Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS CloudTrail Beispiele für ressourcenbasierte Richtlinien
In diesem Abschnitt finden Sie Beispiele für ressourcenbasierte Richtlinien für CloudTrail Lake-Dashboards, Event-Datenspeicher und Kanäle.
CloudTrail unterstützt die folgenden Arten von ressourcenbasierten Richtlinien:
-
Resource-based Richtlinien für Kanäle, die für CloudTrail Lake-Integrationen mit Eventquellen außerhalb von verwendet werden. AWS Die ressourcenbasierte Richtlinie definiert, welche Prinzipal-Entitäten (Konten, Benutzer, Rollen und Verbundbenutzer)
PutAuditEventsauf dem Kanal aufrufen können, um Ereignisse an den Zielereignisdatenspeicher zu übermitteln. Weitere Informationen zum Erstellen von Integrationen mit CloudTrail Lake finden Sie unter. Erstellen Sie eine Integration mit einer Ereignisquelle außerhalb von AWS -
Resource-based Richtlinien zur Steuerung, welche Principals Aktionen in Ihrem Event-Datenspeicher ausführen können. Sie können ressourcenbasierte Richtlinien verwenden, um kontoübergreifenden Zugriff auf Ihre Event-Datenspeicher zu gewähren.
-
Resource-based Richtlinien auf Dashboards, die es ermöglichen, ein CloudTrail Lake-Dashboard in dem Intervall CloudTrail zu aktualisieren, das Sie bei der Festlegung eines Aktualisierungszeitplans für ein Dashboard definiert haben. Weitere Informationen finden Sie unter Legen Sie mit der CloudTrail Konsole einen Aktualisierungszeitplan für ein benutzerdefiniertes Dashboard fest.
Beispiele:
Resource-based Beispiele für Richtlinien für Kanäle
Die ressourcenbasierte Richtlinie definiert, welche Prinzipal-Entitäten (Konten, Benutzer, Rollen und Verbundbenutzer) PutAuditEvents auf dem Kanal aufrufen können, um Ereignisse an den Zielereignisdatenspeicher zu übermitteln.
Die für die Richtlinie erforderlichen Informationen werden durch den Integrationstyp bestimmt.
-
Bei einer Direktionsintegration CloudTrail muss die Richtlinie die AWS-Konto IDs des Partners enthalten und Sie müssen die eindeutige externe ID eingeben, die vom Partner bereitgestellt wird. CloudTrail fügt der Ressourcenrichtlinie automatisch die AWS-Konto IDs des Partners hinzu, wenn Sie eine Integration mithilfe der CloudTrail Konsole erstellen. In der Dokumentation des Partners erfahren Sie, wie Sie die für die Richtlinie erforderlichen AWS-Konto Nummern abrufen können.
-
Für eine Lösungsintegration müssen Sie mindestens eine AWS-Konto ID als Principal angeben und können optional eine externe ID eingeben, um Verwirrung beim Stellvertreter zu vermeiden.
Die folgenden Anforderungen gelten für die ressourcenbasierte Richtlinie:
-
Jede Richtlinie muss mindestens eine Aussage enthalten. Die Richtlinie kann maximal 20 Aussagen umfassen.
-
Jede Aussage enthält mindestens einen Prinzipal. Ein Principal ist ein Konto, ein Benutzer, eine Rolle oder ein Verbundbenutzer. Eine Aussage kann maximal 50 Prinzipale haben.
-
Der in der Richtlinie definierte Ressourcen-ARN muss mit dem Kanal-ARN übereinstimmen, an den die Richtlinie angehängt ist.
-
Die Richtlinie enthält nur eine Aktion:
cloudtrail-data:PutAuditEvents
Der Kanalbesitzer kann die PutAuditEvents-API auf dem Kanal aufrufen, es sei denn, die Richtlinie verweigert dem Besitzer den Zugriff auf die Ressource.
