Verwalten Sie die CodePipeline Servicerolle - AWS CodePipeline

View a markdown version of this page

Verwalten Sie die CodePipeline Servicerolle - AWS CodePipeline

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwalten Sie die CodePipeline Servicerolle

Die Servicerolle ist mit einer oder mehreren Richtlinien konfiguriert, die den Zugriff auf die von der Pipeline verwendeten AWS Ressourcen steuern. Möglicherweise möchten Sie dieser Rolle weitere Richtlinien hinzufügen, die der Rolle zugeordnete Richtlinie bearbeiten oder Richtlinien für andere Servicerollen in konfigurieren AWS. Sie können auch einer Rolle eine Richtlinie anfügen, wenn Sie den kontenübergreifenden Zugriff auf Ihre Pipeline konfigurieren.

Wichtig

Das Modifizieren einer Richtlinienanweisung oder Anfügen einer weiteren Richtlinie zur Rolle kann Pipelines funktionsunfähig machen. Vergewissern Sie sich über die Auswirkungen, bevor Sie die Servicerolle für auf irgendeine Weise verändern. Sie sollten Ihre Pipelines nach Durchführung von Änderungen an der Servicerolle unbedingt testen.

Anmerkung

In der Konsole werden Servicerollen, die vor September 2018 erstellt wurden, mit dem Namen oneClick_AWS-CodePipeline-Service_ID-Number erstellt.

Servicerollen, die nach September 2018 erstellt wurden, verwenden das Namensformat der Servicerolle AWSCodePipelineServiceRole-Region-Pipeline_Name. Bei einer Pipeline mit dem Namen MyFirstPipeline in eu-west-2 benennt die Konsole beispielsweise die Rolle und die RichtlinieAWSCodePipelineServiceRole-eu-west-2-MyFirstPipeline.

CodePipeline Richtlinie für die Rolle „Dienst“

Die Richtlinie zur CodePipeline Servicerolle enthält die Mindestberechtigungen für die Verwaltung von Pipelines. Sie können die Servicerollenerklärung bearbeiten, um den Zugriff auf Ressourcen, die Sie nicht verwenden, zu entfernen oder ihnen den Zugriff darauf hinzuzufügen. In der entsprechenden Aktionsreferenz finden Sie die Mindestanforderungen CodePipeline an Berechtigungen für jede Aktion.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowS3BucketAccess", "Effect": "Allow", "Action": [ "s3:GetBucketVersioning", "s3:GetBucketAcl", "s3:GetBucketLocation" ], "Resource": [ "arn:aws:s3:::[[pipeArtifactBucketNames]]" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "{{accountId}}" } } }, { "Sid": "AllowS3ObjectAccess", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:PutObjectAcl", "s3:GetObject", "s3:GetObjectVersion", "s3:PutObjectTagging", "s3:GetObjectTagging", "s3:GetObjectVersionTagging" ], "Resource": [ "arn:aws:s3:::[[pipeArtifactBucketNames]]/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "{{accountId}}" } } } ] }
Anmerkung

In der Richtlinie sind die folgenden Berechtigungen erforderlich, wenn die S3-Objekte in Ihrem Quell-Bucket Tags enthalten:

s3:PutObjectTagging s3:GetObjectTagging s3:GetObjectVersionTagging

Entfernen Sie die Berechtigungen aus der CodePipeline Servicerolle

Sie können die Servicerollenanweisung entsprechend bearbeiten, um den Zugriff auf ungenutzte Ressourcen zu entfernen. Wenn beispielsweise keine Ihrer Pipelines Elastic Beanstalk enthält, können Sie die Richtlinienerklärung bearbeiten, um den Abschnitt zu entfernen, der den Zugriff auf Elastic Beanstalk-Ressourcen gewährt.

Ebenso können Sie, wenn keine Ihrer Pipelines Folgendes beinhaltet CodeDeploy, die Grundsatzerklärung bearbeiten, um den Abschnitt zu entfernen, der den Zugriff auf Ressourcen gewährt: CodeDeploy

{ "Action": [ "codedeploy:CreateDeployment", "codedeploy:GetApplicationRevision", "codedeploy:GetDeployment", "codedeploy:GetDeploymentConfig", "codedeploy:RegisterApplicationRevision" ], "Resource": "*", "Effect": "Allow" },

Fügen Sie der CodePipeline Servicerolle Berechtigungen hinzu

Sie müssen Ihre Dienstrollenrichtlinienerklärung mit Berechtigungen für eine, die AWS-Service nicht bereits in der Standard-Servicerollenrichtlinie enthalten ist, aktualisieren, bevor Sie sie in Ihren Pipelines verwenden können.

Dies ist besonders wichtig, wenn die Servicerolle, die Sie für Ihre Pipelines verwenden, erstellt wurde, bevor der Support für eine hinzugefügt wurde. AWS-Service

Die folgende Tabelle zeigt, wann Unterstützung für andere AWS-Services hinzugefügt wurde.

