del host de la base de datos |
Crea los recursos de FSx for ONTAP necesarios para el aprovisionamiento. Para los sistemas FSx for ONTAP existentes, se crea una nueva SVM para alojar volúmenes SQL. |
fsx:CreateFileSystem |
Despliegue |
Creación del host de la base de datos |
fsx:CreateStorageVirtualMachine |
Despliegue |
Creación del host de la base de datos |
|
fsx:CreateVolume |
|
Creación del host de la base de datos |
|
Consulta los detalles de FSx para ONTAP |
fsx:DescribeFileSystemAliases |
Despliegue |
Creación del host de la base de datos |
Redimensiona el sistema de archivos FSx for ONTAP para solucionar la capacidad disponible del sistema de archivos |
fsx:UpdateFilesystem |
Optimización |
Operaciones y remediación |
Cambiar el tamaño de los volúmenes para corregir los tamaños de las unidades de registro y de TempDB |
fsx:UpdateVolume |
Optimización |
Operaciones y remediación |
Obtener los detalles de la clave KMS y usarla para el cifrado de FSx para ONTAP |
kms:CreateGrant |
Despliegue |
Creación del host de la base de datos |
kms:DescribeCustomKeyStores |
Despliegue |
Creación del host de la base de datos |
|
kms:GenerateDataKey |
Despliegue |
Creación del host de la base de datos |
|
Crear registros de CloudWatch para los scripts de validación y aprovisionamiento que se ejecutan en instancias de EC2 |
logs:CreateLogGroup |
Despliegue |
Creación del host de la base de datos |
registros:CreateLogStream |
Despliegue |
Creación del host de la base de datos |
|
registros:GetLogGroupFields |
Despliegue |
Creación del host de la base de datos |
|
registros:GetLogRecord |
Despliegue |
Creación del host de la base de datos |
|
registros:ListLogDeliveries |
Despliegue |
Creación del host de la base de datos |
|
registros:PutLogEvents |
|
Creación del host de la base de datos |
|
logs:TagResource |
Despliegue |
Creación del host de la base de datos |
|
Workload Factory cambia a los logs de Amazon CloudWatch para la instancia SQL al detectar un truncamiento en la salida de SSM |
registros:GetLogEvents |
|
Operaciones y remediación |
Permite a Workload Factory obtener los grupos de registros actuales y comprobar que la retención esté configurada para los grupos de registros creados por Workload Factory |
logs:DescribeLogGroups |
|
Visualización, planificación y análisis |
Permitir que Workload Factory establezca una política de retención de un día para los grupos de registros creados por Workload Factory para evitar la acumulación innecesaria de flujos de registros para las salidas de comandos de SSM |
logs:PutRetentionPolicy |
|
Operaciones y remediación |
Enumera los temas de SNS del cliente y publícalos tanto en el SNS de backend de WLMDB como en el SNS del cliente si se selecciona |
sns:ListTopics |
Despliegue |
Visualización, planificación y análisis |
sns:Publish |
Despliegue |
Creación del host de la base de datos |
|
Permisos de SSM necesarios para ejecutar el script de detección en las instancias de SQL aprovisionadas y para obtener la lista más reciente de regiones de AWS compatibles con FSx for ONTAP. |
ssm:PutComplianceItems |
Despliegue |
Creación del host de la base de datos |
ssm:PutConfigurePackageResult |
Despliegue |
Creación del host de la base de datos |
|
ssm:PutInventory |
Despliegue |
Creación del host de la base de datos |
|
ssm:UpdateAssociationStatus |
Despliegue |
Creación del host de la base de datos |
|
ssm:UpdateInstanceAssociationStatus |
Despliegue |
Creación del host de la base de datos |
|
ssm:UpdateInstanceInformation |
Despliegue |
Creación del host de la base de datos |
|
ssmmessages:CreateControlChannel |
Despliegue |
Creación del host de la base de datos |
|
ssmmessages:CreateDataChannel |
Despliegue |
Creación del host de la base de datos |
|
ssmmessages:OpenControlChannel |
Despliegue |
Creación del host de la base de datos |
|
ssmmessages:OpenDataChannel |
Despliegue |
Creación del host de la base de datos |
|
Notifica a la pila de CloudFormation en caso de éxito o fallo. |
cloudformation:SignalResource 1 |
Despliegue |
Creación del host de la base de datos |
Agrega el rol de EC2 creado por la plantilla al perfil de instancia de EC2 para permitir que los scripts de EC2 accedan a los recursos necesarios para la implementación. |
iam:AddRoleToInstanceProfile |
Despliegue |