Themen
Beispiel: Bereitstellung von Kanalzugriff für Prinzipale
Das folgende Beispiel gewährt den Prinzipalen Berechtigungen mit den ARNs arn:aws:iam::111122223333:root und arn:aws:iam::123456789012:root zum Aufrufen der PutAuditEvents API auf dem CloudTrail Kanal mit dem ARN. arn:aws:iam::444455556666:root arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b
Beispiel: Verwendung einer externen ID, um einem verwirrten Stellvertreter vorzubeugen
Das folgende Beispiel verwendet eine externe ID, um verwirrte Stellvertreter anzusprechen und zu verhindern. Das Problem des verwirrten Stellvertreters ist ein Sicherheitsproblem, bei dem eine Entität, die keine Berechtigung zur Durchführung einer Aktion hat, eine privilegiertere Entität zur Durchführung der Aktion zwingen kann.
Der Integrationspartner erstellt die externe ID, die in der Richtlinie verwendet werden soll. Anschließend stellt er Ihnen die externe ID im Rahmen der Integrationserstellung zur Verfügung. Dieser Wert kann eine beliebige eindeutige Zeichenfolge sein, wie eine Passphrase oder Kontonummer.
Das Beispiel gewährt den Prinzipalen mit den ARNs arn:aws:iam::111122223333:root Berechtigungen und arn:aws:iam::123456789012:root zum Aufrufen der PutAuditEvents API auf der CloudTrail Kanalressourcearn:aws:iam::444455556666:root, wenn der PutAuditEvents API-Aufruf den in der Richtlinie definierten externen ID-Wert enthält.
Resource-based Beispiele für Richtlinien für Event-Datenspeicher
Resource-based Mithilfe von Richtlinien können Sie steuern, welche Principals Aktionen in Ihrem Event-Datenspeicher ausführen können.
Sie können ressourcenbasierte Richtlinien verwenden, um kontoübergreifenden Zugriff zu ermöglichen, sodass ausgewählte Hauptbenutzer Ihren Event-Datenspeicher abfragen, Abfragen auflisten und stornieren sowie Abfrageergebnisse anzeigen können.
Für das CloudTrail Lake-Dashboard werden ressourcenbasierte Richtlinien verwendet, um Abfragen in Ihren Event-Datenspeichern auszuführen, um die Daten für die Widgets des Dashboards aufzufüllen, wenn das Dashboard aktualisiert wird. CloudTrail CloudTrail Lake bietet Ihnen die Möglichkeit, eine ressourcenbasierte Standardrichtlinie an Ihre Event-Datenspeicher anzuhängen, wenn Sie ein benutzerdefiniertes Dashboard erstellen oder das Highlights-Dashboard auf der Konsole aktivieren. CloudTrail
Die folgenden Aktionen werden in ressourcenbasierten Richtlinien für Event-Datenspeicher unterstützt:
-
cloudtrail:StartQuery -
cloudtrail:CancelQuery -
cloudtrail:ListQueries -
cloudtrail:DescribeQuery -
cloudtrail:GetQueryResults -
cloudtrail:GenerateQuery -
cloudtrail:GenerateQueryResultsSummary -
cloudtrail:GetEventDataStore
Wenn Sie einen Event-Datenspeicher erstellen oder aktualisieren oder Dashboards auf der CloudTrail Konsole verwalten, haben Sie die Möglichkeit, Ihrem Event-Datenspeicher eine ressourcenbasierte Richtlinie hinzuzufügen. Sie können auch den Befehl put-resource-policy ausführen, um eine ressourcenbasierte Richtlinie an einen Event-Datenspeicher anzuhängen.
