Aktionen, Ressourcen und Bedingungsschlüssel für AWS Security Hub - Service-Authorization-Referenz

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktionen, Ressourcen und Bedingungsschlüssel für AWS Security Hub

AWS Security Hub (Dienstpräfix:securityhub) stellt die folgenden dienstspezifischen Ressourcen, Aktionen und Bedingungskontextschlüssel zur Verwendung in IAM Berechtigungsrichtlinien bereit.

Referenzen:

Von AWS Security Hub definierte Aktionen

Sie können die folgenden Aktionen im Element Action einer IAM-Richtlinienanweisung angeben. Verwenden Sie Richtlinien, um Berechtigungen zum Ausführen einer Operation in AWS zu erteilen. Wenn Sie eine Aktion in einer Richtlinie verwenden, gewähren oder verweigern Sie normalerweise den Zugriff auf den API Vorgang oder CLI Befehl mit demselben Namen. Dabei kann es mitunter vorkommen, dass eine einzige Aktion den Zugriff auf mehr als eine Operation steuert. Alternativ erfordern einige Vorgänge mehrere verschiedene Aktionen.

Die Spalte Resource types (Ressourcentypen) der Aktionstabelle gibt an, ob die Aktion Berechtigungen auf Ressourcenebene unterstützt. Wenn es keinen Wert für diese Spalte gibt, müssen Sie alle Ressourcen ("*") im Element Resource Ihrer Richtlinienanweisung angeben. Wenn die Spalte einen Ressourcentyp enthält, können Sie in ARN einer Anweisung mit dieser Aktion einen Ressourcentyp angeben. Wenn für die Aktion eine oder mehrere Ressourcen erforderlich sind, muss der Aufrufer die Erlaubnis haben, die Aktion mit diesen Ressourcen zu verwenden. Erforderliche Ressourcen sind in der Tabelle mit einem Sternchen (*) gekennzeichnet. Wenn Sie den Ressourcenzugriff mit dem Resource Element in einer IAM Richtlinie einschränken, müssen Sie für jeden erforderlichen Ressourcentyp ein ARN Oder-Muster angeben. Einige Aktionen unterstützen mehrere Ressourcentypen. Wenn der Ressourcentyp optional ist (nicht als erforderlich angegeben), können Sie sich für einen der optionalen Ressourcentypen entscheiden.

Die Spalte Bedingungsschlüssel der Tabelle der Aktionen enthält Schlüssel, die Sie im Element Condition einer Richtlinienanweisung angeben können. Weitere Informationen zu den Bedingungsschlüsseln, die den Ressourcen für den Service zugeordnet sind, finden Sie in der Spalte Bedingungsschlüssel der Tabelle der Ressourcentypen.

Anmerkung

Die Ressourcenbedingungsschlüssel sind in der Tabelle Ressourcentypen enthalten. Sie finden einen Link zu dem Ressourcentyp, der für eine Aktion gilt, in der Spalte Ressourcentypen (*erforderlich) der Tabelle „Aktionen“. Der Ressourcentyp in der Tabelle „Ressourcentypen“ enthält die Spalte Bedingungsschlüssel. Das sind die Ressourcenbedingungsschlüssel, die für eine Aktion in der Tabelle „Aktionen“ gelten.

Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Aktionen

Aktionen Beschreibung Zugriffsebene Ressourcentypen (*erforderlich) Bedingungsschlüssel Abhängige Aktionen
AcceptAdministratorInvitation Gewährt die Berechtigung zum Akzeptieren von Security Hub-Einladungen, ein Mitgliedskonto zu werden Write

hub

AcceptInvitation Gewährt die Berechtigung zum Akzeptieren von Security Hub-Einladungen, ein Mitgliedskonto zu werden Schreiben

hub

BatchDeleteAutomationRules Gewährt die Berechtigung zum Löschen einer oder mehrerer Automatisierungsregeln in Security Hub Schreiben

automation-rule*

BatchDisableStandards Gewährt die Berechtigung zum Deaktivieren von Standards in Security Hub Write

hub

BatchEnableStandards Gewährt die Berechtigung zum Aktivieren von Standards in Security Hub Schreiben

hub

BatchGetAutomationRules Erteilt die Erlaubnis, eine Liste mit Details für Automatisierungsregeln von Security Hub abzurufen, basierend auf der Regel Amazon Resource Names (ARNs) Lesen

