Skip to main content

2. September 2026

Erstellen von IAM-Richtlinien und -Rollen

In Ihrem AWS-Konto für Horizon Cloud müssen mehrere Ressourcenanbieter über einen registrierten Status verfügen.

Hinweis: Die auf dieser Seite aufgeführten Berechtigungsanforderungen gelten insbesondere für neue Kunden ab Version 2601. Informationen zu den Berechtigungsanforderungen für bestehende Kunden vor Version 2601 finden Sie im KB-Artikel 6001262.

Stellen Sie sicher, dass die aufgelisteten IAM-Berechtigungen bereitgestellt werden, bevor Sie einen Horizon Edge bereitstellen. Im letzten Schritt der Horizon Edge-Bereitstellung wird überprüft, ob diese Ressourcenanbieter ein registrierten Status aufweisen. Falls ein Ressourcenanbieter nicht registriert ist, wird der Start der Horizon Edge-Bereitstellung verhindert.

Es stehen Ihnen zwei Methoden zur Verfügung, um die erforderlichen IAM-Berechtigungen bereitzustellen.

  • Mithilfe der AWS IAM-Konsole, um Berechtigungen zu erstellen.
  • Mithilfe der AWS IAM-Konsole, um das unten aufgeführte JSON-Skript auszuführen.

IAM-Berechtigung erstellen

Wenn Sie die Berechtigungen manuell erstellen möchten, stellen Sie die in der folgenden JSON-Richtlinie aufgelisteten erforderlichen IAM-Berechtigungen direkt in der AWS IAM-Konsole bereit:

Hinweis: Horizon Cloud führt keine obligatorische Tag-Validierung für Tags durch, die durch die AWS Service Control Policy (SCP) oder andere Tag-Richtlinien als obligatorisch festgelegt wurden. Wenn Ihre Organisation AWS Service Control-Richtlinien (SCP) oder Tag-Richtlinien durchsetzt, stellen Sie sicher, dass alle erforderlichen Tags vor der Edge-Bereitstellung auf den Anbieter angewendet werden. Horizon Edge-, Edge Gateway- und UAG-Bereitstellungen können fehlschlagen, wenn durch Richtlinien vorgeschriebene Tags fehlen. Weitere Informationen finden Sie unter Verwenden von Amazon-Ressourcen-Tags.

Kopieren und Verwenden der folgenden JSON-Datei

Wenn Sie sich für die JSON-Datei-Methode entscheiden, kopieren Sie das unten aufgeführte JSON-Skript in den Richtlinieneditor der AWS IAM-Konsole:

