View a markdown version of this page

Permisos para la función de IAM asignada a AWS Config - AWS Config

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Permisos para la función de IAM asignada a AWS Config

Una función de IAM permite definir un conjunto de permisos. AWS Config asume la función que le asignas para escribir en tu bucket de S3, publicar en tu tema de SNS y realizar Describe solicitudes a la List API para obtener detalles de configuración de tus AWS recursos. Para obtener más información acerca de los roles de IAM, consulte Roles de IAM en la guía del usuario de IAM.

Cuando usas la AWS Config consola para crear o actualizar un rol de IAM, AWS Config automáticamente te asigna los permisos necesarios. Para obtener más información, consulte Configuración de AWS Config con la consola.

Políticas y resultados de cumplimiento

Las políticas de IAM y otras políticas administradas en AWS Organizations pueden afectar a los permisos de AWS Config para registrar cambios de configuración para los recursos. Además, las reglas evalúan directamente la configuración de un recurso y no tienen en cuenta estas políticas al ejecutar las evaluaciones. Asegúrese de que las políticas en vigor se ajusten a la forma en que piensa utilizar AWS Config.

Creación de políticas de roles de IAM

Cuando usas la AWS Config consola para crear un rol de IAM, asignas AWS Config automáticamente los permisos necesarios al rol.

Si la utilizas AWS CLI para configurar AWS Config o estás actualizando una función de IAM existente, debes actualizar manualmente la política para poder acceder AWS Config a tu bucket de S3, publicar en tu tema de SNS y obtener los detalles de configuración de tus recursos.

Adición de una política de confianza de IAM a su rol

Puedes crear una política de confianza en IAM que te permita asumir un rol y usarlo AWS Config para hacer un seguimiento de tus recursos. Para obtener más información sobre las políticas de confianza, consulte Términos y conceptos de roles en la Guía del usuario de IAM.

A continuación se muestra un ejemplo de política de confianza para los AWS Config roles:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "AWS:SourceAccount": "sourceAccountID" } } } ] }

Puede utilizar la condición AWS:SourceAccount de la relación de confianza del rol de IAM anterior para restringir que la entidad principal del servicio de Config solo interactúe con el rol de AWS IAM cuando realice operaciones en nombre de cuentas específicas.

AWS Config también admite la AWS:SourceArn condición que restringe al director del servicio de configuración a asumir únicamente la función de IAM cuando realice operaciones en nombre de la cuenta propietaria. Al utilizar el elemento principal de AWS Config servicio, la AWS:SourceArn propiedad siempre se establecerá arn:aws:config:sourceRegion:sourceAccountID:* en sourceRegion la región del registrador de configuración administrado por el cliente y sourceAccountID en el ID de la cuenta que contiene el registrador de configuración administrado por el cliente.

Por ejemplo, agregue la siguiente condición para hacer que la entidad principal del servicio Config solo asuma el rol de IAM en nombre de un registrador de configuración administrado por el cliente en la región us-east-1 de la cuenta 123456789012: "ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}.

Política de roles de IAM para el bucket de S3

El siguiente ejemplo de política otorga AWS Config permiso para acceder a tu bucket de S3:

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "s3:PutObject", "s3:PutObjectAcl" ], "Resource":[ "arn:aws:s3:::amzn-s3-demo-bucket/prefix/AWSLogs/myAccountID/*" ], "Condition":{ "StringLike":{ "s3:x-amz-acl":"bucket-owner-full-control" } } }, { "Effect":"Allow", "Action":[ "s3:GetBucketAcl" ], "Resource":"arn:aws:s3:::amzn-s3-demo-bucket" } ] }

Política de roles de IAM para la clave de KMS

El siguiente ejemplo de política otorga AWS Config permiso para usar el KMS-based cifrado en objetos nuevos para la entrega de cubos de S3:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012" } ] }

Política de roles de IAM para temas de Amazon SNS

El siguiente ejemplo de política otorga AWS Config permiso para acceder a tu tema de SNS:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect":"Allow", "Action":"sns:Publish", "Resource":"arn:aws:sns:us-east-1:123456789012:MyTopic" } ] }

Si el tema de SNS se cifra para instrucciones adicionales sobre la configuración, consulte Configuración de los permisos de AWS KMS en la Guía para desarrolladores de Amazon Simple Notification Service.

Política de roles de IAM para obtener datos de configuración

Se recomienda utilizar el rol AWS Config vinculado al servicio:. AWSServiceRoleForConfig Service-linked los roles están predefinidos e incluyen todos los permisos que se AWS Config requieren para llamar a otros. Servicios de AWS La función AWS Config vinculada a un servicio es obligatoria para los grabadores de configuración vinculados a un servicio. Para obtener más información, consulte Uso de roles para. Service-Linked AWS Config

Si crea o actualiza un rol con la consola, lo AWS Config adjunta AWSServiceRoleForConfig automáticamente.

Si utiliza el AWS CLI, utilice el attach-role-policy comando y especifique el nombre de recurso de Amazon (ARN) para: AWSServiceRoleForConfig

$ aws iam attach-role-policy --role-name myConfigRole --policy-arn arn:aws:iam::aws:policy/aws-service-role/AWSServiceRoleForConfig

Administración de permisos para el registro de buckets de S3

AWS Config registra y envía notificaciones cuando se crea, actualiza o elimina un bucket de S3.

Se recomienda utilizar el rol AWS Config vinculado al servicio:. AWSServiceRoleForConfig Service-linked los roles están predefinidos e incluyen todos los permisos que se AWS Config requieren para llamar a otros. Servicios de AWS La función AWS Config vinculada a un servicio es obligatoria para los grabadores de configuración vinculados a un servicio. Para obtener más información, consulte Uso de roles para. Service-Linked AWS Config