Eine ressourcenbasierte Richtlinie besteht aus einer oder mehreren Anweisungen. Sie kann beispielsweise eine Anweisung enthalten, die es ermöglicht CloudTrail , den Event-Datenspeicher für ein Dashboard abzufragen, und eine weitere Anweisung, die den kontoübergreifenden Zugriff zur Abfrage des Event-Datenspeichers ermöglicht. Sie können die ressourcenbasierte Richtlinie eines vorhandenen Event-Datenspeichers von der Detailseite des Event-Datenspeichers auf der Konsole aus aktualisieren. CloudTrail
CloudTrail Erstellt für Datenspeicher für Organisationsereignisse eine ressourcenbasierte Standardrichtlinie, in der die Aktionen aufgeführt sind, die die delegierten Administratorkonten in den Event-Datenspeichern der Organisation ausführen dürfen. Die Berechtigungen in dieser Richtlinie werden von den delegierten Administratorberechtigungen in abgeleitet. AWS Organizations Diese Richtlinie wird automatisch aktualisiert, wenn Änderungen am Event-Datenspeicher der Organisation oder an der Organisation vorgenommen werden (z. B. wenn ein CloudTrail delegiertes Administratorkonto registriert oder entfernt wird).
Beispiele:
Beispiel: Erlauben Sie CloudTrail das Ausführen von Abfragen zur Aktualisierung eines Dashboards
Um die Daten in einem CloudTrail Lake-Dashboard während einer Aktualisierung auszufüllen, müssen Sie zulassen CloudTrail , dass Abfragen in Ihrem Namen ausgeführt werden. Fügen Sie dazu jedem Event-Datenspeicher, der einem Dashboard-Widget zugeordnet ist, eine ressourcenbasierte Richtlinie an, die eine Anweisung enthält, mit der der StartQuery Vorgang CloudTrail zum Auffüllen der Daten für das Widget ausgeführt werden kann.
Im Folgenden sind die Anforderungen für die Anweisung aufgeführt:
-
Das einzige
Principalistcloudtrail.amazonaws.com. -
Das einzig
ActionErlaubte istcloudtrail:StartQuery. -
Das beinhaltet
Conditionnur die Dashboard-ARN (s) und die AWS-Konto ID. FürAWS:SourceArnkönnen Sie eine Reihe von Dashboard-ARNs angeben.
Die folgende Beispielrichtlinie enthält eine Anweisung, die das Ausführen von Abfragen in einem Ereignisdatenspeicher für zwei benutzerdefinierte Dashboards mit dem Namen example-dashboard1 und example-dashboard2 und das Highlights-Dashboard mit dem Namen account AWSCloudTrail-Highlights ermöglicht CloudTrail . 123456789012
Beispiel: Erlauben Sie anderen Konten, einen Event-Datenspeicher abzufragen und Abfrageergebnisse anzuzeigen
Sie können ressourcenbasierte Richtlinien verwenden, um kontoübergreifenden Zugriff auf Ihre Event-Datenspeicher zu ermöglichen, sodass andere Konten Abfragen in Ihren Event-Datenspeichern ausführen können.
Die folgende Beispielrichtlinie enthält eine Anweisung, die es Root-Benutzern in den Konten111122223333,, und ermöglicht 777777777777999999999999, Abfragen auszuführen und 111111111111 Abfrageergebnisse für den Event-Datenspeicher abzurufen, der der Konto-ID gehört. 555555555555
Resource-based Beispiel für eine Richtlinie für ein Dashboard
Sie können einen Aktualisierungszeitplan für ein CloudTrail Lake-Dashboard festlegen, der es ermöglicht, das Dashboard in Ihrem Namen in dem Intervall CloudTrail zu aktualisieren, das Sie bei der Festlegung des Aktualisierungszeitplans definiert haben. Dazu müssen Sie dem Dashboard eine ressourcenbasierte Richtlinie hinzufügen, damit CloudTrail der StartDashboardRefresh Vorgang auf Ihrem Dashboard ausgeführt werden kann.
Die folgenden Anforderungen gelten für die ressourcenbasierte Richtlinie:
-
Das einzige ist.
Principalcloudtrail.amazonaws.com -
Das einzige,
Actionwas in der Richtlinie erlaubt ist, istcloudtrail:StartDashboardRefresh. -
Das beinhaltet
Conditionnur den ARN und die AWS-Konto ID des Dashboards.
Die folgende Beispielrichtlinie ermöglicht das Aktualisieren eines Dashboards CloudTrail , das exampleDash nach einem Konto benannt ist123456789012.