Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Berechtigungen für die IAM-Rolle, die zugewiesen sind AWS Config
Mit einer IAM-Rolle können Sie eine Reihe von Berechtigungen definieren. AWS Config übernimmt die Rolle, die Sie ihr zuweisen, um in Ihren S3-Bucket zu schreiben, in Ihrem SNS-Thema zu veröffentlichen und List API-Anfragen zu stellenDescribe, um Konfigurationsdetails für Ihre AWS Ressourcen abzurufen. Weitere Informationen zu IAM-Rollen finden Sie unter IAM-Rollen im IAM-Benutzerhandbuch.
Wenn Sie die AWS Config Konsole verwenden, um eine IAM-Rolle zu erstellen oder zu aktualisieren, AWS Config werden Ihnen automatisch die erforderlichen Berechtigungen zugewiesen. Weitere Informationen finden Sie unter Einrichtung AWS Config mit der Konsole.
Richtlinien und Ergebnisse zur Einhaltung der Vorschriften
IAM-Richtlinien und andere darin verwaltete Richtlinien AWS Organizations können sich darauf auswirken, ob Sie AWS Config berechtigt sind, Konfigurationsänderungen für Ihre Ressourcen aufzuzeichnen. Darüber hinaus bewerten Regeln direkt die Konfiguration einer Ressource, und Regeln berücksichtigen diese Richtlinien bei der Durchführung von Evaluierungen nicht. Stellen Sie sicher, dass die geltenden Richtlinien mit Ihrer beabsichtigten Verwendung übereinstimmen AWS Config.
Inhalt
Erstellen von IAM-Rollenrichtlinien
Wenn Sie die AWS Config Konsole verwenden, um eine IAM-Rolle zu erstellen, AWS Config werden der Rolle automatisch die erforderlichen Berechtigungen zugewiesen.
Wenn Sie die AWS CLI zum Einrichten AWS Config oder Aktualisieren einer vorhandenen IAM-Rolle verwenden, müssen Sie die Richtlinie manuell aktualisieren, damit AWS Config Sie auf Ihren S3-Bucket zugreifen, in Ihrem SNS-Thema veröffentlichen und Konfigurationsdetails zu Ihren Ressourcen abrufen können.
Hinzufügen einer IAM-Vertrauensrichtlinie für Ihre Rolle
Sie können eine IAM-Vertrauensrichtlinie erstellen, die es ermöglicht, eine Rolle AWS Config zu übernehmen und sie zum Nachverfolgen Ihrer Ressourcen zu verwenden. Weitere Informationen zu Vertrauensrichtlinien finden Sie unter Rollenbegriffe und -Konzepte im IAM-Benutzerhandbuch.
Im Folgenden finden Sie ein Beispiel für eine Vertrauensrichtlinie für AWS Config Rollen:
Sie können die obige Bedingung AWS:SourceAccount in der IAM-Rollenvertrauensbeziehung verwenden, um den Config-Service-Prinzipal so zu beschränken, dass er nur mit der AWS
-IAM-Rolle interagiert, wenn er Operationen für bestimmte Konten ausführt.
AWS Config unterstützt auch die AWS:SourceArn Bedingung, dass der Config-Dienstprinzipal nur die IAM-Rolle übernimmt, wenn er Operationen im Namen des Eigentümerkontos ausführt. Wenn Sie den AWS Config Service Principal verwenden, wird die AWS:SourceArn Eigenschaft immer auf die Region des arn:aws:config:sourceRegion:sourceAccountID:* vom sourceRegion Kunden verwalteten Konfigurationsrekorders und die ID des Kontos gesetzt, sourceAccountID das den vom Kunden verwalteten Konfigurationsrekorder enthält.
Fügen Sie beispielsweise die folgende Bedingung hinzu und beschränken Sie den Config-Serviceprinzipal so, dass er die IAM-Rolle nur im Namen eines vom Kunden verwalteten Konfigurationsrekorders in der us-east-1 Region des Kontos übernimmt123456789012:"ArnLike":
{"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}.
IAM-Rollenrichtlinie für Ihren S3-Bucket
Die folgende Beispielrichtlinie gewährt die AWS Config Erlaubnis, auf Ihren S3-Bucket zuzugreifen:
IAM-Rollenrichtlinie für KMS-Schlüssel
Die folgende Beispielrichtlinie gewährt die AWS Config Erlaubnis, KMS-based Verschlüsselung für neue Objekte für die S3-Bucket-Bereitstellung zu verwenden:
IAM-Rollenrichtlinie für ein Amazon-SNS-Thema
Die folgende Beispielrichtlinie gewährt die AWS Config Erlaubnis, auf Ihr SNS-Thema zuzugreifen:
Wenn Ihr SNS-Thema verschlüsselt ist, finden Sie zusätzliche Anweisungen zur Einrichtung im Thema Konfigurieren von AWS KMS -Berechtigungen im Entwicklerhandbuch für Amazon Simple Notification Service.
IAM-Rollenrichtlinie für den Abruf von Konfigurationsdetails
Es wird empfohlen, die AWS Config serviceverknüpfte Rolle zu verwenden:. AWSServiceRoleForConfig Service-linked Rollen sind vordefiniert und enthalten alle Berechtigungen, die zum Aufrufen anderer AWS-Services Rollen AWS Config erforderlich sind. Die AWS Config serviceverknüpfte Rolle ist für dienstgebundene Konfigurationsrekorder erforderlich. Weitere Informationen finden Sie unter Rollen verwenden Service-Linked für. AWS Config
Wenn Sie eine Rolle mit der Konsole erstellen oder aktualisieren, AWS Config hängt die AWSServiceRoleForConfig für Sie an.
Wenn Sie den verwenden AWS CLI, verwenden Sie den attach-role-policy Befehl und geben Sie den Amazon-Ressourcennamen (ARN) an für AWSServiceRoleForConfig:
$aws iam attach-role-policy --role-namemyConfigRole--policy-arn arn:aws:iam::aws:policy/aws-service-role/AWSServiceRoleForConfig
Verwaltung von Berechtigungen für die S3-Bucket-Aufzeichnung
AWS Config zeichnet Benachrichtigungen auf und übermittelt sie, wenn ein S3-Bucket erstellt, aktualisiert oder gelöscht wird.
Es wird empfohlen, die AWS Config serviceverknüpfte Rolle zu verwenden:AWSServiceRoleForConfig. Service-linked Rollen sind vordefiniert und enthalten alle Berechtigungen, die zum Aufrufen anderer AWS-Services Rollen AWS Config erforderlich sind. Die AWS Config serviceverknüpfte Rolle ist für dienstgebundene Konfigurationsrekorder erforderlich. Weitere Informationen finden Sie unter Rollen verwenden Service-Linked für. AWS Config