Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Berechtigungen für den Amazon S3-Bucket für den AWS Config Übermittlungskanal
Wichtig
Auf dieser Seite geht es um die Einrichtung des Amazon S3-Buckets für den AWS Config Lieferkanal. Auf dieser Seite geht es nicht um den AWS::S3::Bucket Ressourcentyp, den der AWS Config Konfigurationsrekorder aufzeichnen kann.
Amazon S3-Buckets und -Objekte sind standardmäßig privat. Nur derjenige AWS-Konto , der den Bucket erstellt hat (der Ressourcenbesitzer), hat Zugriffsberechtigungen. Ressourcenbesitzer können anderen Ressourcen und Benutzern Zugriff gewähren, indem sie Zugriffsrichtlinien erstellen.
Wenn AWS Config automatisch ein S3-Bucket für Sie erstellt wird, werden die erforderlichen Berechtigungen hinzugefügt. Wenn Sie jedoch einen vorhandenen S3-Bucket angeben, müssen Sie diese Berechtigungen manuell hinzufügen.
Themen
Erforderliche Berechtigungen für den Amazon-S3-Bucket bei Verwendung von IAM-Rollen
AWS Config verwendet die IAM-Rolle, die Sie dem Konfigurationsrekorder zugewiesen haben, um den Konfigurationsverlauf und die Snapshots an die S3-Buckets in Ihrem Konto bereitzustellen. Für die kontoübergreifende Bereitstellung wird AWS Config zunächst versucht, die zugewiesene IAM-Rolle zu verwenden. Wenn die Bucket-Richtlinie keinen WRITE Zugriff auf die IAM-Rolle gewährt, wird der Service AWS Config Principal verwendet. config.amazonaws.com Die Bucket-Richtlinie muss WRITE Zugriff auf gewähren, config.amazonaws.com um die Lieferung abzuschließen. Nach erfolgreicher Bereitstellung AWS Config behält es das Eigentum an allen Objekten, die es an den kontoübergreifenden S3-Bucket übermittelt.
AWS Config ruft die Amazon HeadBucket S3-API mit der IAM-Rolle auf, die Sie dem Konfigurationsrekorder zugewiesen haben, um zu überprüfen, ob der S3-Bucket existiert und wo er sich befindet. Wenn Sie nicht über die erforderlichen Berechtigungen AWS Config zur Bestätigung verfügen, wird in Ihren AWS CloudTrail Protokollen ein AccessDenied Fehler angezeigt. AWS Config Kann jedoch weiterhin den Konfigurationsverlauf und die Snapshots bereitstellen, auch wenn AWS Config er nicht über die erforderlichen Berechtigungen verfügt, um zu bestätigen, ob der S3-Bucket existiert und wo er sich befindet.
Mindestberechtigungen
Die Amazon HeadBucket S3-API erfordert die s3:ListBucket Aktion.
Erforderliche Berechtigungen für den Amazon S3-Bucket bei Verwendung von Service-Linked Rollen
Die AWS Config serviceverknüpfte Rolle ist nicht berechtigt, Objekte in Amazon S3-Buckets abzulegen. Wenn Sie die Einrichtung AWS Config mithilfe einer serviceverknüpften Rolle vornehmen, verwendet AWS Config sie den config.amazonaws.com Service Principal, um den Konfigurationsverlauf und die Snapshots bereitzustellen. Die S3-Bucket-Richtlinie in Ihrem Konto oder in kontoübergreifenden Zielen muss Berechtigungen für den AWS Config Dienstprinzipal zum Schreiben von Objekten enthalten.
Gewähren AWS Config Zugriff auf den Amazon S3-Bucket
Führen Sie die folgenden Schritte aus, AWS Config um den Konfigurationsverlauf und die Snapshots an einen Amazon S3-Bucket zu übertragen.
-
Melden Sie sich AWS-Managementkonsole mit dem Konto an, das über den S3-Bucket verfügt.
