Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS políticas administradas para Security Lake
Una política AWS administrada es una política independiente creada y administrada por AWS. AWS las políticas administradas están diseñadas para proporcionar permisos para muchos casos de uso comunes, de modo que pueda empezar a asignar permisos a usuarios, grupos y funciones.
Ten en cuenta que es posible que las políticas AWS administradas no otorguen permisos con privilegios mínimos para tus casos de uso específicos, ya que están disponibles para que los usen todos los AWS clientes. Se recomienda definir políticas administradas por el cliente específicas para sus casos de uso a fin de reducir aún más los permisos.
No puedes cambiar los permisos definidos en AWS las políticas administradas. Si AWS actualiza los permisos definidos en una política AWS administrada, la actualización afecta a todas las identidades principales (usuarios, grupos y roles) a las que está asociada la política. AWS es más probable que actualice una política AWS administrada cuando Servicio de AWS se lance una nueva o cuando haya nuevas operaciones de API disponibles para los servicios existentes.
Para obtener más información, consulte Políticas administradas por AWS en la Guía del usuario de IAM.
AWS política gestionada: AmazonSecurityLakeMetastoreManager
Amazon Security Lake usa una AWS Lambda función para administrar los metadatos de su lago de datos. Mediante el uso de esta función, Security Lake puede indexar las particiones de Amazon Simple Storage Service (Amazon S3) que contienen sus datos y archivos de datos en las tablas del catálogo de AWS Glue datos. Esta política administrada contiene todos los permisos para que la función Lambda indexe las particiones y los archivos de datos de S3 en las AWS Glue tablas.
Detalles de los permisos
Esta política incluye los permisos siguientes:
logs— Permite a los directores registrar la salida de la función Lambda en Amazon Logs. CloudWatchglue— Permite a los directores realizar acciones de escritura específicas para las tablas del catálogo de AWS Glue datos. Esto también permite a AWS Glue los rastreadores identificar las particiones de los datos.sqs— Permite a los directores realizar acciones específicas de lectura y escritura para las colas de Amazon SQS que envían notificaciones de eventos cuando se añaden objetos a su lago de datos o se actualizan en él.s3— Permite a los directores realizar acciones de lectura y escritura específicas para el bucket de Amazon S3 que contiene sus datos.
Para revisar los permisos de esta política, consulte AmazonSecurityLakeMetastoreManager en la Guía de referencia de la política administrada de AWS .
AWS política gestionada: AmazonSecurityLakePermissionsBoundary
Amazon Security Lake crea funciones de IAM para que fuentes personalizadas de terceros escriban datos en el lago de datos y para que los suscriptores personalizados de terceros consuman datos del lago de datos, y utiliza esta política al crear estas funciones para definir el límite de sus permisos. No es necesario que realice ninguna acción para usar esta política. Si el lago de datos está encriptado con una AWS KMS clave administrada por el cliente kms:Decrypt y se agregan kms:GenerateDataKey los permisos.
Para revisar los permisos de esta política, consulte AmazonSecurityLakePermissionsBoundary en la Guía de referencia de la política administrada de AWS .
AWS política gestionada: AmazonSecurityLakeAdministrator
Puede adjuntar la AmazonSecurityLakeAdministrator política a un director antes de que habilite Amazon Security Lake en su cuenta. Esta política otorga permisos administrativos que brindan a una entidad principal acceso completo a todas las acciones de Security Lake. A continuación, el director puede incorporarse a Security Lake y, posteriormente, configurar las fuentes y los suscriptores en Security Lake.
Esta política incluye las acciones que los administradores de Security Lake pueden realizar en otros AWS servicios a través de Security Lake.
La AmazonSecurityLakeAdministrator política no admite la creación de las funciones de utilidad requeridas por Security Lake para administrar la replicación entre regiones de Amazon S3, el registro de nuevas particiones de datos, la ejecución de un rastreador de Glue con los datos agregados a fuentes personalizadas o la notificación de nuevos datos a los suscriptores de puntos finales de HTTPS. AWS Glue Puede crear estas funciones con antelación, tal y como se describe en. Introducción a Amazon Security Lake
Además de la política AmazonSecurityLakeAdministrator administrada, Security Lake requiere lakeformation:PutDataLakeSettings permisos para las funciones de incorporación y configuración. PutDataLakeSettingspermite establecer a un director de IAM como administrador de todos los recursos regionales de Lake Formation de la cuenta. Este rol debe estar iam:CreateRole permission acompañado de una AmazonSecurityLakeAdministrator política adjunta.
