Aktionen, Ressourcen und Bedingungsschlüssel für Amazon GuardDuty - Service-Authorization-Referenz

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktionen, Ressourcen und Bedingungsschlüssel für Amazon GuardDuty

Amazon GuardDuty (Service-Präfix:guardduty) stellt die folgenden servicespezifischen Ressourcen, Aktionen und Bedingungskontextschlüssel zur Verwendung in IAM Berechtigungsrichtlinien bereit.

Referenzen:

Von Amazon definierte Aktionen GuardDuty

Sie können die folgenden Aktionen im Action Element einer IAM Grundsatzerklärung angeben. Verwenden Sie Richtlinien, um Berechtigungen zum Ausführen einer Operation in AWS zu erteilen. Wenn Sie eine Aktion in einer Richtlinie verwenden, gewähren oder verweigern Sie normalerweise den Zugriff auf den API Vorgang oder CLI Befehl mit demselben Namen. Dabei kann es mitunter vorkommen, dass eine einzige Aktion den Zugriff auf mehr als eine Operation steuert. Alternativ erfordern einige Vorgänge mehrere verschiedene Aktionen.

Die Spalte Resource types (Ressourcentypen) der Aktionstabelle gibt an, ob die Aktion Berechtigungen auf Ressourcenebene unterstützt. Wenn es keinen Wert für diese Spalte gibt, müssen Sie alle Ressourcen ("*") im Element Resource Ihrer Richtlinienanweisung angeben. Wenn die Spalte einen Ressourcentyp enthält, können Sie in ARN einer Anweisung mit dieser Aktion einen Ressourcentyp angeben. Wenn für die Aktion eine oder mehrere Ressourcen erforderlich sind, muss der Aufrufer die Erlaubnis haben, die Aktion mit diesen Ressourcen zu verwenden. Erforderliche Ressourcen sind in der Tabelle mit einem Sternchen (*) gekennzeichnet. Wenn Sie den Ressourcenzugriff mit dem Resource Element in einer IAM Richtlinie einschränken, müssen Sie für jeden erforderlichen Ressourcentyp ein ARN Oder-Muster angeben. Einige Aktionen unterstützen mehrere Ressourcentypen. Wenn der Ressourcentyp optional ist (nicht als erforderlich angegeben), können Sie sich für einen der optionalen Ressourcentypen entscheiden.

Die Spalte Bedingungsschlüssel der Tabelle der Aktionen enthält Schlüssel, die Sie im Element Condition einer Richtlinienanweisung angeben können. Weitere Informationen zu den Bedingungsschlüsseln, die den Ressourcen für den Service zugeordnet sind, finden Sie in der Spalte Bedingungsschlüssel der Tabelle der Ressourcentypen.

Anmerkung

Die Ressourcenbedingungsschlüssel sind in der Tabelle Ressourcentypen enthalten. Sie finden einen Link zu dem Ressourcentyp, der für eine Aktion gilt, in der Spalte Ressourcentypen (*erforderlich) der Tabelle „Aktionen“. Der Ressourcentyp in der Tabelle „Ressourcentypen“ enthält die Spalte Bedingungsschlüssel. Das sind die Ressourcenbedingungsschlüssel, die für eine Aktion in der Tabelle „Aktionen“ gelten.

Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Aktionen

Aktionen Beschreibung Zugriffsebene Ressourcentypen (*erforderlich) Bedingungsschlüssel Abhängige Aktionen
AcceptAdministratorInvitation Erteilt die Erlaubnis, Einladungen anzunehmen, um ein GuardDuty Mitgliedskonto zu werden Schreiben
AcceptInvitation Erteilt die Erlaubnis, Einladungen anzunehmen, um ein GuardDuty Mitgliedskonto zu werden Schreiben
ArchiveFindings Erteilt die Erlaubnis, GuardDuty Ergebnisse zu archivieren Schreiben
CreateDetector Gewährt die Berechtigung zum Erstellen eines Detektors. Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFilter Erteilt die Erlaubnis zum Erstellen von GuardDuty Filtern. Ein Filter definiert Attribute und Bedingungen, die zum Filtern von Ergebnissen verwendet werden. Schreiben

filter*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateIPSet Erteilt die Erlaubnis zum Erstellen eines IPSet Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

iam:DeleteRolePolicy

iam:PutRolePolicy

CreateMalwareProtectionPlan Erteilt die Berechtigung zur Erstellung eines neuen Malware-Schutzplans Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreateMembers Erteilt die Berechtigung zum Erstellen von GuardDuty Mitgliedskonten, wobei das Konto, mit dem ein Mitglied erstellt wurde, zum GuardDuty Administratorkonto wird Schreiben
CreatePublishingDestination Gewährt die Berechtigung zum Erstellen eines Veröffentlichungsziels. Write