JSON-Richtlinie

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ec2:AttachInternetGateway",
        "ec2:AssociateRouteTable",
        "ec2:CreateInternetGateway",
        "ec2:CreateRoute",
        "ec2:CreateRouteTable",
        "ec2:CreateSubnet",
        "ec2:CreateVpc",
        "ec2:DescribeInstances",
        "ec2:ModifyImageAttribute",
        "ec2:RunInstances",
        "ec2:TerminateInstances",
        "ec2:StartInstances",
        "ec2:StopInstances",
        "ec2:RebootInstances",
        "ec2:DescribeInstanceStatus",
        "ec2:DescribeInstanceTypes",
        "ec2:DescribeInstanceTypeOfferings",
        "ec2:ModifyInstanceAttribute",
        "ec2:AssociateIamInstanceProfile",
        "ec2:DescribeImages",
        "ec2:CreateImage",
        "ec2:DeregisterImage",
        "ec2:DescribeLaunchTemplateVersions",
        "ec2:GetConsoleOutput",
        "ec2:DescribeInstanceAttribute",
        "ec2:DescribeSubnets",
        "ec2:DescribeVpcs",
        "ec2:DescribeRouteTables",
        "ec2:DescribeNetworkAcls",
        "ec2:DescribeDhcpOptions",
        "ec2:DescribeNetworkInterfaces",
        "ec2:CreateNetworkInterface",
        "ec2:AttachNetworkInterface",
        "ec2:DeleteNetworkInterface",
        "ec2:DisassociateAddress",
        "ec2:AllocateAddress",
        "ec2:AssociateAddress",
        "ec2:ReleaseAddress",
        "ec2:DescribeAddresses",
        "ec2:DescribeInternetGateways",
        "ec2:DescribeNatGateways",
        "ec2:DescribeVpcAttribute",
        "ec2:DescribeSnapshots",
        "ec2:CreateSnapshot",
        "ec2:DeleteSnapshot",
        "ec2:DescribeSecurityGroups",
        "ec2:CreateSecurityGroup",
        "ec2:AuthorizeSecurityGroupIngress",
        "ec2:AuthorizeSecurityGroupEgress",
        "ec2:RevokeSecurityGroupIngress",
        "ec2:RevokeSecurityGroupEgress",
        "ec2:DeleteSecurityGroup",
        "ec2:CreateTags",
        "ec2:DeleteTags",
        "ec2:DescribeTags",
        "ec2:DescribeRegions",
        "ec2:DescribeAvailabilityZones",
        "ec2:DescribeAccountAttributes"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "autoscaling:DescribeAutoScalingGroups"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "fsx:CreateFileSystem",
        "fsx:DescribeFileSystems",
        "fsx:DeleteFileSystem",
        "fsx:UpdateFileSystem",
        "fsx:TagResource",
        "fsx:UntagResource"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "workspaces:*"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "ds:*",
        "ds:DescribeDirectories",
        "ds:AuthorizeApplication",
        "ds:UnauthorizeApplication",
        "ds:UpdateAuthorizedApplication"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "cloudformation:CreateStack",
        "cloudformation:UpdateStack",
        "cloudformation:DeleteStack",
        "cloudformation:DescribeStacks",
        "cloudformation:TagResource",
        "cloudformation:UntagResource",
        "cloudformation:DescribeStackEvents",
        "cloudformation:ListStackResources",
        "cloudformation:GetTemplate"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "resource-groups:GetGroup",
        "resource-groups:CreateGroup",
        "resource-groups:DeleteGroup",
        "resource-groups:UpdateGroup",
        "resource-groups:Tag",
        "resource-groups:Untag",
        "resource-groups:GetTags",
        "resource-groups:ListGroups",
        "resource-groups:ListGroupResources",
        "resource-groups:ListResourceTypes",
        "resource-groups:AssociateResource",
        "resource-groups:DisassociateResource"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "elasticloadbalancing:AddTags",
        "elasticloadbalancing:RemoveTags",
        "elasticloadbalancing:RegisterTargets",
        "elasticloadbalancing:DeregisterTargets",
        "elasticloadbalancing:DescribeTargetHealth",
        "elasticloadbalancing:CreateListener",
        "elasticloadbalancing:DeleteListener",
        "elasticloadbalancing:DescribeListeners",
        "elasticloadbalancing:CreateTargetGroup",
        "elasticloadbalancing:DeleteTargetGroup",
        "elasticloadbalancing:ModifyTargetGroup",
        "elasticloadbalancing:DescribeTargetGroups",
        "elasticloadbalancing:CreateLoadBalancer",
        "elasticloadbalancing:DeleteLoadBalancer",
        "elasticloadbalancing:DescribeLoadBalancers",
        "elasticloadbalancing:ModifyLoadBalancerAttributes",
        "elasticloadbalancing:ModifyTargetGroupAttributes",
        "elasticloadbalancing:SetSubnets"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "s3:GetObject",
        "s3:PutObject",
        "s3:ListBucket",
        "s3:ListAllMyBuckets",
        "s3:CreateBucket",
        "s3:DeleteObject",
        "s3:DeleteBucket",
        "s3:PutBucketPolicy",
        "s3:GetBucketPolicy",
        "s3:DeleteBucketPolicy",
        "s3:PutBucketTagging",
        "s3:GetBucketLocation",
        "s3:PutLifecycleConfiguration",
        "s3:PutBucketPublicAccessBlock",
        "s3:PutEncryptionConfiguration"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "iam:GetRole",
        "iam:PassRole",
        "iam:GetPolicy",
        "iam:GetPolicyVersion",
        "iam:ListAttachedUserPolicies",
        "iam:CreateInstanceProfile",
        "iam:DeleteInstanceProfile",
        "iam:AddRoleToInstanceProfile",
        "iam:RemoveRoleFromInstanceProfile",
        "iam:SimulatePrincipalPolicy",
        "iam:ListAttachedRolePolicies",
        "iam:GetInstanceProfile",
        "iam:ListInstanceProfilesForRole",
        "iam:TagRole",
        "iam:UntagRole",
        "iam:CreateServiceLinkedRole",
        "iam:CreateRole",
        "iam:AttachRolePolicy",
        "iam:PutRolePolicy",
        "iam:ListRoles",
        "iam:CreatePolicy"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "tag:GetResources",
        "tag:TagResources",
        "tag:UntagResources"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "kms:Encrypt",
        "kms:Decrypt",
        "kms:ReEncrypt*",
        "kms:GenerateDataKey*",
        "kms:DescribeKey",
        "kms:ListKeys",
        "kms:ListAliases"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "ssm:SendCommand",
        "ssm:StartSession",
        "ssm:CreateAssociation",
        "ssm:DescribeAssociation",
        "ssm:GetCommandInvocation",
        "ssm:ListCommandInvocations",
        "ssm:DescribeInstanceInformation",
        "ssm:StartAutomationExecution",
        "ssm:DescribeAutomationExecutions",
        "ssm:GetAutomationExecution"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "sso:GetApplicationGrant",
        "sso:ListInstances",
        "sso:DescribeInstance",
        "sso:DescribeApplication",
        "sso:CreateApplication",
        "sso:DeleteApplication",
        "sso-directory:SearchUsers",
        "sso:PutApplicationAuthenticationMethod",
        "sso:PutApplicationAssignmentConfiguration",
        "sso:PutApplicationGrant"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "application-autoscaling:PutScheduledAction",
        "application-autoscaling:RegisterScalableTarget",
        "application-autoscaling:DeleteScalingPolicy",
        "application-autoscaling:DescribeScalingPolicies",
        "application-autoscaling:PutScalingPolicy",
        "application-autoscaling:DeleteScheduledAction",
        "application-autoscaling:DescribeScalingActivities",
        "application-autoscaling:DescribeScalableTargets",
        "application-autoscaling:DescribeScheduledActions",
        "application-autoscaling:DeregisterScalableTarget"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "cloudwatch:DeleteAlarms",
        "cloudwatch:DescribeAlarms",
        "cloudwatch:PutMetricAlarm"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "secretsmanager:ListSecrets"
      ],
      "Resource": "*"
    }
    {
      "Effect": "Allow",
      "Action": [
        "servicequotas:GetServiceQuota"
      ],
      "Resource": "*"
    }
  ]
}



