View a markdown version of this page

AWS verwaltete Richtlinien für Security Lake - Amazon Security Lake

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS verwaltete Richtlinien für Security Lake

Eine AWS verwaltete Richtlinie ist eine eigenständige Richtlinie, die von erstellt und verwaltet wird AWS. AWS Verwaltete Richtlinien sind so konzipiert, dass sie Berechtigungen für viele gängige Anwendungsfälle bereitstellen, sodass Sie damit beginnen können, Benutzern, Gruppen und Rollen Berechtigungen zuzuweisen.

Beachten Sie, dass AWS verwaltete Richtlinien für Ihre speziellen Anwendungsfälle möglicherweise keine Berechtigungen mit den geringsten Rechten gewähren, da sie von allen AWS Kunden verwendet werden können. Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind.

Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. Wenn die in einer AWS verwalteten Richtlinie definierten Berechtigungen AWS aktualisiert werden, wirkt sich das Update auf alle Hauptidentitäten (Benutzer, Gruppen und Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie am ehesten, wenn eine neue eingeführt AWS-Service wird oder neue API-Operationen für bestehende Dienste verfügbar werden.

Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.

AWS verwaltete Richtlinie: AmazonSecurityLakeMetastoreManager

Amazon Security Lake verwendet eine AWS Lambda Funktion zur Verwaltung von Metadaten in Ihrem Data Lake. Mithilfe dieser Funktion kann Security Lake Amazon Simple Storage Service (Amazon S3) -Partitionen, die Ihre Daten und Datendateien enthalten, in den AWS Glue Datenkatalogtabellen indizieren. Diese verwaltete Richtlinie enthält alle Berechtigungen für die Lambda-Funktion zur Indizierung der S3-Partitionen und Datendateien in den AWS Glue Tabellen.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • logs— Ermöglicht es Principals, die Ausgabe der Lambda-Funktion in Amazon Logs zu protokollieren. CloudWatch

  • glue— Ermöglicht Principals, bestimmte Schreibaktionen für AWS Glue Datenkatalogtabellen durchzuführen. Auf diese Weise können AWS Glue Crawler auch Partitionen in Ihren Daten identifizieren.

  • sqs— Ermöglicht Principals, bestimmte Lese- und Schreibaktionen für Amazon SQS-Warteschlangen auszuführen, die Ereignisbenachrichtigungen senden, wenn Objekte zu Ihrem Data Lake hinzugefügt oder dort aktualisiert werden.

  • s3— Ermöglicht es Principals, bestimmte Lese- und Schreibaktionen für den Amazon S3-Bucket auszuführen, der Ihre Daten enthält.

Informationen zu den Berechtigungen für diese Richtlinie finden Sie AmazonSecurityLakeMetastoreManager im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonSecurityLakePermissionsBoundary

Amazon Security Lake erstellt IAM-Rollen für benutzerdefinierte Quellen von Drittanbietern, um Daten in den Data Lake zu schreiben, und für benutzerdefinierte Abonnenten von Drittanbietern, um Daten aus dem Data Lake zu konsumieren. Bei der Erstellung dieser Rollen wird diese Richtlinie verwendet, um die Grenzen ihrer Berechtigungen zu definieren. Sie müssen keine Maßnahmen ergreifen, um diese Richtlinie zu verwenden. Wenn der Data Lake mit einem vom Kunden verwalteten AWS KMS Schlüssel verschlüsselt ist kms:Decrypt und kms:GenerateDataKey Berechtigungen hinzugefügt wurden.

Informationen zu den Berechtigungen für diese Richtlinie finden Sie AmazonSecurityLakePermissionsBoundary im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonSecurityLakeAdministrator

Sie können die AmazonSecurityLakeAdministrator Richtlinie an einen Principal anhängen, bevor dieser Amazon Security Lake für sein Konto aktiviert. Diese Richtlinie gewährt Administratorberechtigungen, die einem Prinzipal vollen Zugriff auf alle Security Lake-Aktionen gewähren. Der Principal kann sich dann in Security Lake einloggen und anschließend Quellen und Abonnenten in Security Lake konfigurieren.

Diese Richtlinie umfasst die Aktionen, die Security Lake-Administratoren über Security Lake für andere AWS Dienste ausführen können.

