View a markdown version of this page

Generación de recomendaciones de políticas para los hallazgos de acceso no utilizados - AWS Centro de seguridad

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Generación de recomendaciones de políticas para los hallazgos de acceso no utilizados

En el caso de los permisos no utilizados, Security Hub puede generar recomendaciones de políticas con privilegios mínimos que muestren una política de reemplazo con un alcance limitado. La recomendación evalúa cada política asociada al principal de IAM y genera una política de reemplazo que conserva solo los permisos que el principal ha utilizado realmente. Esta capacidad se proporciona a todos los clientes de Security Hub sin costo adicional.

Cómo funcionan las recomendaciones de políticas

La generación de recomendaciones de políticas es una operación asincrónica. Para generar y recuperar una recomendación:

  1. Recupere los permisos no utilizados encontrados en Security Hub mediante la operación de la GetFindingsV2 API. Observe el metadata.uid campo de la búsqueda.

  2. Llame GenerateRecommendedPolicyV2 con el hallazgometadata.uid. Esto inicia la generación de recomendaciones, que normalmente se completa en 20 segundos.

  3. Sondea GetRecommendedPolicyV2 con lo mismo metadata.uid hasta que aparezca el status campo. SUCCEEDED

  4. La respuesta contiene uno o más pasos de recomendación. Cada paso especifica uno recommendedAction de CREATE_POLICY (crear y adjuntar una política de reemplazo con un alcance reducido) o DETACH_POLICY (separar la política original con privilegios excesivos). En el caso de CREATE_POLICY los pasos, la respuesta incluye tanto el existingPolicy JSON como el JSON para que puedas recommendedPolicy compararlos.

Debes llamar GenerateRecommendedPolicyV2 antes de llamar GetRecommendedPolicyV2 si no se ha generado previamente una recomendación para esa búsqueda.

¿Quién puede generar recomendaciones

Tanto el propietario de la cuenta como los administradores delegados pueden llamar a estas operaciones de API:

  • Los propietarios de cuentas pueden generar y ver recomendaciones sobre los permisos no utilizados encontrados en su propia cuenta.

  • Los administradores delegados pueden generar y ver recomendaciones sobre los permisos no utilizados de cualquier cuenta de miembro en su organización.

Si no eres un administrador delegado y la búsqueda pertenece a otra cuenta, la operación de la API devuelve un AccessDeniedException error.

Ciclo vital de recomendaciones

  • Las recomendaciones se almacenan en caché durante 90 días y permanecen disponibles mientras la búsqueda esté activa (no cerrada). Sin embargo, si se llama GenerateRecommendedPolicyV2 varias veces, se invalida la caché y se inicia un nuevo trabajo que reemplaza la política almacenada en caché. Llame GenerateRecommendedPolicyV2 solo una vez por búsqueda.

  • La recomendación sigue un patrón de separar y adjuntar. No modifica las políticas de IAM existentes. Revisa la política recomendada y la aplica manualmente en la consola de IAM o mediante la API de IAM.

  • Si el resultado se resuelve (por ejemplo, porque ahora se utilizan los permisos que antes no se utilizaban), la recomendación ya no estará disponible.

Casos de error

Las operaciones de la API devuelven errores en las siguientes situaciones:

  • Se ha resuelto el problema InvalidInputException (HTTP 400).

  • La búsqueda no es una búsqueda de permisos no utilizados InvalidInputException (HTTP 400).

  • El principal de IAM se creó mediante el conjunto de permisos del Centro de identidad de IAM. Las políticas relativas a los principales conjuntos de permisos no se pueden modificar directamente. La recomendación devuelve un FAILED estado con una explicación.

  • La persona que llama no es un administrador delegado y el hallazgo pertenece a otra cuenta AccessDeniedException (HTTP 403).

  • Aún no se ha generado ninguna recomendación y llamas GetRecommendedPolicyV2 sin llamar GenerateRecommendedPolicyV2 primero ResourceNotFoundException (HTTP 404).

Uso de la consola

En la consola de Security Hub, puede generar una recomendación de políticas consultando la búsqueda de permisos no utilizados y seleccionando la pestaña Corrección. La consola muestra un indicador de carga mientras se crea la recomendación. Cuando la recomendación esté lista, puedes elegir la opción Vista previa para ver una comparación entre tu política actual y la política sustitutiva con menos privilegios recomendada. Puedes copiar la política recomendada en formato JSON.

Referencia de la API

  • GenerateRecommendedPolicyV2— Inicia la generación asincrónica de una recomendación de política de privilegios mínimos para la búsqueda de permisos no utilizados. Toma los hallazgos como entrada. metadata.uid Devuelve HTTP 200 con un cuerpo vacío en caso de éxito.

  • GetRecommendedPolicyV2— Recupera la recomendación de política generada. Toma los hallazgos metadata.uid como entrada. Soporta la paginación con maxResults (1—100) y nextToken parámetros. Devuelve el estado de la recomendación (IN_PROGRESS,SUCCEEDED, oFAILED), los pasos de la recomendación, el ARN del recurso y cualquier error.

Para obtener documentación detallada sobre la API, consulte la referencia de la API de Security Hub.