Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Generierung von politischen Empfehlungen für ungenutzte Zugriffsergebnisse
Wenn ungenutzte Berechtigungen gefunden werden, kann Security Hub Empfehlungen für Richtlinien mit den geringsten Rechten erstellen, die Ihnen eine erweiterte Ersatzrichtlinie aufzeigen. Die Empfehlung bewertet jede dem IAM-Prinzipal zugeordnete Richtlinie und generiert eine Ersatzrichtlinie, die nur die Berechtigungen beibehält, die der Prinzipal tatsächlich verwendet hat. Diese Funktion wird allen Security Hub-Kunden ohne zusätzliche Kosten zur Verfügung gestellt.
So funktionieren politische Empfehlungen
Die Generierung von Richtlinienempfehlungen ist ein asynchroner Vorgang. Um eine Empfehlung zu generieren und abzurufen:
-
Rufen Sie mithilfe des
GetFindingsV2API-Vorgangs die Suche nach ungenutzten Berechtigungen von Security Hub ab. Notieren Sie sich dasmetadata.uidFeld aus dem Ergebnis. -
Rufen Sie
GenerateRecommendedPolicyV2mit den Ergebnissen anmetadata.uid. Dadurch wird die Generierung der Empfehlung initiiert, die in der Regel innerhalb von 20 Sekunden abgeschlossen ist. -
Fragen Sie
GetRecommendedPolicyV2mit derselben ab,metadata.uidbis dasstatusFeld zurückkehrtSUCCEEDED. -
Die Antwort enthält einen oder mehrere Empfehlungsschritte. In jedem Schritt wird entweder
CREATE_POLICY(einerecommendedActionerweiterte Ersatzrichtlinie erstellen und anhängen) oderDETACH_POLICY(die ursprüngliche Richtlinie mit übermäßigen Rechten entfernen) angegeben. BeiCREATE_POLICYSchritten umfasst die Antwort sowohl JSON als auchexistingPolicyJSON, sodass Sie sie vergleichenrecommendedPolicykönnen.
Sie müssen GenerateRecommendedPolicyV2 vor dem Anruf anrufen, GetRecommendedPolicyV2 wenn für dieses Ergebnis noch keine Empfehlung generiert wurde.
Wer kann Empfehlungen generieren
Sowohl der Kontoinhaber als auch delegierte Administratoren können diese API-Operationen aufrufen:
-
Kontoinhaber können Empfehlungen für ungenutzte Berechtigungen in ihrem eigenen Konto generieren und einsehen.
-
Delegierte Administratoren können Empfehlungen für ungenutzte Berechtigungen aller Mitgliedskonten innerhalb ihrer Organisation erstellen und einsehen.
Wenn Sie kein delegierter Administrator sind und das Ergebnis zu einem anderen Konto gehört, gibt der API-Vorgang einen AccessDeniedException Fehler zurück.
Lebenszyklus der Empfehlung
-
Empfehlungen werden 90 Tage lang zwischengespeichert und bleiben verfügbar, solange das Ergebnis aktiv (nicht geschlossen) ist. Ein
GenerateRecommendedPolicyV2mehrmaliger Aufruf macht den Cache jedoch ungültig und ein neuer Job wird gestartet, der die zwischengespeicherte Richtlinie ersetzt. Rufen SieGenerateRecommendedPolicyV2nur einmal pro Ergebnis auf. -
Die Empfehlung folgt dem Muster „Trennen und Anhängen“. Ihre vorhandenen IAM-Richtlinien werden dadurch nicht geändert. Sie überprüfen die empfohlene Richtlinie und wenden sie manuell in der IAM-Konsole oder über die IAM-API an.
-
Wenn das Problem behoben ist (z. B. weil die zuvor ungenutzten Berechtigungen jetzt verwendet werden), ist die Empfehlung nicht mehr verfügbar.
Fehlerfälle
Die API-Operationen geben in den folgenden Situationen Fehler zurück:
-
Das Ergebnis wurde behoben —
InvalidInputException(HTTP 400). -
Das Ergebnis ist kein Ergebnis ungenutzter Berechtigungen —
InvalidInputException(HTTP 400). -
Der IAM-Prinzipal wurde mithilfe des IAM Identity Center-Berechtigungssatzes erstellt. Richtlinien für Berechtigungssatz-Prinzipale können nicht direkt geändert werden. Die Empfehlung gibt einen
FAILEDStatus mit einer Erklärung zurück. -
Der Anrufer ist kein delegierter Administrator und das Ergebnis gehört zu einem anderen Konto —
AccessDeniedException(HTTP 403). -
Es wurde noch keine Empfehlung generiert und Sie rufen an,
GetRecommendedPolicyV2ohne vorher anzurufenGenerateRecommendedPolicyV2—ResourceNotFoundException(HTTP 404).
Verwenden der Konsole
In der Security Hub-Konsole können Sie eine Richtlinienempfehlung generieren, indem Sie nach ungenutzten Berechtigungen suchen und die Registerkarte Behebung auswählen. Während die Empfehlung erstellt wird, zeigt die Konsole einen Loading Spinner an. Wenn die Empfehlung fertig ist, können Sie „Vorschau“ wählen, um einen direkten Vergleich zwischen Ihrer aktuellen Richtlinie und dem empfohlenen Ersatz mit den geringsten Rechten zu sehen. Sie können die empfohlene Richtlinie im JSON-Format kopieren.
API-Referenz
-
GenerateRecommendedPolicyV2— Initiiert die asynchrone Generierung einer Richtlinienempfehlung nach dem Prinzip der geringsten Rechte für die Suche nach ungenutzten Berechtigungen. Nimmt die Ergebnisse als Eingabe an.
metadata.uidGibt bei Erfolg HTTP 200 mit leerem Text zurück. -
GetRecommendedPolicyV2— Ruft die generierte Richtlinienempfehlung ab. Nimmt die Ergebnisse
metadata.uidals Eingabe an. Unterstützt die Paginierung mitmaxResults(1—100) undnextTokenParametern. Gibt den Empfehlungsstatus (IN_PROGRESS,SUCCEEDED, oderFAILED), die Empfehlungsschritte, den Ressourcen-ARN und alle Fehler zurück.
Eine ausführliche API-Dokumentation finden Sie in der Security Hub-API-Referenz.