Die AmazonSecurityLakeAdministrator Richtlinie unterstützt nicht die Erstellung von Utility-Rollen, die Security Lake benötigt, um die regionsübergreifende Amazon S3-Replikation zu verwalten, neue Datenpartitionen zu registrieren AWS Glue, einen Glue-Crawler für Daten auszuführen, die zu benutzerdefinierten Quellen hinzugefügt wurden, oder um HTTPS-Endpunkt-Abonnenten über neue Daten zu benachrichtigen. Sie können diese Rollen im Voraus erstellen, wie unter beschrieben. Erste Schritte mit Amazon Security Lake

Zusätzlich zur AmazonSecurityLakeAdministrator verwalteten Richtlinie benötigt Security Lake lakeformation:PutDataLakeSettings Berechtigungen für Onboarding- und Konfigurationsfunktionen. PutDataLakeSettingsermöglicht es, einen IAM-Principal als Administrator für alle regionalen Lake Formation-Ressourcen im Konto einzurichten. Dieser Rolle müssen iam:CreateRole permission auch AmazonSecurityLakeAdministrator Richtlinien zugeordnet werden.

Lake Formation-Administratoren haben vollen Zugriff auf die Lake Formation-Konsole und kontrollieren die anfängliche Datenkonfiguration und die Zugriffsberechtigungen. Security Lake weist dem Principal, der Security Lake aktiviert, und die AmazonSecurityLakeMetaStoreManager Rolle (oder eine andere angegebene Rolle) als Lake Formation-Administratoren zu, sodass diese Tabellen erstellen, das Tabellenschema aktualisieren, neue Partitionen registrieren und Berechtigungen für Tabellen konfigurieren können. Sie müssen die folgenden Berechtigungen in die Richtlinie für den Security Lake-Administratorbenutzer oder die Rolle des Security Lake-Administrators aufnehmen:

Anmerkung

Security Lake empfiehlt, die folgenden glue:PutResourcePolicy Berechtigungen hinzuzufügen, um Abonnenten Zugriff auf Lake Formation zu gewähren.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowPutLakeFormationSettings", "Effect": "Allow", "Action": "lakeformation:PutDatalakeSettings", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "securitylake.amazonaws.com" } } }, { "Sid": "AllowGlueActions", "Effect": "Allow", "Action": ["glue:PutResourcePolicy", "glue:DeleteResourcePolicy"], "Resource": [ "arn:aws:glue:*:*:catalog", "arn:aws:glue:*:*:database/amazon_security_lake_glue_db*", "arn:aws:glue:*:*:table/amazon_security_lake_glue_db*/*" ], "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "securitylake.amazonaws.com" } } } ] }

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen.

  • securitylake— Ermöglicht Principals vollen Zugriff auf alle Security Lake-Aktionen.

  • organizations— Ermöglicht es Principals, Informationen von AWS Organisationen über die Konten in einer Organisation abzurufen. Wenn ein Konto zu einer Organisation gehört, ermöglichen diese Berechtigungen es der Security Lake-Konsole, Kontonamen und Kontonummern anzuzeigen.

  • iam— Ermöglicht es Principals, serviceverknüpfte Rollen für Security Lake zu erstellen AWS Lake Formation Amazon EventBridge, und zwar als erforderlicher Schritt bei der Aktivierung dieser Dienste. Ermöglicht auch die Erstellung und Bearbeitung von Richtlinien für Abonnenten- und benutzerdefinierte Quellrollen, wobei die Berechtigungen dieser Rollen auf das beschränkt sind, was in der AmazonSecurityLakePermissionsBoundary Richtlinie vorgesehen ist.

  • ram— Ermöglicht es Principals, den Lake Formation basierten Abfragezugriff von Abonnenten auf Security Lake-Quellen zu konfigurieren.

  • s3— Ermöglicht Principals, Security Lake-Buckets zu erstellen und zu verwalten und den Inhalt dieser Buckets zu lesen.

  • lambda— Ermöglicht Principals die Verwaltung der Partitionen, die zur Aktualisierung von AWS Glue Tabellenpartitionen nach der AWS Quellzustellung und der regionsübergreifenden Replikation Lambda verwendet werden.

  • glue— Ermöglicht Principals, die Security Lake-Datenbank und -Tabellen zu erstellen und zu verwalten.

  • lakeformation— Ermöglicht Principals, Lake Formation Berechtigungen für Security Lake-Tabellen zu verwalten.

  • events— Ermöglicht Principals die Verwaltung von Regeln, mit denen Abonnenten über neue Daten in Security Lake-Quellen informiert werden.

  • sqs— Ermöglicht es Principals, Amazon SQS Warteschlangen zu erstellen und zu verwalten, mit denen Abonnenten über neue Daten in Security Lake-Quellen informiert werden.

