AWS IAM теперь предоставляет диспетчер ролей для автоматической настройки ролей IAM
Сегодня AWS объявляет об общей доступности диспетчера ролей – возможности Управления идентификацией и доступом AWS (IAM), которая автоматически настраивает роли IAM, необходимые вашим сервисам AWS. Когда вы настраиваете поддерживаемую службу в консоли, диспетчер ролей создает роль по умолчанию от вашего имени или повторно использует роль, уже существующую в вашем аккаунте, если она уже соответствует требуемым разрешениям. Диспетчер ролей можно включить или отключить в любое время, а также ознакомиться с шаблонами, управляемыми AWS, которые диспетчер ролей развертывает от вашего имени.
На момент запуска диспетчер ролей поддерживает 6 сервисных консолей AWS, включая AWS Lambda и Amazon EventBridge. Например, при создании функции AWS Lambda диспетчер ролей применяет управляемый AWS шаблон для этого рабочего процесса. Роли, созданные с помощью диспетчера ролей, отображаются в консоли IAM как стандартные роли IAM, которыми вы полностью управляете, и вы можете идентифицировать роли, созданные диспетчером ролей. Когда вы будете готовы ужесточить разрешения, вы можете отключить диспетчер ролей и использовать IAM Access Analyzer, чтобы уточнить каждую роль так, чтобы она содержала только необходимые ей разрешения.
Диспетчер ролей доступен во всех регионах AWS, кроме регионов AWS GovCloud (США) и регионов Китая.
Подробнее см. в публикации Как диспетчер ролей AWS IAM переосмысливает исходную точку для ролей IAM в блоге AWS Security или в разделе Автоматическое создание ролей с помощью диспетчера ролей в Руководстве пользователя IAM.