View a markdown version of this page

Verwenden identitätsbasierter Richtlinien (IAM-Richtlinien) für AWS Control Tower - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden identitätsbasierter Richtlinien (IAM-Richtlinien) für AWS Control Tower

Dieses Thema enthält Beispiele für identitätsbasierte Richtlinien, die zeigen, wie ein Kontoadministrator Berechtigungsrichtlinien an IAM-Identitäten (d. h. Benutzer, Gruppen und Rollen) anhängen und so Berechtigungen für die Ausführung von Vorgängen auf AWS Control Tower-Ressourcen gewähren kann.

Wichtig

Wir empfehlen Ihnen, zunächst die einführenden Themen zu lesen, in denen die grundlegenden Konzepte und Optionen erläutert werden, die Ihnen zur Verwaltung des Zugriffs auf Ihre AWS Control Tower-Ressourcen zur Verfügung stehen. Weitere Informationen finden Sie unter Überblick über die Verwaltung von Zugriffsberechtigungen für Ihre AWS Control Tower-Ressourcen.

AWS ControlTowerAdmin Rolle

Diese Rolle bietet dem AWS Control Tower Zugriff auf die Infrastruktur, die für die Wartung der Landezone von entscheidender Bedeutung ist. Für die AWS ControlTowerAdmin Rolle sind eine angehängte verwaltete Richtlinie und eine Rollenvertrauensrichtlinie für die IAM-Rolle erforderlich. Eine Rollenvertrauensrichtlinie ist eine ressourcenbasierte Richtlinie, die festlegt, welche Principals die Rolle übernehmen können.

Hier ist ein Beispielausschnitt für diese Rollenvertrauensrichtlinie:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "controltower.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Hier ist ein Beispiel für einen AWS CLI-Befehl, um diese Rolle über die CLI zu erstellen und sie in eine Datei mit dem Namen trust.json einzufügen:

aws iam create-role --role-name AWSControlTowerAdmin --path /service-role/ --assume-role-policy-document file://trust.json

Für diese Rolle sind zwei IAM-Richtlinien erforderlich.

  1. Eine Inline-Richtlinie, zum Beispiel:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ec2:DescribeAvailabilityZones", "Resource": "*" } ] }
  2. Die darauf folgende verwaltete Richtlinie, nämlich dieAWS ControlTowerServiceRolePolicy.

AWS ControlTowerServiceRolePolicy

Dies AWS ControlTowerServiceRolePolicy ist eine AWS verwaltete Richtlinie, die Berechtigungen für die Erstellung und Verwaltung von AWS Control Tower-Ressourcen wie AWS CloudFormation Stacksets und Stack-Instances, AWS CloudTrail Protokolldateien, einen Konfigurationsaggregator für AWS Control Tower sowie AWS Organizations Konten und Organisationseinheiten (OUs) definiert, die von AWS Control Tower verwaltet werden.

Aktualisierungen dieser verwalteten Richtlinie sind in der Tabelle zusammengefasst. Verwaltete Richtlinien für AWS Control Tower

Weitere Informationen finden Sie AWS ControlTowerServiceRolePolicy im AWS Managed Policy Reference Guide.

Richtlinie zum Vertrauen in Rollen:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "controltower.amazonaws.com" ] }, "Action": "sts:AssumeRole" } ] }

Die Inline-Richtlinie lautetAWS ControlTowerAdminPolicy:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": "ec2:DescribeAvailabilityZones", "Resource": "*", "Effect": "Allow" } ] }

AWS ControlTowerIdentityCenterManagementPolicy

Diese Richtlinie gewährt Berechtigungen zur Konfiguration der IAM Identity Center (IDC) -Ressourcen in den Mitgliedskonten, die bei AWS Control Tower registriert sind. Wenn Sie bei der Einrichtung (oder Aktualisierung) der Landing Zone im AWS Control Tower IAM Identity Center als Ihren Identitätsanbieter auswählen, wird diese Richtlinie an die Rolle angehängt. AWS ControlTowerAdmin

Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWS ControlTowerIdentityCenterManagementPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.

AWS ControlTowerStackSetRole

CloudFormation übernimmt diese Rolle, um Stack-Sets in Konten bereitzustellen, die von AWS Control Tower erstellt wurden. Inlinerichtlinie:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/AWSControlTowerExecution" ], "Effect": "Allow" } ] }

Vertrauensrichtlinie

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudformation.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

AWS ControlTowerCloudTrailRolePolicy

AWS Control Tower ermöglicht dies CloudTrail als bewährte Methode und bietet diese Rolle an CloudTrail. CloudTrail übernimmt diese Rolle beim Erstellen und Veröffentlichen von CloudTrail Protokollen.

Verwaltete Richtlinie: AWS ControlTowerCloudTrailRolePolicy

Diese Rolle verwendet die AWS-managed-RichtlinieAWS ControlTowerCloudTrailRolePolicy, die die erforderlichen Berechtigungen gewährt CloudTrail , um Auditprotokolle im Auftrag von AWS Control Tower in Amazon CloudWatch Logs zu veröffentlichen. Diese verwaltete Richtlinie ersetzt die Inline-Richtlinie, die zuvor für diese Rolle verwendet wurde, sodass AWS die Richtlinie ohne Eingreifen des Kunden aktualisiert werden kann.