  • kms— Ermöglicht es den Principals, Security Lake mithilfe eines vom Kunden verwalteten Schlüssels Zugriff auf das Schreiben von Daten zu gewähren.

  • secretsmanager— Ermöglicht Principals die Verwaltung von Geheimnissen, die zur Benachrichtigung von Abonnenten über neue Daten in Security Lake-Quellen über HTTPS-Endpunkte verwendet werden.

Informationen zu den Berechtigungen für diese Richtlinie finden Sie AmazonSecurityLakeAdministrator im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: SecurityLakeServiceLinkedRole

Security Lake verwendet die angegebene service-verknüpfte RolleAWSServiceRoleForSecurityLake, um den Security Data Lake zu erstellen und zu betreiben.

Sie können die SecurityLakeServiceLinkedRole verwaltete Richtlinie nicht an Ihre IAM-Entitäten anhängen. Diese Richtlinie ist mit einer dienstverknüpften Rolle verknüpft, die es Security Lake ermöglicht, Aktionen in Ihrem Namen auszuführen. Weitere Informationen finden Sie unter Service-linked Rollenberechtigungen für Security Lake.

AWS verwaltete Richtlinie: SecurityLakeResourceManagementServiceRolePolicy

Security Lake verwendet die angegebene service-verknüpfte RolleAWSServiceRoleForSecurityLakeResourceManagement, um fortlaufende Überwachungs- und Leistungsverbesserungen durchzuführen, wodurch Latenz und Kosten reduziert werden können. Ermöglicht den Zugriff auf die Verwaltung von Ressourcen, die von Security Lake erstellt wurden. Gewährt Security Lake die Möglichkeit, SecurityLake _ zu löschenGlue_Partition_Updater_Lambda. Dieses Lambda ist für Kunden, die eine Iceberg-Migration durchgeführt und zu v2-Quellen übergegangen sind, veraltet. Dieses Lambda verwendete die Python 3.9-Laufzeit, die im Dezember veraltet sein wird. Anstatt die Laufzeit für dieses Lambda für diese Kunden zu aktualisieren, wäre es besser, sie zu löschen. Wir haben einen Wiederherstellungsprozess, der feststellt, ob der Kunde das Lambda noch benötigt oder nicht, und es löscht, wenn er das nicht benötigt. Dieses SLR-Update ist erforderlich, damit wir das Lambda löschen können.

Sie können die SecurityLakeResourceManagementServiceRolePolicy verwaltete Richtlinie nicht an Ihre IAM-Entitäten anhängen. Diese Richtlinie ist mit einer dienstverknüpften Rolle verknüpft, die es Security Lake ermöglicht, Aktionen in Ihrem Namen auszuführen. Weitere Informationen finden Sie unter Service-linked Rollenberechtigungen für die Ressourcenverwaltung.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen.

  • events— Ermöglicht Principals, EventBridge Regeln für die Security Lake-Ereignisverarbeitung aufzulisten und zu verwalten.

  • lambda— Ermöglicht Principals die Verwaltung von Lambda-Funktionen und -Konfigurationen für die Security Lake-Metadatenverarbeitung, einschließlich der Möglichkeit, veraltete Partitionsupdater-Funktionen zu löschen.

  • glue— Ermöglicht Principals, Partitionen zu erstellen, Tabellen zu verwalten und auf Datenbanken im AWS Glue Datenkatalog für die Security Lake-Metadatenverwaltung zuzugreifen.

  • s3— Ermöglicht Principals die Verwaltung von Amazon S3-Bucket-Konfigurationen, Lebenszyklusrichtlinien und Metadatenobjekten für Security Lake Data Lake-Operationen.

  • logs— Ermöglicht Principals den Zugriff auf CloudWatch Logs-Streams und die Abfrage von Protokolldaten für Security Lake Lambda-Funktionen.

  • sqs— Ermöglicht Principals die Verwaltung von Amazon SQS-Warteschlangen und -Nachrichten für Security Lake-Datenverarbeitungs-Workflows.

  • lakeformation— Ermöglicht es Principals, Data Lake-Einstellungen und Berechtigungen für die Security Lake-Ressourcenverwaltung abzurufen.

Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter SecurityLakeResourceManagementServiceRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.

