Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Optionale Bedingungen für Ihre Rolle: Vertrauensbeziehungen
Um Ihrer AWS Control Tower-Umgebung zusätzliche Sicherheitsebenen hinzuzufügen, können Sie in Ihren Richtlinien zur Rollenvertrauensstellung Bedingungen festlegen, um die Konten und Ressourcen einzuschränken, die mit bestimmten Rollen im AWS Control Tower interagieren. Beispielsweise können Sie den Zugriff auf die AWSControlTowerAdmin Rolle weiter einschränken, da sie weitreichende Zugriffsberechtigungen ermöglicht.
Um zu verhindern, dass ein Bedrohungsakteur Zugriff auf Ihre Ressourcen erhält, bearbeiten Sie Ihre AWS Control Tower-Vertrauensrichtlinie manuell, sodass der Grundsatzerklärung mindestens eine aws:SourceArn oder eine aws:SourceAccount Bedingung hinzugefügt wird. Als zusätzliche bewährte Sicherheitsmethode können Sie die aws:SourceArn Bedingung hinzufügen, da sie spezifischer ist als aws:SourceAccount die Beschränkung des Zugriffs auf ein bestimmtes Konto und eine bestimmte Ressource.
Wenn Sie den vollständigen ARN der Ressource nicht kennen oder wenn Sie mehrere Ressourcen angeben, können Sie die aws:SourceArn Bedingung mit Platzhaltern (*) für die unbekannten Teile der ARN verwenden. arn:aws:controltower:*:123456789012:*Funktioniert beispielsweise, wenn Sie keine Region angeben möchten.
Das folgende Beispiel zeigt die Verwendung der aws:SourceArn IAM-Bedingung mit den Vertrauensrichtlinien für Ihre IAM-Rollen. Fügen Sie die Bedingung zu Ihrer Vertrauensbeziehung für die AWSControlTowerAdmin Rolle hinzu, da der AWS Control Tower-Serviceprinzipal mit ihr interagiert.
Wie im Beispiel gezeigt, hat der Quell-ARN das folgende Format: arn:aws:controltower:${HOME_REGION}:${CUSTOMER_AWSACCOUNT_id}:*
Ersetzen Sie die Zeichenfolgen ${HOME_REGION} und ${CUSTOMER_AWSACCOUNT_id} durch Ihre eigene Heimatregion und Konto-ID des anrufenden Kontos.
Im Beispiel arn:aws:controltower:us-west-2:012345678901:* ist der als angegebene Quell-ARN der einzige ARN, der die sts:AssumeRole Aktion ausführen darf. Mit anderen Worten, nur Benutzer, die sich mit der Konto-ID 012345678901 in der us-west-2 Region anmelden können, dürfen Aktionen ausführen, die diese spezielle Rolle und dieses Vertrauensverhältnis für den AWS Control Tower-Service erfordern, der als bezeichnet wirdcontroltower.amazonaws.com.
Das nächste Beispiel zeigt die aws:SourceArn Bedingungen aws:SourceAccount und, die auf die Vertrauensrichtlinie für die Rolle angewendet werden.
Das Beispiel veranschaulicht die aws:SourceArn Bedingungsanweisung mit einer zusätzlichen aws:SourceAccount Bedingungsanweisung. Weitere Informationen finden Sie unter Verhindern Sie dienstübergreifenden Identitätswechsel.
Allgemeine Informationen zu den Genehmigungsrichtlinien in AWS Control Tower finden Sie unterVerwalte den Zugriff auf Ressourcen.
Empfehlungen:
Wir empfehlen, den Rollen, die AWS Control Tower erstellt, Bedingungen hinzuzufügen, da diese Rollen direkt von anderen AWS-Services übernommen werden. Weitere Informationen finden Sie im Beispiel für AWSControlTowerAdmin, das zuvor in diesem Abschnitt gezeigt wurde. Für die AWS Config Rekorder-Rolle empfehlen wir, die aws:SourceArn Bedingung hinzuzufügen und den Config-Recorder-ARN als erlaubten Quell-ARN anzugeben.
Für Rollen wie AWSControlTowerExecution oder andere programmatische Rollen, die vom AWS Control Tower Audit-Konto in allen verwalteten Konten übernommen werden können, empfehlen wir, die aws:PrincipalOrgID Bedingung zur Vertrauensrichtlinie für diese Rollen hinzuzufügen, wodurch bestätigt wird, dass der Prinzipal, der auf die Ressource zugreift, einem Konto in der richtigen AWS Organisation angehört. Fügen Sie die aws:SourceArn Bedingungsanweisung nicht hinzu, da sie nicht wie erwartet funktioniert.
Anmerkung
Im Falle einer Abweichung ist es möglich, dass eine Rolle im AWS Control Tower unter bestimmten Umständen zurückgesetzt wird. Es wird empfohlen, die Rollen regelmäßig erneut zu überprüfen, sofern Sie sie angepasst haben.