s3:GetObject

s3:ListBucket

CreateSampleFindings Gewährt die Berechtigung zum Erstellen von Beispielergebnissen. Schreiben
CreateThreatIntelSet Erteilt die Erlaubnis zum Erstellen GuardDuty ThreatIntelSets, wobei a ThreatIntelSet aus bekannten bösartigen IP-Adressen besteht, die von GuardDuty zur Generierung von Ergebnissen verwendet werden Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

DeclineInvitations Erteilt die Erlaubnis, Einladungen, ein GuardDuty Mitgliedskonto zu werden, abzulehnen Schreiben
DeleteDetector Erteilt die Erlaubnis, GuardDuty Melder zu löschen Schreiben

detector*

DeleteFilter Erteilt die Erlaubnis zum Löschen von GuardDuty Filtern Schreiben

filter*

DeleteIPSet Erteilt die Erlaubnis zum Löschen GuardDuty IPSets Schreiben

ipset*

DeleteInvitations Erteilt die Erlaubnis, Einladungen zu löschen, um ein GuardDuty Mitgliedskonto zu werden Schreiben
DeleteMalwareProtectionPlan Erteilt die Erlaubnis zum Löschen eines Malware-Schutzplans Schreiben

malwareprotectionplan*

DeleteMembers Erteilt die Erlaubnis, GuardDuty Mitgliedskonten zu löschen Schreiben
DeletePublishingDestination Gewährt die Berechtigung zum Löschen eines Veröffentlichungsziels. Schreiben

publishingDestination*

DeleteThreatIntelSet Erteilt die Erlaubnis zum Löschen GuardDuty ThreatIntelSets Schreiben

threatintelset*

DescribeMalwareScans Erteilung der Berechtigung zum Abrufen von Details über Malware-Scans Lesen
DescribeOrganizationConfiguration Erteilt die Berechtigung zum Abrufen von Details über den delegierten Administrator, der einem GuardDuty Detektor zugeordnet ist Lesen
DescribePublishingDestination Gewährt die Berechtigung zum Abrufen von Details zu einem Veröffentlichungsziel. Lesen

publishingDestination*

DisableOrganizationAdminAccount Erteilt die Berechtigung, die Organisation zu deaktivieren, für die der delegierte Administrator zuständig ist GuardDuty Schreiben
DisassociateFromAdministratorAccount Erteilt die Berechtigung, die Zuordnung eines GuardDuty Mitgliedskontos zu seinem GuardDuty Administratorkonto aufzuheben Schreiben
DisassociateFromMasterAccount Erteilt die Berechtigung, ein GuardDuty Mitgliedskonto von seinem GuardDuty Administratorkonto zu trennen Schreiben
DisassociateMembers Erteilt die Berechtigung, GuardDuty Mitgliedskonten von ihrem Administratorkonto zu trennen GuardDuty Schreiben
EnableOrganizationAdminAccount Erteilt die Berechtigung, einer Organisation die Aktivierung durch einen delegierten Administrator zu ermöglichen GuardDuty Schreiben
GetAdministratorAccount Erteilt die Berechtigung zum Abrufen von Details des GuardDuty Administratorkontos, das einem Mitgliedskonto zugeordnet ist Lesen
GetCoverageStatistics Erteilt die Erlaubnis, GuardDuty Amazon-Deckungsstatistiken für das angegebene GuardDuty Konto in einer Region aufzulisten Lesen

detector*

GetDetector Erteilt die Erlaubnis, GuardDuty Melder abzurufen Lesen

detector*

GetFilter Erteilt die Erlaubnis zum Abrufen von GuardDuty Filtern Lesen

filter*

GetFindings Erteilt die Erlaubnis zum Abrufen von GuardDuty Ergebnissen Lesen
GetFindingsStatistics Erteilt die Erlaubnis, eine Liste mit GuardDuty Fundstatistiken abzurufen Lesen
GetIPSet Erteilt die Erlaubnis zum Abrufen GuardDuty IPSets Lesen

ipset*

GetInvitationsCount Erteilt die Berechtigung, die Anzahl aller GuardDuty Einladungen abzurufen, die an ein bestimmtes Konto gesendet wurden. Die angenommene Einladung ist nicht enthalten Lesen
GetMalwareProtectionPlan Erteilt die Berechtigung zum Abrufen der Details eines Malware-Schutzplans Lesen