AWS verwaltete Richtlinie: AWS GlueServiceRole

Die AWS GlueServiceRole verwaltete Richtlinie ruft den AWS Glue Crawler auf und ermöglicht AWS Glue das Durchforsten benutzerdefinierter Quelldaten und das Identifizieren von Partitionsmetadaten. Diese Metadaten sind erforderlich, um Tabellen im Datenkatalog zu erstellen und zu aktualisieren.

Weitere Informationen finden Sie unter Erfassung von Daten aus benutzerdefinierten Quellen in Security Lake.

Security Lake aktualisiert auf AWS Verwaltete Richtlinien

Hier finden Sie Informationen zu den Aktualisierungen der AWS verwalteten Richtlinien für Security Lake, seit dieser Dienst mit der Erfassung dieser Änderungen begonnen hat. Wenn Sie automatische Benachrichtigungen über Änderungen an dieser Seite erhalten möchten, abonnieren Sie den RSS-Feed auf der Security Lake-Seite mit dem Dokumentenverlauf.

Änderungen Beschreibung Date

SecurityLakeResourceManagementServiceRolePolicy— Bestehende Richtlinie wurde aktualisiert

Security Lake hat die verwaltete Richtlinie aktualisiertSecurityLakeResourceManagementServiceRolePolicy, um lambda:DeleteFunction Berechtigungen für veraltete SecurityLake _ Glue_Partition_Updater_Lambda Funktionen hinzuzufügen. Dadurch kann Security Lake im Rahmen der Migration zu v2-Quellen und dem Iceberg-Format veraltete Lambda-Funktionen bereinigen.

18. November 2025

AWSServiceRoleForSecurityLakeResourceManagement— Bestehende Richtlinie aktualisiert

Diese Richtlinie wurde aktualisiert, um den Operator durch den StringLike ArnLike Operator zu ersetzen, der die ARN-type Schlüssel für den lambda:FunctionArn im aws:ResourceAccount Bedingungsblock enthaltenen Schlüssel auswertet. Dies sorgt für eine sicherere Durchsetzung.

25. September 2025

Service-linked Rolle für Amazon Security Lake — Neue dienstbezogene Rolle

Wir haben eine neue servicebezogene Rolle hinzugefügt. AWSServiceRoleForSecurityLakeResourceManagement Diese dienstbezogene Rolle gewährt Security Lake die Berechtigung, fortlaufende Überwachungs- und Leistungsverbesserungen durchzuführen, wodurch Latenz und Kosten reduziert werden können.

14. November 2024

Service-linked Rolle für Amazon Security Lake — Aktualisierung der vorhandenen serviceverknüpften Rollenberechtigungen

Wir haben der AWS verwalteten Richtlinie für die SecurityLakeServiceLinkedRole Richtlinie AWS WAF Aktionen hinzugefügt. Die zusätzlichen Aktionen ermöglichen es Security Lake, AWS WAF Protokolle zu sammeln, wenn es als Protokollquelle in Security Lake aktiviert ist.

22. Mai 2024

AmazonSecurityLakePermissionsBoundary – Aktualisierung auf eine bestehende Richtlinie

Security Lake hat der Richtlinie SID-Aktionen hinzugefügt.

13. Mai 2024

AmazonSecurityLakeMetastoreManager – Aktualisierung auf eine bestehende Richtlinie

Security Lake hat die Richtlinie aktualisiert und eine Aktion zur Bereinigung von Metadaten hinzugefügt, mit der Sie die Metadaten in Ihrem Data Lake löschen können.

27. März 2024

AmazonSecurityLakeAdministrator – Aktualisierung auf eine bestehende Richtlinie

Security Lake hat die Richtlinie aktualisiert, um die neue AmazonSecurityLakeMetastoreManagerV2 Rolle zuzulassen iam:PassRole und ermöglicht es Security Lake, Data Lake-Komponenten bereitzustellen oder zu aktualisieren.

23. Februar 2024

AmazonSecurityLakeMetastoreManager – Neue Richtlinie

Security Lake hat eine neue verwaltete Richtlinie hinzugefügt, die Security Lake Berechtigungen zur Verwaltung von Metadaten in Ihrem Data Lake gewährt.

23. Januar 2024

AmazonSecurityLakeAdministrator – Neue Richtlinie

Security Lake hat eine neue verwaltete Richtlinie hinzugefügt, die einem Principal vollen Zugriff auf alle Security Lake-Aktionen gewährt.

30. Mai 2023

Security Lake hat begonnen, Änderungen zu verfolgen

Security Lake begann, Änderungen für die von AWS ihm verwalteten Richtlinien zu verfolgen.

29. November 2022