automation-rule*

BatchGetConfigurationPolicyAssociations Gewährt die Berechtigung zum Abrufen von Informationen über Konfigurationsrichtlinien, die mit einer bestimmten Liste von Mitgliedskonten und Organisationseinheiten der Organisation des aufrufenden Kontos verknüpft sind Lesen
BatchGetControlEvaluations [nur Berechtigung] Gewährt die Berechtigung, den Enablement- und Compliance-Status von Kontrollen, die Anzahl der Befunde für Kontrollen und die Gesamtsicherheitsbewertung für Kontrollen in der Security-Hub-Konsole abzurufen Lesen

hub

BatchGetSecurityControls Erteilt die Erlaubnis, Details zu bestimmten Sicherheitskontrollen abzurufen, die anhand einer ID identifiziert werden oder ARN Lesen

securityhub:DescribeStandardsControls

BatchGetStandardsControlAssociations Gewährt die Berechtigung zum Abrufen des Aktivierungsstatus einer Reihe von Sicherheitskontrollen in Standards Lesen

securityhub:DescribeStandardsControls

BatchImportFindings Gewährt die Berechtigung zum Importieren von Ergebnissen in Security Hub von einem integrierten Produkt Schreiben

product*

securityhub:TargetAccount

BatchUpdateAutomationRules Erteilt die Erlaubnis, eine oder mehrere Automatisierungsregeln von Security Hub aus zu aktualisieren, basierend auf der Regel Amazon Resource Names (ARNs) und Eingabeparametern Schreiben

automation-rule*

BatchUpdateFindings Gewährt die Berechtigung zum Aktualisieren von kundengesteuerten Feldern für einen ausgewählten Satz von Security Hub-Ergebnissen Schreiben

hub

securityhub:ASFFSyntaxPath/${ASFFSyntaxPath}

BatchUpdateStandardsControlAssociations Gewährt die Berechtigung zum Aktualisieren des Aktivierungsstatus einer Reihe von Sicherheitskontrollen in Standards Schreiben

securityhub:UpdateStandardsControl

CreateActionTarget Gewährt die Berechtigung zum Erstellen benutzerdefinierter Aktionen in Security Hub Schreiben

hub

CreateAutomationRule Gewährt die Berechtigung zum Erstellen einer Automatisierungsregel basierend auf Eingabeparametern Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreateConfigurationPolicy Gewährt die Berechtigung zum Erstellen einer Konfigurationsrichtlinie zur Verwaltung der Einstellungen von Organisationsmitgliedern in Security Hub Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFindingAggregator Gewährt die Berechtigung zum Erstellen eines Ergebnis-Aggregators, der die Konfiguration für die regionsübergreifende Ergebnis-Aggregation enthält Schreiben
CreateInsight Gewährt die Berechtigung zum Erstellen von Insights in Security Hub. Insights sind Sammlungen verwandter Ergebnisse Write

hub

CreateMembers Gewährt die Berechtigung zum Erstellen von Mitgliedskonten in Security Hub Write

hub

DeclineInvitations Gewährt die Berechtigung zum Ablehnen von Security Hub-Einladungen, ein Mitgliedskonto zu werden Write

hub

DeleteActionTarget Gewährt die Berechtigung zum Löschen benutzerdefinierter Aktionen in Security Hub Schreiben

hub

DeleteConfigurationPolicy Gewährt die Berechtigung zum Löschen eines vorhandenen Konfigurationssatzes Schreiben

configuration-policy*

DeleteFindingAggregator Gewährt die Berechtigung zum Löschen eines Ergebnis-Aggregators, der die Ergebnis-Aggregation über Regionen hinweg deaktiviert Schreiben

finding-aggregator*

DeleteInsight Gewährt die Berechtigung zum Löschen von Insights aus Security Hub Write

hub

DeleteInvitations Gewährt die Berechtigung zum Löschen von Security Hub-Einladungen, ein Mitgliedskonto zu werden Write

hub

DeleteMembers Gewährt die Berechtigung zum Löschen von Security Hub-Mitgliedskonten Schreiben

hub

DescribeActionTargets Erteilt die Berechtigung zum Abrufen einer Liste benutzerdefinierter Aktionen mithilfe der API Lesen

hub

DescribeHub Gewährt die Berechtigung zum Abrufen von Informationen über die Hub-Ressource in Ihrem Konto Read

hub

DescribeOrganizationConfiguration Gewährt die Berechtigung zum Beschreiben der Organisationskonfiguration für Security Hub Read

