View a markdown version of this page

Generierung von politischen Empfehlungen für ungenutzte Zugriffsergebnisse - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Generierung von politischen Empfehlungen für ungenutzte Zugriffsergebnisse

Wenn ungenutzte Berechtigungen gefunden werden, kann Security Hub Empfehlungen für Richtlinien mit den geringsten Rechten erstellen, die Ihnen eine erweiterte Ersatzrichtlinie aufzeigen. Die Empfehlung bewertet jede dem IAM-Prinzipal zugeordnete Richtlinie und generiert eine Ersatzrichtlinie, die nur die Berechtigungen beibehält, die der Prinzipal tatsächlich verwendet hat. Diese Funktion wird allen Security Hub-Kunden ohne zusätzliche Kosten zur Verfügung gestellt.

So funktionieren politische Empfehlungen

Die Generierung von Richtlinienempfehlungen ist ein asynchroner Vorgang. Um eine Empfehlung zu generieren und abzurufen:

  1. Rufen Sie mithilfe des GetFindingsV2 API-Vorgangs die Suche nach ungenutzten Berechtigungen von Security Hub ab. Notieren Sie sich das metadata.uid Feld aus dem Ergebnis.

  2. Rufen Sie GenerateRecommendedPolicyV2 mit den Ergebnissen anmetadata.uid. Dadurch wird die Generierung der Empfehlung initiiert, die in der Regel innerhalb von 20 Sekunden abgeschlossen ist.

  3. Fragen Sie GetRecommendedPolicyV2 mit derselben ab, metadata.uid bis das status Feld zurückkehrtSUCCEEDED.

  4. Die Antwort enthält einen oder mehrere Empfehlungsschritte. In jedem Schritt wird entweder CREATE_POLICY (eine recommendedAction erweiterte Ersatzrichtlinie erstellen und anhängen) oder DETACH_POLICY (die ursprüngliche Richtlinie mit übermäßigen Rechten entfernen) angegeben. Bei CREATE_POLICY Schritten umfasst die Antwort sowohl JSON als auch existingPolicy JSON, sodass Sie sie vergleichen recommendedPolicy können.

Sie müssen GenerateRecommendedPolicyV2 vor dem Anruf anrufen, GetRecommendedPolicyV2 wenn für dieses Ergebnis noch keine Empfehlung generiert wurde.

Wer kann Empfehlungen generieren

Sowohl der Kontoinhaber als auch delegierte Administratoren können diese API-Operationen aufrufen:

  • Kontoinhaber können Empfehlungen für ungenutzte Berechtigungen in ihrem eigenen Konto generieren und einsehen.

  • Delegierte Administratoren können Empfehlungen für ungenutzte Berechtigungen aller Mitgliedskonten innerhalb ihrer Organisation erstellen und einsehen.

Wenn Sie kein delegierter Administrator sind und das Ergebnis zu einem anderen Konto gehört, gibt der API-Vorgang einen AccessDeniedException Fehler zurück.

Lebenszyklus der Empfehlung

  • Empfehlungen werden 90 Tage lang zwischengespeichert und bleiben verfügbar, solange das Ergebnis aktiv (nicht geschlossen) ist. Ein GenerateRecommendedPolicyV2 mehrmaliger Aufruf macht den Cache jedoch ungültig und ein neuer Job wird gestartet, der die zwischengespeicherte Richtlinie ersetzt. Rufen Sie GenerateRecommendedPolicyV2 nur einmal pro Ergebnis auf.

  • Die Empfehlung folgt dem Muster „Trennen und Anhängen“. Ihre vorhandenen IAM-Richtlinien werden dadurch nicht geändert. Sie überprüfen die empfohlene Richtlinie und wenden sie manuell in der IAM-Konsole oder über die IAM-API an.

  • Wenn das Problem behoben ist (z. B. weil die zuvor ungenutzten Berechtigungen jetzt verwendet werden), ist die Empfehlung nicht mehr verfügbar.

Fehlerfälle

Die API-Operationen geben in den folgenden Situationen Fehler zurück:

  • Das Ergebnis wurde behoben — InvalidInputException (HTTP 400).

  • Das Ergebnis ist kein Ergebnis ungenutzter Berechtigungen — InvalidInputException (HTTP 400).

  • Der IAM-Prinzipal wurde mithilfe des IAM Identity Center-Berechtigungssatzes erstellt. Richtlinien für Berechtigungssatz-Prinzipale können nicht direkt geändert werden. Die Empfehlung gibt einen FAILED Status mit einer Erklärung zurück.

  • Der Anrufer ist kein delegierter Administrator und das Ergebnis gehört zu einem anderen Konto — AccessDeniedException (HTTP 403).

  • Es wurde noch keine Empfehlung generiert und Sie rufen an, GetRecommendedPolicyV2 ohne vorher anzurufen GenerateRecommendedPolicyV2ResourceNotFoundException (HTTP 404).

Verwenden der Konsole

In der Security Hub-Konsole können Sie eine Richtlinienempfehlung generieren, indem Sie nach ungenutzten Berechtigungen suchen und die Registerkarte Behebung auswählen. Während die Empfehlung erstellt wird, zeigt die Konsole einen Loading Spinner an. Wenn die Empfehlung fertig ist, können Sie „Vorschau“ wählen, um einen direkten Vergleich zwischen Ihrer aktuellen Richtlinie und dem empfohlenen Ersatz mit den geringsten Rechten zu sehen. Sie können die empfohlene Richtlinie im JSON-Format kopieren.

API-Referenz

  • GenerateRecommendedPolicyV2— Initiiert die asynchrone Generierung einer Richtlinienempfehlung nach dem Prinzip der geringsten Rechte für die Suche nach ungenutzten Berechtigungen. Nimmt die Ergebnisse als Eingabe an. metadata.uid Gibt bei Erfolg HTTP 200 mit leerem Text zurück.

  • GetRecommendedPolicyV2— Ruft die generierte Richtlinienempfehlung ab. Nimmt die Ergebnisse metadata.uid als Eingabe an. Unterstützt die Paginierung mit maxResults (1—100) und nextToken Parametern. Gibt den Empfehlungsstatus (IN_PROGRESS,SUCCEEDED, oderFAILED), die Empfehlungsschritte, den Ressourcen-ARN und alle Fehler zurück.

Eine ausführliche API-Dokumentation finden Sie in der Security Hub-API-Referenz.