Öffnen Sie die Amazon S3-Konsole unter https://console.aws.amazon.com/s3/
. -
Wählen Sie den Bucket aus, den Sie AWS Config für die Bereitstellung von Konfigurationselementen verwenden möchten, und wählen Sie dann Properties aus.
-
Wählen Sie Berechtigungen.
-
Wählen Sie Edit Bucket Policy.
-
Kopieren Sie die folgende Richtlinie in das Fenster Bucket Policy Editor (Richtlinien-Editor für Buckets):
Bewährte Methoden für die Gewährleistung der Sicherheit
Es wird dringend empfohlen, den Zugriff in der Bucket-Richtlinie mit der
AWS:SourceAccountBedingung einzuschränken. Dadurch AWS Config wird sichergestellt, dass nur im Namen erwarteter Benutzer Zugriff gewährt wird. -
Ersetzen Sie die folgenden Werte in der Bucket-Richtlinie:
-
amzn-s3-demo-bucket— Name des Amazon S3-Buckets, in dem der Konfigurationsverlauf und die Snapshots bereitgestellt AWS Config werden. -
[optional] prefix— Eine optionale Ergänzung zum Amazon S3-Objektschlüssel, die beim Erstellen einer ordnerähnlichen Organisation im Bucket hilft. -
sourceAccountID— ID des Kontos, über das der Konfigurationsverlauf und die Snapshots bereitgestellt AWS Config werden.
-
-
Wählen Sie Save (Speichern) und dann Close (Schließen) aus.
Die AWS:SourceAccount Bedingung beschränkt die AWS Config Operationen auf bestimmte Werte. AWS-Konten Verwenden Sie für Konfigurationen mit mehreren Konten innerhalb einer Organisation, die für einen einzelnen S3-Bucket bereitgestellt wird, IAM-Rollen mit AWS Organizations Bedingungsschlüsseln anstelle von serviceverknüpften Rollen. Beispiel, AWS:PrincipalOrgID. Weitere Informationen finden Sie im Benutzerhandbuch unter Verwalten von Zugriffsberechtigungen für eine Organisation. AWS Organizations
Die AWS:SourceArn Bedingung beschränkt den AWS Config Betrieb auf bestimmte Lieferkanäle. Das AWS:SourceArn Format lautet wie folgt:arn:aws:config:.sourceRegion:123456789012
Um beispielsweise den S3-Bucket-Zugriff auf einen Lieferkanal in der Region USA Ost (Nord-Virginia) für das Konto 123456789012 einzuschränken, fügen Sie die folgende Bedingung hinzu:
"ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:"}
Erforderliche Berechtigungen für den Amazon S3-Bucket bei der Lieferung Cross-Account
Wenn konfiguriert AWS Config ist, den Konfigurationsverlauf und die Snapshots an einen Amazon S3-Bucket in einem anderen Konto zu senden (kontoübergreifende Einrichtung), wobei der Konfigurationsrekorder und der für den Bereitstellungskanal angegebene S3-Bucket unterschiedlich sind AWS-Konten, sind die folgenden Berechtigungen erforderlich:
Die IAM-Rolle, die Sie dem Konfigurationsrekorder zuweisen, benötigt eine ausdrückliche Genehmigung zur Ausführung des Vorgangs.
s3:ListBucketDas liegt daran, dass AWS Config die Amazon HeadBucket S3-API mit dieser IAM-Rolle aufgerufen wird, um den Bucket-Standort zu ermitteln.Die S3-Bucket-Richtlinie muss Berechtigungen für die IAM-Rolle enthalten, die dem Konfigurationsrekorder zugewiesen ist.
Im Folgenden finden Sie ein Beispiel für eine Bucket-Richtlinienkonfiguration:
{ "Sid": "AWSConfigBucketExistenceCheck", "Effect": "Allow", "Principal": { "AWS": "IAM Role-Arn assigned to the configuration recorder" }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", }