Los administradores de Lake Formation tienen acceso total a la consola de Lake Formation y controlan la configuración inicial de los datos y los permisos de acceso. Security Lake asigna el principal que habilita Security Lake y el AmazonSecurityLakeMetaStoreManager rol (u otro rol especificado) de administradores de Lake Formation para que puedan crear tablas, actualizar el esquema de las tablas, registrar nuevas particiones y configurar los permisos en las tablas. Debe incluir los siguientes permisos en la política para el usuario o la función de administrador de Security Lake:
nota
Para proporcionar los permisos suficientes para conceder a los suscriptores de Lake Formation el acceso de los suscriptores, Security Lake recomienda agregar los siguientes glue:PutResourcePolicy permisos.
Detalles de los permisos
Esta política incluye los siguientes permisos.
-
securitylake— Permite a los directores un acceso total a todas las acciones de Security Lake. -
organizations— Permite a los directores recuperar información de AWS las organizaciones sobre las cuentas de una organización. Si una cuenta pertenece a una organización, estos permisos permiten que la consola de Security Lake muestre los nombres y números de las cuentas. -
iam— Permite a los directores crear funciones vinculadas a los servicios para Security Lake y Amazon EventBridge, además AWS Lake Formation, es un paso obligatorio para habilitar esos servicios. También permite crear y editar políticas para las funciones de suscriptor y de fuente personalizadas, y los permisos de esas funciones se limitan a lo permitido por la política.AmazonSecurityLakePermissionsBoundary -
ram— Permite a los directores configurar el acceso Lake Formation basado en consultas por parte de los suscriptores a las fuentes de Security Lake. -
s3— Permite a los directores crear y administrar los depósitos de Security Lake y leer el contenido de esos depósitos. -
lambda— Permite a los directores administrar las particiones de AWS Glue tablas Lambda utilizadas para actualizar después de la entrega del AWS código fuente y la replicación entre regiones. -
glue— Permite a los directores crear y administrar la base de datos y las tablas de Security Lake. -
lakeformation— Permite a los directores administrar los Lake Formation permisos de las tablas de Security Lake. -
events— Permite a los directores administrar las reglas que se utilizan para notificar a los suscriptores los nuevos datos en las fuentes de Security Lake. -
sqs— Permite a los directores crear y administrar las Amazon SQS colas que se utilizan para notificar a los suscriptores los nuevos datos en las fuentes de Security Lake. -
kms— Permite a los directores conceder acceso a Security Lake para escribir datos mediante una clave administrada por el cliente. -
secretsmanager— Permite a los directores administrar los secretos que se utilizan para notificar a los suscriptores la existencia de nuevos datos en las fuentes de Security Lake a través de terminales HTTPS.
Para revisar los permisos de esta política, consulte AmazonSecurityLakeAdministrator en la Guía de referencia de la política administrada de AWS .
AWS política gestionada: SecurityLakeServiceLinkedRole
Security Lake usa la función vinculada a servicios denominada AWSServiceRoleForSecurityLake para crear y operar el lago de datos de seguridad.
No puede adjuntar la política SecurityLakeServiceLinkedRole gestionada a sus entidades de IAM. Esta política está vinculada a una función vinculada a un servicio que permite a Security Lake realizar acciones en su nombre. Para obtener más información, consulte los permisos de Service-linked rol en Security Lake.
AWS política gestionada: SecurityLakeResourceManagementServiceRolePolicy
Security Lake utiliza la función vinculada a servicios denominada AWSServiceRoleForSecurityLakeResourceManagement para realizar mejoras continuas de supervisión y rendimiento, lo que puede reducir la latencia y los costos. Proporciona acceso para administrar los recursos creados por Security Lake. Otorga a Security Lake la capacidad de eliminar SecurityLake _Glue_Partition_Updater_Lambda. Esta lambda ha quedado obsoleta para los clientes que han realizado una migración de iceberg y han pasado a fuentes de la versión 2. Esta lambda utilizaba el tiempo de ejecución de Python 3.9, que quedará obsoleto en diciembre. En lugar de actualizar el tiempo de ejecución de esta lambda para esos clientes, sería mejor eliminarlos. Tenemos un proceso de recuperación que determinará si el cliente aún necesita la lambda o no y, en caso contrario, la eliminará. Esta actualización de la SLR es necesaria para que podamos eliminar esa lambda.