malwareprotectionplan*

GetMalwareScanSettings Erteilung der Berechtigung zum Abrufen der Malware-Scaneinstellungen Lesen
GetMasterAccount Erteilt die Berechtigung zum Abrufen von Details des GuardDuty Administratorkontos, das einem Mitgliedskonto zugeordnet ist Lesen
GetMemberDetectors Gewährt die Berechtigung zu beschreiben, welche Datenquellen für Mitgliedkontendetektoren aktiviert sind Lesen
GetMembers Gewährt die Berechtigung zum Abrufen der einem Administratorkonto zugeordneten Mitgliedskonten. Lesen
GetOrganizationStatistics Erteilt die Berechtigung zum Abrufen von Statistiken zum GuardDuty Versicherungsschutz durch Schutzpläne für Mitgliedskonten in einer Region Lesen
GetRemainingFreeTrialDays Gewährt die Berechtigung zur Angabe der für jede im kostenlosen Testzeitraum verwendete Datenquelle verbleibenden Tage Lesen
GetThreatIntelSet Erteilt die Erlaubnis zum Abrufen GuardDuty ThreatIntelSets Lesen

threatintelset*

GetUsageStatistics Erteilt die Erlaubnis, GuardDuty Amazon-Nutzungsstatistiken der letzten 30 Tage für die angegebene Melder-ID aufzulisten Lesen
InviteMembers Erteilt die Erlaubnis, andere AWS Konten einzuladen, Konten zu aktivieren GuardDuty und GuardDuty Mitgliedskonten zu werden Schreiben
ListCoverage Gewährt die Berechtigung zum Auflisten aller Ressourcendetails für ein bestimmtes Konto in einer Region Auflisten

detector*

ListDetectors Erteilt die Erlaubnis, eine Liste von GuardDuty Meldern abzurufen Auflisten
ListFilters Erteilt die Berechtigung zum Abrufen einer GuardDuty Filterliste Auflisten
ListFindings Erteilt die Erlaubnis, eine Ergebnisliste GuardDuty abzurufen Auflisten
ListIPSets Erteilt die Erlaubnis zum Abrufen einer Liste von GuardDuty IPSets Auflisten
ListInvitations Erteilt die Erlaubnis, eine Liste aller GuardDuty Mitgliedschaftseinladungen abzurufen, die an einen gesendet wurden AWS-Konto Auflisten
ListMalwareProtectionPlans Erteilt die Berechtigung zum Abrufen einer Liste von Malware-Schutzplänen Auflisten
ListMembers Erteilt die Berechtigung zum Abrufen einer Liste von GuardDuty Mitgliedskonten, die einem Administratorkonto zugeordnet sind Auflisten
ListOrganizationAdminAccounts Erteilt die Berechtigung, Details über die Organisation aufzulisten, für die der Administrator delegiert wurde GuardDuty Auflisten
ListPublishingDestinations Gewährt die Berechtigung zum Abrufen einer Liste von Veröffentlichungszielen. Auflisten
ListTagsForResource Erteilt die Berechtigung zum Abrufen einer Liste von Tags, die einer GuardDuty Ressource zugeordnet sind Lesen

detector

filter

ipset

malwareprotectionplan

threatintelset

ListThreatIntelSets Erteilt die Berechtigung zum Abrufen einer Liste von GuardDuty ThreatIntelSets Auflisten
SendSecurityTelemetry Erteilt die Erlaubnis, Sicherheitstelemetrie für ein bestimmtes GuardDuty Konto in einer Region zu senden Schreiben
StartMalwareScan Gewährt die Berechtigung zum Initiieren eines neuen Malware-Scans Schreiben
StartMonitoringMembers Erteilt einem GuardDuty Administratorkonto die Erlaubnis, Ergebnisse von GuardDuty Mitgliedskonten zu überwachen Schreiben
StopMonitoringMembers Gewährt die Berechtigung zum Deaktivieren von Überwachungsergebnissen von Mitgliedskonten. Schreiben
TagResource Erteilt die Berechtigung, einer GuardDuty Ressource Tags hinzuzufügen Tagging

detector

filter

ipset

malwareprotectionplan

threatintelset

aws:RequestTag/${TagKey}

aws:TagKeys

UnarchiveFindings Erteilt die Erlaubnis, die Archivierung von Ergebnissen GuardDuty aufzuheben Schreiben
UntagResource Erteilt die Erlaubnis, Tags aus einer GuardDuty Ressource zu entfernen Tagging

