View a markdown version of this page

IAM-Aktionen und Ressourcenmigration - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

IAM-Aktionen und Ressourcenmigration

AWS Security Agent ist ein Frontier Agent, der Ihre Anwendungen während des gesamten Entwicklungszyklus in all Ihren Umgebungen proaktiv schützt. Wenn Sie vor dem 9. Februar 2026 bei AWS Security Agent angemeldet sind, werden Sie von den bevorstehenden Änderungen am 9. März 2026 an Ihren bestehenden Agent-Instance-Ressourcen und den IAM-Aktionen von AWS Security Agent betroffen sein. In Vorbereitung auf die Veröffentlichung des öffentlichen API/SDK Supports wird die Agent Instance-Ressource in Agent Space umbenannt, und bestimmte IAM-Aktionen werden umbenannt. Diese Änderungen wirken sich auf alle IAM-Rollen für Anwendungs- oder Agenteninstanzen aus, die Sie vor dem 9. März 2026 erstellt haben. Um Authentifizierungsprobleme nach dem 9. März 2026 zu vermeiden, müssen Sie die Schritte unter Vorbereitung der Migration befolgen.

Anmerkung

Wenn Sie nach dem 9. Februar 2026 neue Agent-Instanzen erstellen, wird die neue Agent-Instanz als Agent Space erstellt und es sind keine Migrationsschritte erforderlich.

Geplante Änderungen

AWS Security Agent benennt die Agent-Instance-Ressource in Agent Space: arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/* umbenannt in umarn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*. Darüber hinaus werden die folgenden IAM-Aktionen umbenannt:

  • securityagent:ListAgentInstancesumbenannt in securityagent:ListAgentSpaces

  • securityagent:ListControlsumbenannt in securityagent:ListSecurityRequirements

  • securityagent:BatchGetAgentInstancesumbenannt in securityagent:BatchGetAgentSpaces

  • securityagent:BatchGetSecurityTestContentMetadataumbenannt in securityagent:BatchGetPentestJobContentMetadata

  • securityagent:BatchGetTasksumbenannt in securityagent:BatchGetPentestJobTasks

  • securityagent:CreateDocumentReviewumbenannt in securityagent:CreateDesignReview

  • securityagent:GetDocumentReviewumbenannt in securityagent:GetDesignReview

  • securityagent:GetDocumentReviewArtifactumbenannt in securityagent:GetDesignReviewArtifact

  • securityagent:ListDocumentReviewsumbenannt in securityagent:ListDesignReviews

  • securityagent:ListDocumentReviewCommentsumbenannt in securityagent:ListDesignReviewComments

  • securityagent:ListTasksumbenannt in securityagent:ListPentestJobTasks

  • securityagent:StartPentestExecutionumbenannt in securityagent:StartPentestJob

  • securityagent:StopPentestExecutionumbenannt in securityagent:StopPentestJob

  • securityagent:DeleteDocumentReviewumbenannt in securityagent:DeleteDesignReview

Vorbereitung der Migration

Um Probleme nach dem 9. März 2026 zu vermeiden und gleichzeitig den AWS Security Agent vor dem 9. März 2026 weiter zu verwenden, müssen Sie roles/policies bis zum 9. März 2026 sowohl den neuen als auch den alten Ressourcen und IAM-Aktionen in Ihrem IAM vertrauen. Die folgenden Anweisungen bieten eine Anleitung für die Migration zu den neuen Ressourcen- und Aktionsformaten:

  1. Melden Sie sich bei Ihrem AWS-Konto an und navigieren Sie zur AWS Security Agent-Konsole

  2. Wählen Sie im linken Bereich Einstellungen und wählen Sie die Rolle unter Servicerolle

  3. Wählen Sie in der IAM-Konsole für die zugehörige Rolle die Optionen Berechtigungen hinzufügen und Richtlinien anhängen

  4. Wählen Sie AWSSecurityAgentWebAppPolicyund wählen Sie Berechtigungen hinzufügen

    1. Wichtiger Hinweis: Stellen Sie sicher, dass Sie AWSSecurityAgentWebAppPolicyes als neue Richtlinie ausgewählt haben und nicht SecurityAgentWebAppAPIPolicy

  5. Vergewissern Sie sich, dass für Ihre IAM-Rolle jetzt beide Richtlinien gelten AWSSecurityAgentWebAppPolicyund dass sie SecurityAgentWebAppAPIPolicyunter Berechtigungen aufgeführt sind

  6. Wählen Sie in derselben IAM-Rollenkonsole Vertrauensbeziehungen und dann Vertrauensrichtlinie bearbeiten aus

  7. Aktualisieren Sie Ihre Vertrauensrichtlinie auf das folgende Format und ersetzen Sie {{accountId}} durch Ihre AWS-Konto-ID

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:application/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } }, { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:SetContext", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ForAllValues:ArnEquals": { "sts:RequestContextProviders": "arn:aws:iam::aws:contextProvider/IdentityCenter" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:application/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } } ] }
  1. Navigieren Sie zurück zur AWS Security Agent-Konsole. Wählen Sie im linken Bereich Agent Spaces

  2. Führen Sie für jeden Agent Space, bei dem Penetrationstests aktiviert sind, die folgenden Schritte durch

    1. Navigieren Sie zum Agent Space und wählen Sie Penetrationstest

    2. Wählen Sie unter Dienstzugriff die Rolle unter Name der Servicerolle aus

    3. Wählen Sie in der IAM-Konsole für die zugehörige Rolle die Option Vertrauensbeziehungen und dann Vertrauensrichtlinie bearbeiten aus

    4. Aktualisieren Sie Ihre Vertrauensrichtlinie auf das folgende Format und ersetzen Sie {{accountId}} durch Ihre AWS-Konto-ID

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } } ] }