No puedes adjuntar la política SecurityLakeResourceManagementServiceRolePolicy gestionada a tus entidades de IAM. Esta política está vinculada a una función vinculada a un servicio que permite a Security Lake realizar acciones en su nombre. Para obtener más información, consulte los permisos de Service-linked rol para la administración de recursos.
Detalles de los permisos
Esta política incluye los siguientes permisos.
-
events— Permite a los directores enumerar y administrar EventBridge las reglas para el procesamiento de eventos de Security Lake. -
lambda— Permite a los directores administrar las funciones y configuraciones de Lambda para el procesamiento de metadatos de Security Lake, incluida la posibilidad de eliminar las funciones de actualización de particiones obsoletas. -
glue— Permite a los directores crear particiones, administrar tablas y acceder a las bases de datos del catálogo de AWS Glue datos para administrar los metadatos de Security Lake. -
s3— Permite a los directores administrar las configuraciones de los cubos de Amazon S3, las políticas del ciclo de vida y los objetos de metadatos para las operaciones del lago de datos de Security Lake. -
logs— Permite a los directores acceder a los flujos de CloudWatch registros y consultar los datos de registro para las funciones de Security Lake Lambda. -
sqs— Permite a los directores administrar las colas y los mensajes de Amazon SQS para los flujos de trabajo de procesamiento de datos de Security Lake. -
lakeformation— Permite a los directores recuperar la configuración y los permisos del lago de datos para la administración de los recursos de Security Lake.
Para ver más detalles sobre la política, incluyendo la última versión del documento de política JSON, consulte SecurityLakeResourceManagementServiceRolePolicy en la Guía de referencia de políticas administradas de AWS .
AWS política gestionada: AWS GlueServiceRole
La política AWS GlueServiceRole administrada invoca al AWS Glue rastreador y permite AWS Glue rastrear los datos de origen personalizados e identificar los metadatos de la partición. Estos metadatos son necesarios para crear y actualizar tablas en el catálogo de datos.
Para obtener más información, consulte Recopilación de datos de fuentes personalizadas en Security Lake.
Security Lake se actualiza a AWS políticas administradas
Consulte los detalles sobre las actualizaciones de las políticas AWS administradas para Security Lake desde que este servicio comenzó a rastrear estos cambios. Para recibir alertas automáticas sobre los cambios en esta página, suscríbase a la fuente RSS de la página del historial de documentos de Security Lake.
| Cambio | Descripción | Fecha |
|---|---|---|
|
SecurityLakeResourceManagementServiceRolePolicy— Se actualizó la política existente |
Security Lake actualizó la política administrada |
18 de noviembre de 2025 |
|
AWSServiceRoleForSecurityLakeResourceManagement— Política existente actualizada |
Esta política se actualizó para reemplazar el |
25 de septiembre de 2025 |
|
Service-linked rol para Amazon Security Lake: nuevo rol vinculado a servicios |
Hemos agregado un nuevo rol vinculado a un servicio. |
14 de noviembre de 2024 |
|
Service-linked rol para Amazon Security Lake: actualización de los permisos de rol vinculados a servicios existentes |
Hemos añadido AWS WAF acciones a la política AWS gestionada para la |
22 de mayo de 2024 |
AmazonSecurityLakePermissionsBoundary: actualización de una política actual |
Security Lake agregó acciones de SID a la política. |
13 de mayo de 2024 |
|
AmazonSecurityLakeMetastoreManager: actualización de una política actual |
Security Lake actualizó la política para agregar una acción de limpieza de metadatos que le permita eliminar los metadatos de su lago de datos. |
27 de marzo de 2024 |
|
AmazonSecurityLakeAdministrator: actualización de una política actual |
Security Lake actualizó la política para permitir |
23 de febrero de 2024 |
|
AmazonSecurityLakeMetastoreManager: política nueva |
Security Lake agregó una nueva política administrada que otorga permisos a Security Lake para administrar los metadatos en su lago de datos. |
23 de enero de 2024 |
|
AmazonSecurityLakeAdministrator: política nueva |
Security Lake agregó una nueva política administrada que otorga al principal acceso total a todas las acciones de Security Lake. |
30 de mayo de 2023 |
|
Security Lake comenzó a rastrear los cambios |
Security Lake comenzó a hacer un seguimiento de los cambios en sus políticas AWS administradas. |
29 de noviembre de 2022 |