Creación del host de la base de datos |
Crea un perfil de instancia para EC2 y asocia el rol de EC2 creado. |
iam:CreateInstanceProfile |
Despliegue |
Creación del host de la base de datos |
Crea un rol de EC2 mediante una plantilla con los permisos que se indican a continuación |
iam:CreateRole |
Despliegue |
Creación del host de la base de datos |
Crear un rol vinculado al servicio EC2 |
iam:CreateServiceLinkedRole 2 |
Despliegue |
Creación del host de la base de datos |
Eliminar el perfil de instancia creado durante la implementación específicamente para los nodos de validación |
iam:DeleteInstanceProfile |
Despliegue |
Creación del host de la base de datos |
Consulta los detalles del rol y la política para detectar posibles lagunas en los permisos y validar la implementación |
iam:GetPolicy |
Despliegue |
Creación del host de la base de datos |
iam:GetPolicyVersion |
Despliegue |
Creación del host de la base de datos |
|
iam:GetRole |
Despliegue |
Creación del host de la base de datos |
|
iam:GetRolePolicy |
Despliegue |
Creación del host de la base de datos |
|
iam:GetUser |
Despliegue |
Creación del host de la base de datos |
|
Asigna el rol creado a la instancia de EC2 |
iam:PassRole 3 |
Despliegue |
Creación del host de la base de datos |
Agrega la política con los permisos requeridos al rol de EC2 que creaste |
iam:PutRolePolicy |
Despliegue |
Creación del host de la base de datos |
Desvincular el rol del perfil de instancia de EC2 aprovisionado |
iam:RemoveRoleFromInstanceProfile |
Despliegue |
Creación del host de la base de datos |
Simula operaciones de carga de trabajo para validar los permisos disponibles y compararlos con los permisos necesarios de la cuenta de AWS |
iam:SimulatePrincipalPolicy |
Despliegue |
Todo |
Obtén los modelos fundacionales disponibles para el análisis de registros de errores |
bedrock:GetFoundationModelAvailability |
Análisis del registro de errores |
Operaciones y remediación |
Enumera los perfiles de interfaz disponibles en Amazon Bedrock para el análisis de registros de errores |
bedrock:ListInferenceProfiles |
Análisis del registro de errores |
Operaciones y remediación |
-
El permiso se limita a los recursos que comienzan por WLMDB.
-
"iam:CreateServiceLinkedRole" limitado por "iam:AWSServiceName": "ec2.amazonaws.com"*
-
"iam:PassRole" restringido por "iam:PassedToService": "ec2.amazonaws.com"*
Permisos para cargas de trabajo de VMware
Las cargas de trabajo de VMware cuentan con las siguientes políticas de permisos entre las que elegir:
-
Visualización, planificación y análisis: visualiza el inventario de entornos de virtualización de EVS, obtén el análisis well-architected para tus sistemas y explora el ahorro.
-
Implementación y conectividad de almacenes de datos: implementa las configuraciones recomendadas de máquinas virtuales en Amazon EVS, Amazon EC2 o clústeres de VMware Cloud on AWS vSphere y utiliza sistemas de archivos personalizados de Amazon FSx for NetApp ONTAP como almacenes de datos externos.
Selecciona la política de permisos para ver las políticas de IAM necesarias:
Políticas de IAM para cargas de trabajo de VMware
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ec2:DescribeRegions",
"ec2:DescribeAvailabilityZones",
"ec2:DescribeVpcs",
"ec2:DescribeSecurityGroups",
"ec2:DescribeSubnets",
"ec2:DescribeDhcpOptions",
"kms:DescribeKey",
"kms:ListKeys",
"kms:ListAliases",
"secretsmanager:ListSecrets",
"evs:ListEnvironments",
"evs:GetEnvironment",
"evs:ListEnvironmentVlans"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cloudformation:CreateStack"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"fsx:CreateFileSystem",
"fsx:DescribeFileSystems",
"fsx:CreateStorageVirtualMachine",
"fsx:DescribeStorageVirtualMachines",
"fsx:CreateVolume",
"fsx:DescribeVolumes",
"fsx:TagResource",
"sns:Publish",
"kms:GenerateDataKey",
"kms:Decrypt",
"kms:CreateGrant"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"ec2:RunInstances",
"ec2:DescribeInstances",
"ec2:CreateSecurityGroup",
"ec2:AuthorizeSecurityGroupIngress",
"ec2:DescribeImages"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"iam:SimulatePrincipalPolicy"
],
"Resource": "*"
}
]
}
La siguiente tabla ofrece información detallada sobre los permisos para las cargas de trabajo de VMware.