hub

DescribeProducts Gewährt die Berechtigung zum Abrufen von Informationen über die verfügbaren Security Hub-Produktintegrationen Read

hub

DescribeStandards Gewährt die Berechtigung zum Abrufen von Informationen zu Security Hub-Standards Read

hub

DescribeStandardsControls Gewährt die Berechtigung zum Abrufen von Informationen zu Security Hub-Standardkontrollen Read

hub

DisableImportFindingsForProduct Gewährt die Berechtigung zum Deaktivieren des Ergebnisimports für ein in Security Hub integriertes Produkt Write

hub

DisableOrganizationAdminAccount Gewährt die Berechtigung zum Entfernen des Security Hub-Administratorkontos für Ihre Organisation Write

hub

organizations:DescribeOrganization

DisableSecurityHub Gewährt die Berechtigung zum Deaktivieren von Security Hub Write

hub

DisassociateFromAdministratorAccount Gewährt die Berechtigung für ein Security-Hub-Mitgliedskonto, die Verknüpfung mit dem zugehörigen Administratorkonto aufzuheben Write

hub

DisassociateFromMasterAccount Gewährt die Berechtigung für ein Security Hub-Mitgliedskonto, die Verknüpfung mit dem zugehörigen Masterkonto aufzuheben Write

hub

DisassociateMembers Gewährt die Berechtigung zum Aufheben der Verknüpfung von Security-Hub-Mitgliedskonten mit dem zugehörigen Administratorkonto Write

hub

EnableImportFindingsForProduct Gewährt die Berechtigung zum Aktivieren des Ergebnisimports für ein in Security Hub integriertes Produkt Write

hub

EnableOrganizationAdminAccount Gewährt die Berechtigung zum Bestimmen eines Security Hub-Administratorkontos für Ihre Organisation Write

hub

organizations:DescribeOrganization

organizations:EnableAWSServiceAccess

organizations:RegisterDelegatedAdministrator

EnableSecurityHub Gewährt die Berechtigung zum Aktivieren von Security Hub Write

hub

aws:RequestTag/${TagKey}

aws:TagKeys

GetAdhocInsightResults [nur Berechtigung] Erteilt die Berechtigung zum Abrufen von Insight-Ergebnissen, indem anstelle eines Einblicks eine Reihe von Filtern bereitgestellt wird ARN Lesen

hub

GetAdministratorAccount Gewährt die Berechtigung zum Abrufen von Details zum Security-Hub-Administratorkonto Lesen

hub

GetConfigurationPolicy Gewährt die Berechtigung, sich einen vollständigen Überblick über eine Konfigurationsrichtlinie zu verschaffen, die vom aufrufenden Konto erstellt wurde Lesen

configuration-policy*

GetConfigurationPolicyAssociation Gewährt die Berechtigung zum Abrufen von Informationen über eine Konfigurationsrichtlinie, die einem Mitgliedskonto oder einer Organisationseinheit der Organisation des anrufenden Accounts zugeordnet ist Lesen
GetControlFindingSummary [nur Berechtigung] Gewährt die Berechtigung zum Abrufen einer Sicherheitsbewertung sowie der Anzahl der Such- und Kontrollstatus für einen Sicherheitsstandard Read

hub

GetEnabledStandards Gewährt die Berechtigung zum Abrufen einer Liste von Standards, die in Security Hub aktiviert sind Auflisten

hub

GetFindingAggregator Gewährt die Berechtigung zum Abrufen von Details für einen Ergebnis-Aggregator, der die Ergebnis-Aggregation über Regionen hinweg konfiguriert Lesen

finding-aggregator*

GetFindingHistory Gewährt die Berechtigung zum Abrufen einer Liste mit vergangenen Erkenntnissen vom Security Hub Lesen

hub

GetFindings Gewährt die Berechtigung zum Abrufen einer Liste von Ergebnissen von Security Hub Read

hub

GetFreeTrialEndDate [nur Berechtigung] Gewährt die Berechtigung, das Enddatum für die kostenlose Testversion eines Kontos von Security Hub abzurufen Read

hub

GetFreeTrialUsage [nur Berechtigung] Gewährt die Berechtigung, Informationen über die Nutzung von Security Hub während der kostenlosen Testphase abzurufen Read

hub

GetInsightFindingTrend [nur Berechtigung] Gewährt die Berechtigung, einen Erkenntnisfindetrend von Security Hub abzurufen, um ein Diagramm zu generieren Read

hub

GetInsightResults Gewährt die Berechtigung zum Abrufen von Insight-Ergebnissen von Security Hub Read

