View a markdown version of this page

Uso de políticas basadas en identidad (políticas de IAM) para AWS Control Tower - AWS Control Tower

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso de políticas basadas en identidad (políticas de IAM) para AWS Control Tower

En este tema se ofrecen ejemplos de políticas basadas en identidad que muestran cómo un administrador de cuenta puede asociar políticas de permisos a identidades de IAM (es decir, usuarios, grupos y roles) y, de ese modo, conceder permisos para realizar operaciones en recursos de AWS Control Tower.

importante

Le recomendamos que consulte primero los temas de introducción en los que se explican los conceptos básicos y las opciones disponibles para administrar el acceso a los recursos de AWS Control Tower. Para obtener más información, consulte Información general sobre la administración de los permisos de acceso a los recursos de AWS Control Tower.

AWS ControlTowerAdmin rol

Este rol proporciona a AWS Control Tower acceso a infraestructuras esenciales para el mantenimiento de la zona de aterrizaje. El rol AWS ControlTowerAdmin requiere una política administrada asociada y una política de confianza de rol para el rol de IAM. Una política de confianza de rol es una política basada en recursos que especifica qué entidades principales puede asumir el rol.

A continuación se muestra un fragmento de código de ejemplo para esta política de confianza de rol:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "controltower.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Para crear este rol desde la AWS CLI y ponerlo en un archivo llamadotrust.json, este es un ejemplo de comando de la CLI:

aws iam create-role --role-name AWSControlTowerAdmin --path /service-role/ --assume-role-policy-document file://trust.json

Este rol requiere dos políticas de IAM.

  1. Una política insertada, por ejemplo:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ec2:DescribeAvailabilityZones", "Resource": "*" } ] }
  2. La siguiente política administrada, que es la AWS ControlTowerServiceRolePolicy.

AWS ControlTowerServiceRolePolicy

AWS ControlTowerServiceRolePolicySe trata de una política AWS administrada que define los permisos para crear y administrar los recursos de la Torre de Control de AWS, como AWS CloudFormation conjuntos de pilas e instancias de pila, los archivos de AWS CloudTrail registro, un agregador de configuración para la Torre de Control de AWS, así como AWS Organizations las cuentas y unidades organizativas (OU) que se rigen por AWS Control Tower.

Las actualizaciones de esta política administrada se resumen en la tabla Políticas administradas para AWS Control Tower.

Para obtener más información, consulte la Guía de referencia de AWS ControlTowerServiceRolePolicy políticas AWS administradas.

Política de confianza de rol:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "controltower.amazonaws.com" ] }, "Action": "sts:AssumeRole" } ] }

La política insertada es AWS ControlTowerAdminPolicy:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": "ec2:DescribeAvailabilityZones", "Resource": "*", "Effect": "Allow" } ] }

AWS ControlTowerIdentityCenterManagementPolicy

Esta política otorga permisos para configurar los recursos de IAM Identity Center (IdC) en las cuentas de miembros inscritas en AWS Control Tower. Si selecciona IAM Identity Center como proveedor de identidad durante la configuración (o la actualización) de la zona de aterrizaje en AWS Control Tower, esta política se asocia al rol AWS ControlTowerAdmin.

Para ver más detalles sobre la política, incluyendo la última versión del documento de política JSON, consulte AWS ControlTowerIdentityCenterManagementPolicy en la Guía de referencia de políticas administradas de AWS .

AWS ControlTowerStackSetRole

CloudFormation asume esta función para implementar conjuntos de pilas en las cuentas creadas por AWS Control Tower. Política insertada:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/AWSControlTowerExecution" ], "Effect": "Allow" } ] }

Política de confianza

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudformation.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

AWS ControlTowerCloudTrailRolePolicy

AWS Control Tower CloudTrail lo habilita como práctica recomendada y proporciona esta función a CloudTrail. CloudTrail asume esta función para crear y publicar CloudTrail registros.

Política gestionada: AWS ControlTowerCloudTrailRolePolicy

Este rol usa la política AWS administradaAWS ControlTowerCloudTrailRolePolicy, que otorga CloudTrail los permisos necesarios para publicar los registros de auditoría en Amazon CloudWatch Logs en nombre de AWS Control Tower. Esta política gestionada sustituye a la política integrada que se utilizaba anteriormente para este rol, lo que permite AWS actualizar la política sin la intervención del cliente.