AWS-Service CodePipeline Datum der Unterstützung
CodePipeline Unterstützung für Invoke Action hinzugefügt. Siehe Berechtigungen für die Aktion zum CodePipeline Aufrufen der Aktion „Dienst“. 14. März 2025
EC2Aktionsunterstützung hinzugefügt. Siehe Richtlinienberechtigungen für die EC2-Bereitstellungsaktion. 21. Februar 2025
EKSAktionsunterstützung hinzugefügt. Siehe Berechtigungen für Richtlinien zur Servicerolle. 20. Februar 2025
ECRBuildAndPublishAktionsunterstützung für Amazon Elastic Container Registry hinzugefügt. Siehe Berechtigungen für Servicerollen: Aktion ECRBuildAndPublish. 22. November 2024
Unterstützung für Amazon InspectorScan Inspector-Aktionen hinzugefügt. Siehe Berechtigungen für Servicerollen: InspectorScan Aktion. 22. November 2024
Unterstützung für Befehle und Aktionen hinzugefügt. Siehe Berechtigungen für Servicerollen: Befehle, Aktion. 03. Oktober 2024
CloudFormation Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: Aktion CloudFormationStackSet und Berechtigungen für Servicerollen: CloudFormationStackInstances Aktion. 30. Dezember 2020
CodeCommit Unterstützung für Aktionen im vollständigen Clone-Ausgabe-Artefaktformat hinzugefügt. Siehe Berechtigungen für Servicerollen: CodeCommit Aktion. 11. November 2020
AWS CodeBuild Unterstützung für Batch-Builds und Aktionen hinzugefügt. Siehe Berechtigungen für Servicerollen: CodeCommit Aktion. 30. Juli 2020
AWS AppConfig Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: Aktion AppConfig. 22. Juni 2020
AWS Step Functions Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: StepFunctions Aktion. 27. Mai 2020
AWS CodeStar Aktionsunterstützung für Verbindungen hinzugefügt. Siehe Berechtigungen für Servicerollen: CodeConnections Aktion. 18. Dezember 2019
Unterstützung für S3-Bereitstellungsaktionen hinzugefügt. Siehe Berechtigungen für Servicerollen: Aktion „S3-Bereitstellung“. 16. Januar 2019
Die Unterstützung für CodeDeployToECS Aktionsaktionen wurde hinzugefügt. Siehe Berechtigungen für Servicerollen: CodeDeployToECS Aktion. 27. November 2018
Amazon ECR-Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: Amazon ECR-Aktion. 27. November 2018
Service Catalog-Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: Aktion „Servicekatalog“. 16. Oktober 2018
AWS Device Farm Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: AWS Device Farm action. 19. Juli 2018
Amazon ECS-Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: Amazon ECS-Standardaktion. 12. Dezember 2017/Update zur Anmeldung für die Tagging-Autorisierung am 21. Juli 2017
CodeCommit Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: CodeCommit Aktion. 18. April 2016
AWS OpsWorks Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: AWS OpsWorks action. 2. Juni 2016
CloudFormation Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: CloudFormation Aktion. 3. November 2016
AWS CodeBuild Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: CodeBuild Aktion. 1. Dezember 2016
Elastic Beanstalk-Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: Aktion ElasticBeanstalk bereitstellen. Erster Start des Dienstes
CodeDeploy Aktionsunterstützung hinzugefügt. Siehe Berechtigungen für Servicerollen: AWS CodeDeploy Aktion. Erster Start des Dienstes
Unterstützung für S3-Quellaktionen hinzugefügt. Siehe Berechtigungen für Servicerollen: S3-Quellaktion. Erster Start des Dienstes

Gehen Sie folgendermaßen vor, um Berechtigungen für einen unterstützten Service hinzuzufügen:

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole unter https://console.aws.amazon.com/iam/.

  2. Wählen Sie in der IAM-Konsole im Navigationsbereich Rollen aus und wählen Sie dann Ihre AWS-CodePipeline-Service Rolle aus der Rollenliste aus.

  3. Wählen Sie auf der Registerkarte Berechtigungen unter Inline-Richtlinien in der Zeile für Ihre Servicerollenrichtlinie die Option Richtlinie bearbeiten aus.

  4. Fügen Sie die erforderlichen Berechtigungen im Dokumentfeld „Richtlinie“ hinzu.

    Anmerkung

    Wenn Sie IAM-Richtlinien erstellen, befolgen Sie die Standardsicherheitsempfehlungen zur Gewährung der geringsten Rechte, d. h. gewähren Sie nur die für die Ausführung einer Aufgabe erforderlichen Berechtigungen. Einige API-Aufrufe unterstützen ressourcenbasierte Berechtigungen und lassen Zugriffseinschränkungen zu. In diesem Fall können Sie beispielsweise das Platzhalterzeichen (*) durch einen Ressourcen-ARN oder durch einen Ressourcen-ARN, der einen Platzhalter (*) enthält, ersetzen, um die Berechtigungen beim Aufrufen von DescribeTasks und ListTasks einzuschränken. Weitere Informationen zum Erstellen einer Richtlinie, die den Zugriff nach den geringsten Rechten gewährt, finden Sie unter. https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#grant-least-privilege

  5. Wählen Sie Review policy, um sicherzustellen, dass die Richtlinie keine Fehler enthält. Wenn die Richtlinie fehlerfrei ist, wählen Sie Richtlinie anwenden aus.