Weitere Informationen finden Sie AWS ControlTowerCloudTrailRolePolicy im AWS Managed Policy Reference Guide.

Aktualisierungen dieser verwalteten Richtlinie sind in der Tabelle zusammengefasstVerwaltete Richtlinien für AWS Control Tower.

Anmerkung

Vor der Einführung der verwalteten Richtlinie verwendete diese Rolle eine integrierte Richtlinie mit entsprechenden Berechtigungen. Die Inline-Richtlinie wurde durch die verwaltete Richtlinie ersetzt, um reibungslose Aktualisierungen zu ermöglichen.

Frühere Inline-Richtlinie (als Referenz):

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": "logs:CreateLogStream", "Resource": "arn:aws:logs:*:*:log-group:aws-controltower/CloudTrailLogs:*", "Effect": "Allow" }, { "Action": "logs:PutLogEvents", "Resource": "arn:aws:logs:*:*:log-group:aws-controltower/CloudTrailLogs:*", "Effect": "Allow" } ] }

Vertrauensrichtlinie

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

AWS ControlTowerBlueprintAccess Anforderungen an die Rolle

Für AWS Control Tower müssen Sie die AWS ControlTowerBlueprintAccess Rolle im angegebenen Blueprint-Hub-Konto innerhalb derselben Organisation erstellen.

Name der Rolle

Der Rollenname muss lauten. AWS ControlTowerBlueprintAccess

Richtlinie zum Vertrauen in die Rolle

Die Rolle muss so eingerichtet sein, dass sie den folgenden Prinzipien vertraut:

  • Der Principal, der AWS Control Tower im Verwaltungskonto verwendet.

  • Die AWS ControlTowerAdmin Rolle im Verwaltungskonto.

Das folgende Beispiel zeigt eine Vertrauensrichtlinie mit den geringsten Rechten. Wenn Sie Ihre eigene Richtlinie erstellen, ersetzen Sie den Begriff YourManagementAccountId durch die tatsächliche Konto-ID Ihres AWS Control Tower-Managementkontos und den Begriff YourControlTowerUserRole durch die ID der IAM-Rolle für Ihr Verwaltungskonto.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:role/service-role/AWSControlTowerAdmin", "arn:aws:iam::111122223333:role/YourControlTowerUserRole" ] }, "Action": "sts:AssumeRole", "Condition": {} } ] }

Berechtigungen für Rollen

Sie müssen die verwaltete Richtlinie AWSServiceCatalogAdminFullAccess an die Rolle anhängen.

AWSServiceRoleForAWSControlTower

Diese Rolle gewährt AWS Control Tower Zugriff auf das Log Archive-Konto, das Audit-Konto und die Mitgliedskonten für Operationen, die für die Wartung der Landezone von entscheidender Bedeutung sind, z. B. um Sie über ungenutzte Ressourcen zu informieren.

Die AWS ServiceRoleFor AWS ControlTower Rolle erfordert eine angefügte verwaltete Richtlinie und eine Rollenvertrauensrichtlinie für die IAM-Rolle.

Verwaltete Richtlinie für diese Rolle: AWS ControlTowerAccountServiceRolePolicy

Richtlinie zur Vertrauensstellung für die Rolle:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "controltower.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

AWS ControlTowerAccountServiceRolePolicy

Diese AWS verwaltete Richtlinie ermöglicht es AWS Control Tower, AWS Dienste aufzurufen, die eine automatische Kontokonfiguration und zentrale Verwaltung in Ihrem Namen ermöglichen.

Die Richtlinie enthält die Mindestberechtigungen für AWS Control Tower, um die Weiterleitung von AWS Security Hub CSPM Ergebnissen für Ressourcen zu implementieren, die von Security Hub CSPM-Kontrollen verwaltet werden, die Teil des Security Hub Service-managed CSPM-Standards sind: AWS Control Tower, und sie verhindert Änderungen, die die Verwaltung von Kundenkonten einschränken. Es ist Teil des Prozesses zur Erkennung von AWS Security Hub CSPM Abweichungen im Hintergrund, der nicht direkt vom Kunden initiiert wird.

Die Richtlinie gewährt die Erlaubnis, EventBridge Amazon-Regeln, speziell für Security Hub CSPM-Kontrollen, in jedem Mitgliedskonto zu erstellen, und diese Regeln müssen eine genaue Angabe enthalten. EventPattern Außerdem kann eine Regel nur auf Regeln angewendet werden, die von unserem Service Principal verwaltet werden.

Servicemitarbeiter: controltower.amazonaws.com

Weitere Informationen finden Sie AWS ControlTowerAccountServiceRolePolicy im AWS Managed Policy Reference Guide.

Aktualisierungen dieser verwalteten Richtlinie sind in der Tabelle zusammengefasstVerwaltete Richtlinien für AWS Control Tower.