Para obtener más información, consulte la Guía AWS ControlTowerCloudTrailRolePolicy de referencia de políticas AWS administradas.

Las actualizaciones de esta política administrada se resumen en la tabla Políticas administradas para AWS Control Tower.

nota

Antes de la introducción de la política gestionada, este rol utilizaba una política integrada con permisos equivalentes. La política en línea se reemplazó por la política administrada para permitir actualizaciones sin interrupciones.

Política en línea anterior (para referencia):

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": "logs:CreateLogStream", "Resource": "arn:aws:logs:*:*:log-group:aws-controltower/CloudTrailLogs:*", "Effect": "Allow" }, { "Action": "logs:PutLogEvents", "Resource": "arn:aws:logs:*:*:log-group:aws-controltower/CloudTrailLogs:*", "Effect": "Allow" } ] }

Política de confianza

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

AWS ControlTowerBlueprintAccess requisitos de rol

AWS Control Tower requiere que cree el rol AWS ControlTowerBlueprintAccess en la cuenta principal de esquema designada, dentro de la misma organización.

Nombre del rol

El nombre del rol debe ser AWS ControlTowerBlueprintAccess.

Política de confianza de rol

El rol debe configurarse de manera que confíe en las siguientes entidades principales:

  • La entidad principal que utiliza AWS Control Tower en la cuenta de administración.

  • El rol AWS ControlTowerAdmin en la cuenta de administración.

En el siguiente ejemplo se muestra un ejemplo de política de confianza de privilegio mínimo. Cuando cree su propia política, sustituya el término YourManagementAccountId por el ID real de la cuenta de administración de AWS Control Tower y sustituya el término YourControlTowerUserRole por el identificador del rol de IAM de la cuenta de administración.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:role/service-role/AWSControlTowerAdmin", "arn:aws:iam::111122223333:role/YourControlTowerUserRole" ] }, "Action": "sts:AssumeRole", "Condition": {} } ] }

Permisos de rol

Debe adjuntar la política gestionada AWSServiceCatalogAdminFullAccess al rol.

AWSServiceRoleForAWSControlTower

Este rol otorga a AWS Control Tower acceso a la cuenta de archivo de registro, a la cuenta de auditoría y a las cuentas de miembro para realizar operaciones fundamentales de mantenimiento de la zona de aterrizaje, como la notificación de recursos desviados.

El rol AWS ServiceRoleFor AWS ControlTower requiere una política administrada asociada y una política de confianza de rol para el rol de IAM.

Política administrada para este rol: AWS ControlTowerAccountServiceRolePolicy

Política de confianza de rol:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "controltower.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

AWS ControlTowerAccountServiceRolePolicy

Esta política AWS administrada permite a AWS Control Tower llamar en su nombre a AWS los servicios que proporcionan una configuración de cuentas automatizada y un gobierno centralizado.

La política contiene los permisos mínimos para que AWS Control Tower implemente el reenvío de las AWS Security Hub CSPM conclusiones de los recursos gestionados por los controles CSPM de Security Hub que forman parte del Service-managed estándar CSPM de Security Hub: AWS Control Tower, y evita los cambios que restrinjan la capacidad de administrar las cuentas de los clientes. Forma parte del proceso de detección de desviaciones de AWS Security Hub CSPM en segundo plano no iniciado directamente por un cliente.

La política otorga permisos para crear EventBridge reglas de Amazon, específicamente para los controles CSPM de Security Hub, en cada cuenta de miembro, y estas reglas deben especificar una exacta. EventPattern Además, una regla solo puede actuar sobre reglas administradas por la entidad principal de servicio.

Entidad principal de servicio: controltower.amazonaws.com

Para obtener más información, consulte la Guía AWS ControlTowerAccountServiceRolePolicy de referencia de políticas AWS gestionadas.

Las actualizaciones de esta política administrada se resumen en la tabla Políticas administradas para AWS Control Tower.