hub

GetInsights Gewährt die Berechtigung zum Abrufen von Security Hub-Insights List

hub

GetInvitationsCount Gewährt die Berechtigung zum Abrufen der Anzahl der Security Hub-Mitgliedschaftseinladungen, die an das Konto gesendet wurden Read

hub

GetMasterAccount Gewährt die Berechtigung zum Abrufen von Details zum Security Hub-Masterkonto Read

hub

GetMembers Gewährt die Berechtigung zum Abrufen der Details von Security Hub-Mitgliedskonten Lesen

hub

GetSecurityControlDefinition Gewährt die Berechtigung, die Definitionsdetails einer bestimmten, durch die ID identifizierten Sicherheitskontrolle abzurufen Lesen

securityhub:DescribeStandardsControls

GetUsage [nur Berechtigung] Gewährt die Berechtigung zum Abrufen von Informationen zu Security Hub-Standards Lesen

hub

InviteMembers Erteilt die Erlaubnis, andere AWS Konten einzuladen, Security Hub Hub-Mitgliedskonten zu werden Schreiben

hub

ListAutomationRules Gewährt die Berechtigung zum Abrufen einer Liste von Automatisierungsregeln und deren Metadaten für das anrufende Konto von Security Hub Auflisten
ListConfigurationPolicies Gewährt die Berechtigung zum Auflisten von Zusammenfassungen aller vom aufrufenden Konto erstellten Konfigurationsrichtlinien Auflisten
ListConfigurationPolicyAssociations Gewährt die Berechtigung zum Abrufen von Informationen über alle Konfigurationsrichtlinien, die allen Mitgliedskonten und Organisationseinheiten der Organisation des anrufenden Accounts zugeordnet sind Auflisten
ListControlEvaluationSummaries [nur Berechtigung] Erteilt die Erlaubnis, eine Liste von Kontrollen für einen Standard abzurufen, einschließlich der KontrollenIDs, des Status und der Anzahl der Ergebnisse Lesen

hub

ListEnabledProductsForImport Gewährt die Berechtigung zum Abrufen der in Security Hub integrierten Produkte, die derzeit aktiviert sind Auflisten

hub

ListFindingAggregators Gewährt die Berechtigung zum Abrufen einer Liste von Ergebnis-Aggregatoren, die die Konfiguration für die regionsübergreifende Ergebnis-Aggregation enthält Auflisten
ListInvitations Gewährt die Berechtigung zum Abrufen der Security Hub-Einladungen, die an das Konto gesendet wurden List

hub

ListMembers Gewährt die Berechtigung zum Abrufen von Details zu Security-Hub-Mitgliedskonten, die mit dem Administratorkonto verknüpft sind List

hub

ListOrganizationAdminAccounts Gewährt die Berechtigung zum Auflisten der Security Hub-Administratorkonten für Ihre Organisation Auflisten

hub

organizations:DescribeOrganization

ListSecurityControlDefinitions Gewährt die Berechtigung zum Abrufen einer Liste von Sicherheitskontrolldefinitionen, die Details zu Sicherheitskontrollen in der aktuellen Region enthalten Auflisten
ListStandardsControlAssociations Gewährt die Berechtigung zum Auflisten des Aktivierungsstatus einer Sicherheitskontrolle in Standards Auflisten

securityhub:DescribeStandardsControls

ListTagsForResource Gewährt die Berechtigung zum Auflisten von Tags, die mit einer Ressource verknüpft sind Read

automation-rule

configuration-policy

hub

SendFindingEvents [nur Berechtigung] Erteilt die Erlaubnis, eine benutzerdefinierte Aktion zu verwenden, um Security Hub Hub-Ergebnisse an Amazon zu senden EventBridge Lesen

hub

SendInsightEvents [nur Berechtigung] Erteilt die Erlaubnis, eine benutzerdefinierte Aktion zum Senden von Security Hub Hub-Erkenntnissen an Amazon zu verwenden EventBridge Lesen

hub

StartConfigurationPolicyAssociation Gewährt die Berechtigung, eine Konfigurationsrichtlinie einem Mitgliedskonto oder einer Organisationseinheit in der Organisation des anrufenden Accounts zuzuordnen Schreiben

configuration-policy

StartConfigurationPolicyDisassociation Gewährt die Berechtigung, eine Konfigurationsrichtlinienverknüpfung von einem Mitgliedskonto oder einer Organisationseinheit in der Organisation des anrufenden Kontos zu entfernen Schreiben