IAM-Rollen erstellen

Eine IAM-Rolle ist eine IAM-Identität, die Sie in Ihrem Konto mit bestimmten Berechtigungen erstellen können. Eine IAM-Rolle ähnelt einem IAM-Benutzer, da sie eine AWS-Identität mit Berechtigungsrichtlinien ist, die festlegen, was die Identität in AWS tun kann und was nicht. Anstatt jedoch eindeutig einer Person zugeordnet zu sein, kann eine Rolle von jedem übernommen werden, der sie benötigt. Außerdem verfügt eine Rolle nicht über standardmäßige langfristige Anmeldedaten wie ein Kennwort oder Zugriffsschlüssel. Stattdessen erhalten Sie, wenn Sie eine Rolle übernehmen, temporäre Sicherheitsanmeldedaten für Ihre Rollensitzung.

Wenn Sie diese Schritte ausführen, können Sie in AWS eine IAM-Rolle erstellen, die temporäre Sicherheitsanmeldedaten für Ihre Rollensitzung bereitstellt und den Zugriff auf Horizon Cloud ermöglicht. Gleichzeitig wird der sichere Zugriff auf Ihre AWS-Ressourcen gewährleistet. Weitere Informationen finden Sie unter Erstellen einer Rolle mithilfe von benutzerdefinierten Vertrauensrichtlinien in der AWS-Dokumentation.

  1. Navigieren Sie in der IAM-Konsole zum Abschnitt IAM (Identitäts- und Zugriffsmanagement) in Ihrem AWS-Konto.

  2. Klicken Sie im linken Fensterbereich auf Rollen.

  3. Klicken Sie auf Rolle erstellen und wählen Sie Benutzerdefinierte Vertrauensrichtlinie aus.

  4. Definieren Sie eine benutzerdefinierte Vertrauensrichtlinie, indem Sie die folgende JSON-Richtlinie im Editor für benutzerdefinierte Vertrauensrichtlinien eingeben.

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Sid": "Statement1",
          "Effect": "Allow",
          "Principal": {
            "AWS": [
              "arn:aws:iam::211125714243:user/svc.hcs-ng-prod-svc-user"
            ]
          },
          "Action": "sts:AssumeRole",
          "Condition": {
            "StringEquals": {
              "sts:ExternalId": "{create a custom ExternalId}"
            }
          }
        },
        {
          "Sid": "ssmRoleTrustRelationship",
          "Effect": "Allow",
          "Principal": {
            "Service": "ec2.amazonaws.com"
          },
          "Action": "sts:AssumeRole",
          "Condition": {
            "StringEquals": {
              "aws:SourceAccount": "<Customer account number>"
            }
          }
        }
      ]
    }
    
  5. Fügen Sie im Abschnitt Berechtigungen hinzufügen der IAM-Konsole die Richtlinie hinzu, die im Abschnitt IAM-Berechtigungen erstellen dieses Themas definiert ist.

  6. Fügen Sie mit den obigen Berechtigungen auch die von AWS verwaltete Richtlinie AmazonSSMManagedInstanceCore hinzu, um SSM-bezogene Funktionen zu aktivieren. Weitere Informationen finden Sie in der AWS-Dokumentation AmazonSSMManagedInstanceCore.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…