Tabla de permisos para cargas de trabajo de VMware
| Propósito | Acción | Dónde se utiliza | Política de permisos |
|---|---|---|---|
Adjunta grupos de seguridad y modifica las reglas de los nodos aprovisionados |
ec2:AuthorizeSecurityGroupIngress |
Despliegue |
Implementación y conectividad del datastore |
Crear volúmenes EBS |
fsx:CreateVolume |
Despliegue |
Implementación y conectividad del datastore |
Asigna valores de etiqueta personalizados a los recursos de FSx for NetApp ONTAP creados por cargas de trabajo de VMware |
fsx:TagResource |
Despliegue |
Implementación y conectividad del datastore |
Crear y validar la plantilla CloudFormation |
cloudformation:CreateStack |
Despliegue |
Implementación y conectividad del datastore |
Gestionar las etiquetas y la seguridad de red en las instancias creadas |
ec2:CreateSecurityGroup |
Despliegue |
Implementación y conectividad del datastore |
Inicia las instancias creadas |
ec2:RunInstances |
Despliegue |
Implementación y conectividad del datastore |
Obtén los detalles de la instancia de EC2 |
ec2:DescribeInstances |
Inventario |
Implementación y conectividad del datastore |
Mostrar las imágenes durante la creación de la pila en las operaciones de implementación y reconstrucción |
ec2:DescribeImages |
Inventario |
Implementación y conectividad del datastore |
Ver los detalles de configuración de los conjuntos de opciones DHCP asociados a las VPCs |
ec2:DescribeDhcpOptions |
Inventario |
Visualización, planificación y análisis |
Obtén las VPC del entorno seleccionado para completar el formulario de implementación |
ec2:DescribeVpcs |
|
Visualización, planificación y análisis |
Obtén las subredes del entorno seleccionado para completar el formulario de implementación |
ec2:DescribeSubnets |
|
Visualización, planificación y análisis |
Obtén los grupos de seguridad del entorno seleccionado para completar el formulario de implementación |
ec2:DescribeSecurityGroups |
Despliegue |
Visualización, planificación y análisis |
Obtén las zonas de disponibilidad en el entorno seleccionado |
ec2:DescribeAvailabilityZones |
|
Visualización, planificación y análisis |
Consulta las regiones con compatibilidad para Amazon FSx for NetApp ONTAP |
ec2:DescribeRegions |
Despliegue |
Visualización, planificación y análisis |
Obtén los alias de las claves KMS que se usarán para el cifrado de Amazon FSx for NetApp ONTAP |
kms:ListAliases |
Despliegue |
Visualización, planificación y análisis |
Obtener claves KMS para usar en el cifrado de Amazon FSx for NetApp ONTAP |
kms:ListKeys |
Despliegue |
Visualización, planificación y análisis |
Obtén los detalles de vencimiento de las claves KMS que se usarán para el cifrado de Amazon FSx for NetApp ONTAP |
kms:DescribeKey |
Despliegue |
Visualización, planificación y análisis |
Enumerar secretos en AWS Secrets Manager |
secretsmanager:ListSecrets |
Inventario |
Visualización, planificación y análisis |
Obtén una lista de entornos de Amazon EVS |
evs:ListEnvironments |
Inventario |
Visualización, planificación y análisis |
Obtén información detallada sobre un entorno específico de Amazon EVS |
evs:GetEnvironment |
Inventario |
Visualización, planificación y análisis |
Mostrar las VLAN asociadas a un entorno de Amazon EVS |
evs:ListEnvironmentVlans |
Inventario |
Visualización, planificación y análisis |
Crear los recursos de Amazon FSx para NetApp ONTAP necesarios para el aprovisionamiento |
fsx:CreateFileSystem |
Despliegue |
Implementación y conectividad del datastore |
fsx:CreateStorageVirtualMachine |
Despliegue |
Implementación y conectividad del datastore |
|
fsx:CreateVolume |
|
Implementación y conectividad del datastore |
|
Consulta los detalles de Amazon FSx for NetApp ONTAP |
fsx:Describe* |
|
Implementación y conectividad del datastore |
Obtén los detalles de la clave KMS y úsala para el cifrado de Amazon FSx for NetApp ONTAP |
kms:CreateGrant |
Despliegue |
Implementación y conectividad del datastore |
kms:Describe* |
Despliegue |
Visualización, planificación y análisis |
|
kms:List* |
Despliegue |
Visualización, planificación y análisis |
|
kms:Decrypt |
Despliegue |
Implementación y conectividad del datastore |
|
kms:GenerateDataKey |
Despliegue |
Implementación y conectividad del datastore |
|
Enumerar los temas de SNS del cliente y publicarlos tanto en el backend de SNS de WLMVMC como en el SNS del cliente si se selecciona |
sns:Publish |
Despliegue |
Implementación y conectividad del datastore |
Simula operaciones de carga de trabajo para validar los permisos disponibles y compararlos con los permisos necesarios de la cuenta de AWS |
iam:SimulatePrincipalPolicy |
Despliegue |
|