

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Casos de uso de integración y permisos necesarios
<a name="integration-use-cases"></a>

AWS Security Hub CSPM permite a AWS los clientes recibir las conclusiones de los socios de APN. Los productos del socio pueden estar disponibles dentro o fuera de la AWS cuenta del cliente. La configuración de permisos en la cuenta del cliente varía en función del modelo que utilice el producto del socio asociado.

En Security Hub CSPM, el cliente siempre controla qué socios pueden enviar las conclusiones a la cuenta del cliente. Los clientes pueden revocar los permisos de un socio en cualquier momento.

Para permitir que un socio envíe las comprobaciones de seguridad a su cuenta, el cliente primero se suscribe al producto del socio en Security Hub CSPM. El paso de suscripción es necesario para todos los casos de uso que se describen a continuación. Para obtener más información sobre cómo los clientes administran las integraciones de productos, consulte [Administración de integraciones de productos](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-integrations-managing.html) en la *Guía del usuario de AWS Security Hub *.

Cuando un cliente se suscribe a un producto asociado, Security Hub CSPM crea automáticamente una política de recursos gestionados. La política otorga al producto asociado permiso para usar la operación de la [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API para enviar los resultados a Security Hub CSPM para la cuenta del cliente.

Estos son los casos más comunes de los productos de socios que se integran con Security Hub CSPM. La información incluye los permisos adicionales necesarios para cada caso de uso.

## Alojado por un socio: los resultados se envían desde la cuenta del socio
<a name="partner-hosted-from-partner-account"></a>

Este caso de uso incluye a los socios que alojan un producto en su propia cuenta. AWS Para enviar los datos de seguridad a un AWS cliente, el socio llama a la operación de la [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API desde la cuenta del producto del socio.

Para este caso de uso, la cuenta del cliente solo necesita los permisos que se establecen cuando el cliente se suscribe al producto asociado.

En la cuenta del socio, la entidad principal de IAM que llama a la operación de la API de [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html) debe tener una política de IAM que permita a dicha entidad realizar llamadas a [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html).

Permitir que un producto asociado envíe las conclusiones al cliente en Security Hub CSPM es un proceso de dos pasos:

1. El cliente crea una suscripción a un producto asociado en Security Hub CSPM.

1. Security Hub CSPM genera la política de recursos gestionados correcta con la confirmación del cliente.

Para enviar los resultados de seguridad relacionados con la cuenta del cliente, el producto del socio utiliza su propia credencial para llamar a la operación de la API de [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html).