detector

filter

ipset

malwareprotectionplan

threatintelset

aws:TagKeys

UpdateDetector Erteilt die Erlaubnis, GuardDuty Melder zu aktualisieren Schreiben

detector*

UpdateFilter Erteilt die Erlaubnis, GuardDuty Filter zu aktualisieren Schreiben

filter*

UpdateFindingsFeedback Erteilt die Erlaubnis, Feedback zu Ergebnissen zu aktualisieren, um GuardDuty Ergebnisse als nützlich oder nicht nützlich zu kennzeichnen Schreiben
UpdateIPSet Erteilt die Erlaubnis zur Aktualisierung GuardDuty IPSets Schreiben

ipset*

iam:DeleteRolePolicy

iam:PutRolePolicy

UpdateMalwareProtectionPlan Erteilt die Erlaubnis zur Aktualisierung des Malware-Schutzplans Schreiben

malwareprotectionplan*

UpdateMalwareScanSettings Erteilung der Berechtigung zur Aktualisierung der Malware-Scaneinstellungen Schreiben
UpdateMemberDetectors Gewährt die Berechtigung, zu aktualisieren, welche Datenquellen für Melder von Mitgliedskonten aktiviert sind Schreiben
UpdateOrganizationConfiguration Erteilt die Berechtigung, die einem GuardDuty Detektor zugeordnete delegierte Administratorkonfiguration zu aktualisieren Schreiben
UpdatePublishingDestination Gewährt die Berechtigung zum Aktualisieren eines Veröffentlichungsziels. Schreiben

publishingDestination*

s3:GetObject

s3:ListBucket

UpdateThreatIntelSet Erteilt die Erlaubnis zur Aktualisierung von GuardDuty ThreatIntelSets Schreiben

threatintelset*

iam:DeleteRolePolicy

iam:PutRolePolicy

Von Amazon definierte Ressourcentypen GuardDuty

Die folgenden Ressourcentypen werden von diesem Service definiert und können als Resource Element von IAM Genehmigungsrichtlinien verwendet werden. Jede Aktion in der Tabelle Aktionen identifiziert die Ressourcentypen, die mit der Aktion angegeben werden können. Ein Ressourcentyp kann auch definieren, welche Bedingungsschlüssel Sie in einer Richtlinie einschließen können. Diese Schlüssel werden in der letzten Spalte der Tabelle der Ressourcentypen angezeigt. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Resource types.

Ressourcentypen ARN Bedingungsschlüssel
detector arn:${Partition}:guardduty:${Region}:${Account}:detector/${DetectorId}

aws:ResourceTag/${TagKey}

filter arn:${Partition}:guardduty:${Region}:${Account}:detector/${DetectorId}/filter/${FilterName}

aws:ResourceTag/${TagKey}

ipset arn:${Partition}:guardduty:${Region}:${Account}:detector/${DetectorId}/ipset/${IPSetId}

aws:ResourceTag/${TagKey}

threatintelset arn:${Partition}:guardduty:${Region}:${Account}:detector/${DetectorId}/threatintelset/${ThreatIntelSetId}

aws:ResourceTag/${TagKey}

publishingDestination arn:${Partition}:guardduty:${Region}:${Account}:detector/${DetectorId}/publishingDestination/${PublishingDestinationId}
malwareprotectionplan arn:${Partition}:guardduty:${Region}:${Account}:malware-protection-plan/${MalwareProtectionPlanId}

aws:ResourceTag/${TagKey}

Zustandsschlüssel für Amazon GuardDuty

Amazon GuardDuty definiert die folgenden Bedingungsschlüssel, die im Condition Element einer IAM Richtlinie verwendet werden können. Diese Schlüssel können Sie verwenden, um die Bedingungen zu verfeinern, unter denen die Richtlinienanweisung angewendet wird. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Condition keys (Bedingungsschlüssel).

Eine Liste der globalen Bedingungsschlüssel, die für alle Services verfügbar sind, finden Sie unter Verfügbare globale Bedingungsschlüssel.

Bedingungsschlüssel Beschreibung Typ
aws:RequestTag/${TagKey} Filtert den Zugriff nach Tag-Schlüssel-Wert-Paaren in der Anforderung Zeichenfolge
aws:ResourceTag/${TagKey} Filtert Aktionen nach Tag-Schlüssel-Werte-Paaren, die der Ressource angefügt sind String
aws:TagKeys Filtert Aktionen nach den Tag-Schlüsseln in der Anforderung ArrayOfString