Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Generación de recomendaciones de políticas para los hallazgos de acceso no utilizados
En el caso de los permisos no utilizados, Security Hub puede generar recomendaciones de políticas con privilegios mínimos que muestren una política de reemplazo con un alcance limitado. La recomendación evalúa cada política asociada al principal de IAM y genera una política de reemplazo que conserva solo los permisos que el principal ha utilizado realmente. Esta capacidad se proporciona a todos los clientes de Security Hub sin costo adicional.
Cómo funcionan las recomendaciones de políticas
La generación de recomendaciones de políticas es una operación asincrónica. Para generar y recuperar una recomendación:
-
Recupere los permisos no utilizados encontrados en Security Hub mediante la operación de la
GetFindingsV2API. Observe elmetadata.uidcampo de la búsqueda. -
Llame
GenerateRecommendedPolicyV2con el hallazgometadata.uid. Esto inicia la generación de recomendaciones, que normalmente se completa en 20 segundos. -
Sondea
GetRecommendedPolicyV2con lo mismometadata.uidhasta que aparezca elstatuscampo.SUCCEEDED -
La respuesta contiene uno o más pasos de recomendación. Cada paso especifica uno
recommendedActiondeCREATE_POLICY(crear y adjuntar una política de reemplazo con un alcance reducido) oDETACH_POLICY(separar la política original con privilegios excesivos). En el caso deCREATE_POLICYlos pasos, la respuesta incluye tanto elexistingPolicyJSON como el JSON para que puedasrecommendedPolicycompararlos.
Debes llamar GenerateRecommendedPolicyV2 antes de llamar GetRecommendedPolicyV2 si no se ha generado previamente una recomendación para esa búsqueda.
¿Quién puede generar recomendaciones
Tanto el propietario de la cuenta como los administradores delegados pueden llamar a estas operaciones de API:
-
Los propietarios de cuentas pueden generar y ver recomendaciones sobre los permisos no utilizados encontrados en su propia cuenta.
-
Los administradores delegados pueden generar y ver recomendaciones sobre los permisos no utilizados de cualquier cuenta de miembro en su organización.
Si no eres un administrador delegado y la búsqueda pertenece a otra cuenta, la operación de la API devuelve un AccessDeniedException error.
Ciclo vital de recomendaciones
-
Las recomendaciones se almacenan en caché durante 90 días y permanecen disponibles mientras la búsqueda esté activa (no cerrada). Sin embargo, si se llama
GenerateRecommendedPolicyV2varias veces, se invalida la caché y se inicia un nuevo trabajo que reemplaza la política almacenada en caché. LlameGenerateRecommendedPolicyV2solo una vez por búsqueda. -
La recomendación sigue un patrón de separar y adjuntar. No modifica las políticas de IAM existentes. Revisa la política recomendada y la aplica manualmente en la consola de IAM o mediante la API de IAM.
-
Si el resultado se resuelve (por ejemplo, porque ahora se utilizan los permisos que antes no se utilizaban), la recomendación ya no estará disponible.
Casos de error
Las operaciones de la API devuelven errores en las siguientes situaciones:
-
Se ha resuelto el problema
InvalidInputException(HTTP 400). -
La búsqueda no es una búsqueda de permisos no utilizados
InvalidInputException(HTTP 400). -
El principal de IAM se creó mediante el conjunto de permisos del Centro de identidad de IAM. Las políticas relativas a los principales conjuntos de permisos no se pueden modificar directamente. La recomendación devuelve un
FAILEDestado con una explicación. -
La persona que llama no es un administrador delegado y el hallazgo pertenece a otra cuenta
AccessDeniedException(HTTP 403). -
Aún no se ha generado ninguna recomendación y llamas
GetRecommendedPolicyV2sin llamarGenerateRecommendedPolicyV2primeroResourceNotFoundException(HTTP 404).
Uso de la consola
En la consola de Security Hub, puede generar una recomendación de políticas consultando la búsqueda de permisos no utilizados y seleccionando la pestaña Corrección. La consola muestra un indicador de carga mientras se crea la recomendación. Cuando la recomendación esté lista, puedes elegir la opción Vista previa para ver una comparación entre tu política actual y la política sustitutiva con menos privilegios recomendada. Puedes copiar la política recomendada en formato JSON.
Referencia de la API
-
GenerateRecommendedPolicyV2— Inicia la generación asincrónica de una recomendación de política de privilegios mínimos para la búsqueda de permisos no utilizados. Toma los hallazgos como entrada.
metadata.uidDevuelve HTTP 200 con un cuerpo vacío en caso de éxito. -
GetRecommendedPolicyV2— Recupera la recomendación de política generada. Toma los hallazgos
metadata.uidcomo entrada. Soporta la paginación conmaxResults(1—100) ynextTokenparámetros. Devuelve el estado de la recomendación (IN_PROGRESS,SUCCEEDED, oFAILED), los pasos de la recomendación, el ARN del recurso y cualquier error.
Para obtener documentación detallada sobre la API, consulte la referencia de la API de Security Hub.