A continuación, se muestra un ejemplo de una política de IAM que otorga al principal de la cuenta del socio los permisos CSPM de Security Hub necesarios.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "securityhub:BatchImportFindings",
            "Resource": "arn:aws:securityhub:us-west-1:*:product-subscription/company-name/product-name"
        }
    ]
}
```

------

## Alojado por un socio: los resultados se envían desde la cuenta del cliente
<a name="partner-hosted-from-customer-account"></a>

Este caso de uso se aplica a los socios que alojan un producto en su propia AWS cuenta, pero utilizan una función multicuenta para acceder a la cuenta del cliente. Llaman a la operación de la API de [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html) desde la cuenta del cliente.

En este caso de uso, para llamar a la operación de la API de [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html), la cuenta del socio asume un rol de IAM administrado por el cliente en la cuenta del cliente.

Esta llamada se realiza desde la cuenta del cliente. Por lo tanto, la política de recursos administrados debe permitir que en la llamada se utilice el ARN del producto para la cuenta del producto del socio. La política de recursos gestionados CSPM de Security Hub concede permisos para la cuenta del producto del socio y el ARN del producto asociado. El ARN del producto es el identificador único del socio como proveedor. Como la llamada no proviene de la cuenta del producto asociado, el cliente debe conceder permiso explícito para que el producto asociado envíe las conclusiones a Security Hub CSPM.

Lo más conveniente para los roles entre cuentas de los socios y las de los clientes es utilizar un identificador externo que proporcione el socio. Este identificador externo forma parte de la definición de la política entre cuentas de la cuenta del cliente. El socio debe proporcionar el identificador cuando asuma el rol. Un identificador externo proporciona un nivel de seguridad adicional a la hora de conceder acceso a la AWS cuenta a un socio. El identificador único garantiza que el socio utilice la cuenta de cliente correcta.

La activación de un producto asociado para enviar las conclusiones al cliente en Security Hub CSPM con una función multicuenta se realiza en cuatro pasos:

1. El cliente, o el socio que utiliza funciones multicuentas que trabajan en nombre del cliente, inicia la suscripción a un producto en Security Hub CSPM.

1. Security Hub CSPM genera la política de recursos gestionados correcta con la confirmación del cliente.

1. El cliente configura la función multicuenta de forma manual o mediante. CloudFormation Para obtener información sobre las funciones multicuenta, consulte [Proporcionar acceso a AWS cuentas propiedad de terceros](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_third-party.html) en la Guía del usuario de *IAM*.

1. El producto almacena de forma segura el rol del cliente y el identificador externo.

A continuación, el producto envía los resultados al Security Hub CSPM:

1. El producto llama a AWS Security Token Service (AWS STS) para asumir el rol de cliente.

1. El producto llama CSPM a la operación de la [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API en Security Hub con las credenciales temporales del rol asumido.

A continuación, se muestra un ejemplo de una política de IAM que concede los permisos CSPM de Security Hub necesarios para el rol multicuenta del socio.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "securityhub:BatchImportFindings",
            "Resource": "arn:aws:securityhub:us-west-1:111122223333:product-subscription/company-name/product-name"
        }
    ]
}
```

------

En la sección `Resource` de la política se identifica la suscripción del producto específico. Esto garantiza que el socio solo pueda enviar los resultados del producto de socio al que está suscrito el cliente.

## Alojado por el cliente: los resultados se envían desde la cuenta del cliente
<a name="customer-hosted-from-customer-account"></a>

Este caso de uso se refiere a los socios que tienen un producto implementado en la cuenta de AWS del cliente. Se llama a la API de [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html) desde la solución que se ejecuta en la cuenta del cliente.

En este caso de uso, se deben conceder permisos adicionales al producto del socio para llamar a la API de [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html). La forma en que se concede este permiso varía según la solución del socio y la forma en que esté configurada en la cuenta del cliente.

Un ejemplo de este enfoque es el producto de un socio que se ejecuta en una instancia de EC2 en la cuenta del cliente. Esta instancia de EC2 debe tener asociado un rol de instancia de EC2 que le permita llamar a la operación de la API de [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html). Esto permite que la instancia de EC2 envíe los resultados de seguridad a la cuenta del cliente.

Este caso de uso es funcionalmente equivalente a un escenario en el que un cliente carga en su cuenta los resultados de un producto que le pertenece.

El cliente permite que el producto asociado envíe las conclusiones de la cuenta del cliente al cliente en Security Hub CSPM:

1. El cliente implementa el producto del socio en su AWS cuenta de forma manual o mediante otra CloudFormation herramienta de implementación.

1. El cliente define la política de IAM necesaria para que el producto del socio la utilice cuando envíe las conclusiones a Security Hub CSPM.

1. El cliente adjunta la política a los componentes necesarios del producto del socio, como una instancia de EC2, un contenedor o una función de Lambda.

Ahora el producto puede enviar los resultados al Security Hub CSPM:

1. El producto asociado utiliza el AWS SDK o llama AWS CLI a la operación [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API en Security Hub CSPM. Realiza la llamada desde el componente de la cuenta del cliente al que se adjunta la política.

1. Durante la llamada a la API, se genera la credencial provisional necesaria para que la llamada de [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html) se realice correctamente.

A continuación, se muestra un ejemplo de una política de IAM que concede los permisos CSPM de Security Hub necesarios al producto asociado de la cuenta del cliente.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "securityhub:BatchImportFindings",
            "Resource": "arn:aws:securityhub:us-west-2:111122223333:product-subscription/company-name/product-name"
        }
    ]
}
```

------