configuration-policy

TagResource Gewährt die Berechtigung, Tags zu einer Security Hub-Ressource hinzuzufügen Markieren

automation-rule

configuration-policy

hub

UntagResource Gewährt die Berechtigung zum Entfernen von Tags von einer Security Hub-Ressource Markieren

automation-rule

configuration-policy

hub

UpdateActionTarget Gewährt die Berechtigung zum Aktualisieren benutzerdefinierter Aktionen in Security Hub Schreiben

hub

UpdateConfigurationPolicy Gewährt die Berechtigung zum Aktualisieren einer bestehenden Lizenzkonfiguration Schreiben

configuration-policy*

UpdateFindingAggregator Gewährt die Berechtigung zum Aktualisieren eines Ergebnis-Aggregators, der die Konfiguration für die regionsübergreifende Ergebnis-Aggregation enthält Schreiben

finding-aggregator*

UpdateFindings Gewährt die Berechtigung zum Aktualisieren von Security Hub-Ergebnissen Write

hub

UpdateInsight Gewährt die Berechtigung zum Aktualisieren von Insights in Security Hub Write

hub

UpdateOrganizationConfiguration Gewährt die Berechtigung zum Aktualisieren der Organisationskonfiguration für Security Hub Schreiben

hub

UpdateSecurityControl Erteilt die Erlaubnis, die Eigenschaften einer bestimmten Sicherheitskontrolle zu aktualisieren, die anhand der ID identifiziert wird oder ARN Schreiben

securityhub:UpdateStandardsControl

UpdateSecurityHubConfiguration Gewährt die Berechtigung zur Aktualisierung der Security Hub-Konfiguration Write

hub

UpdateStandardsControl Gewährt die Berechtigung zum Aktualisieren der Security Hub-Standardkontrollen Write

hub

Von AWS Security Hub definierte Ressourcentypen

Die folgenden Ressourcentypen werden von diesem Service definiert und können im Element Resource von IAM-Berechtigungsrichtlinienanweisungen verwendet werden. Jede Aktion in der Tabelle Aktionen identifiziert die Ressourcentypen, die mit der Aktion angegeben werden können. Ein Ressourcentyp kann auch definieren, welche Bedingungsschlüssel Sie in einer Richtlinie einschließen können. Diese Schlüssel werden in der letzten Spalte der Tabelle der Ressourcentypen angezeigt. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Resource types.

Ressourcentypen ARN Bedingungsschlüssel
hub arn:${Partition}:securityhub:${Region}:${Account}:hub/default

aws:ResourceTag/${TagKey}

product arn:${Partition}:securityhub:${Region}:${Account}:product/${Company}/${ProductId}
finding-aggregator arn:${Partition}:securityhub:${Region}:${Account}:finding-aggregator/${FindingAggregatorId}
automation-rule arn:${Partition}:securityhub:${Region}:${Account}:automation-rule/${AutomationRuleId}
configuration-policy arn:${Partition}:securityhub:${Region}:${Account}:configuration-policy/${ConfigurationPolicyId}

Bedingungsschlüssel für AWS Security Hub

AWS Security Hub definiert die folgenden Bedingungsschlüssel, die im Condition Element einer IAM Richtlinie verwendet werden können. Diese Schlüssel können Sie verwenden, um die Bedingungen zu verfeinern, unter denen die Richtlinienanweisung angewendet wird. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Condition keys (Bedingungsschlüssel).

Eine Liste der globalen Bedingungsschlüssel, die für alle Services verfügbar sind, finden Sie unter Verfügbare globale Bedingungsschlüssel.

Bedingungsschlüssel Beschreibung Typ
aws:RequestTag/${TagKey} Filtert den Zugriff danach, ob Tag-Schlüssel-Wert-Paare in der Anforderung vorhanden sind String
aws:ResourceTag/${TagKey} Filtert den Zugriff basierend auf den Tag-Schlüssel-Wert-Paaren, die der Ressource angefügt sind String
aws:TagKeys Filtert Zugriff basierend auf dem Vorhandensein von Tag-Schlüsseln in der Anforderung ArrayOfString
securityhub:ASFFSyntaxPath/${ASFFSyntaxPath} Filtert den Zugriff nach den angegebenen Feldern und Werte in der Anforderung String
securityhub:TargetAccount Filtert den Zugriff nach dem AwsAccountId Feld, das in der Anfrage angegeben ist String