Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS CloudTrail exemples de politiques basées sur les ressources
Cette section fournit des exemples de politiques basées sur les ressources pour les tableaux de bord, les magasins de données d'événements et les canaux CloudTrail Lake.
CloudTrail prend en charge les types de politiques basées sur les ressources suivants :
-
Resource-based politiques relatives aux canaux utilisés pour les intégrations de CloudTrail Lake avec des sources d' AWSévénements extérieures. La politique basée sur les ressources pour le canal définit quelles entités principales (comptes, utilisateurs, rôles et utilisateurs fédérés) peuvent appeler
PutAuditEventssur le canal pour transmettre des événements sur le stockage de données d'événement. Pour plus d'informations sur la création d'intégrations avec CloudTrail Lake, consultezCréez une intégration avec une source d'événements en dehors de AWS. -
Resource-based des politiques permettant de contrôler quels acteurs peuvent effectuer des actions sur votre banque de données d'événements. Vous pouvez utiliser des politiques basées sur les ressources pour fournir un accès multicompte à vos banques de données d'événements.
-
Resource-based politiques sur les tableaux de bord pour CloudTrail permettre d'actualiser un tableau de bord CloudTrail Lake à l'intervalle que vous définissez lorsque vous définissez un calendrier d'actualisation pour un tableau de bord. Pour de plus amples informations, veuillez consulter Définissez un calendrier d'actualisation pour un tableau de bord personnalisé avec la CloudTrail console.
Exemples :
Resource-based exemples de politiques pour les chaînes
La politique basée sur les ressources pour le canal définit quelles entités principales (comptes, utilisateurs, rôles et utilisateurs fédérés) peuvent appeler PutAuditEvents sur le canal pour transmettre des événements sur le stockage de données d'événement.
Les informations requises pour la politique sont déterminées par le type d'intégration.
-
Pour une intégration de direction, CloudTrail la politique doit contenir les Compte AWS identifiants du partenaire et vous oblige à saisir l'identifiant externe unique fourni par le partenaire. CloudTrail ajoute automatiquement les Compte AWS identifiants du partenaire à la politique de ressources lorsque vous créez une intégration à l'aide de la CloudTrail console. Consultez la documentation du partenaire pour savoir comment obtenir les Compte AWS numéros requis pour la politique.
-
Pour intégrer une solution, vous devez spécifier au moins un Compte AWS identifiant en tant que principal, et vous pouvez éventuellement saisir un identifiant externe pour éviter toute confusion entre les administrateurs.
Voici les conditions requises pour la politique basée sur les ressources :
-
La politique contient au moins une instruction. La politique peut comporter un maximum de 20 instructions.
-
Chaque instruction comprend au moins un principal. Un principal est un compte, un utilisateur, un rôle ou un utilisateur fédéré. Une instruction peut comporter un maximum de 50 principaux.
-
L'ARN de ressource défini dans la politique doit correspondre à l'ARN du canal auquel la politique est attachée.
-
La politique ne contient qu'une seule action :
cloudtrail-data:PutAuditEvents
Le propriétaire du canal peut appeler l'API PutAuditEvents sur celui-ci à moins que la politique ne lui refuse l'accès à la ressource.
Rubriques
Exemple : fournir un accès au canal aux principaux
L'exemple suivant accorde des autorisations aux principaux dotés de l'ARN et leur arn:aws:iam::111122223333:root permet d'arn:aws:iam::123456789012:rootappeler l'PutAuditEventsAPI sur le CloudTrail canal doté de l'ARN. arn:aws:iam::444455556666:root arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b
Exemple : utilisation d'un ID externe afin d'éviter tout problème d'adjoint confus
L'exemple suivant utilise un ID externe afin d'éviter tout problème d'adjoint confus. Le problème de député confus est un problème de sécurité dans lequel une entité qui n’est pas autorisée à effectuer une action peut contraindre une entité plus privilégiée à le faire.
Le partenaire d'intégration crée l'ID externe à utiliser dans la politique. Il vous fournit ensuite l'ID externe pour la création de l'intégration. Cette valeur peut être n'importe quelle chaîne unique, telle qu'une phrase de passe ou un numéro de compte.
L'exemple accorde des autorisations aux principaux dotés des ARN et leur permet arn:aws:iam::111122223333:root d'arn:aws:iam::123456789012:rootappeler l'PutAuditEventsAPI sur la ressource du CloudTrail canal si l'appel à l'PutAuditEventsAPI inclut la valeur d'ID externe définie dans la politique. arn:aws:iam::444455556666:root
Resource-based exemples de politiques pour les magasins de données d'événements
Resource-based les politiques vous permettent de contrôler quels acteurs peuvent effectuer des actions sur votre banque de données d'événements.
Vous pouvez utiliser des politiques basées sur les ressources pour fournir un accès multicompte afin de permettre aux principaux acteurs sélectionnés d'interroger votre banque de données d'événements, de répertorier et d'annuler des requêtes et d'afficher les résultats des requêtes.
Pour CloudTrail le tableau de bord Lake, des politiques basées sur les ressources sont utilisées pour CloudTrail permettre d'exécuter des requêtes dans vos magasins de données d'événements afin de renseigner les données des widgets du tableau de bord lorsque celui-ci est actualisé. CloudTrail Lake vous donne la possibilité d'associer une politique par défaut basée sur les ressources à vos banques de données d'événements lorsque vous créez un tableau de bord personnalisé ou que vous activez le tableau de bord Highlights sur la CloudTrail console.
Les actions suivantes sont prises en charge dans les politiques basées sur les ressources pour les magasins de données d'événements :
-
cloudtrail:StartQuery -
cloudtrail:CancelQuery -
cloudtrail:ListQueries -
cloudtrail:DescribeQuery -
cloudtrail:GetQueryResults -
cloudtrail:GenerateQuery -
cloudtrail:GenerateQueryResultsSummary -
cloudtrail:GetEventDataStore
Lorsque vous créez ou mettez à jour une banque de données d'événements, ou que vous gérez des tableaux de bord sur la CloudTrail console, vous avez la possibilité d'ajouter une politique basée sur les ressources à votre banque de données d'événements. Vous pouvez également exécuter la commande put-resource-policy pour associer une politique basée sur les ressources à un magasin de données d'événements.
Une politique basée sur les ressources consiste en une ou plusieurs instructions. Par exemple, elle peut inclure une instruction qui permet CloudTrail d'interroger le magasin de données d'événements pour un tableau de bord et une autre instruction qui permet un accès entre comptes pour interroger le magasin de données d'événements. Vous pouvez mettre à jour la politique basée sur les ressources d'un magasin de données d'événements existant depuis la page de détails du magasin de données d'événements sur la CloudTrail console.
Pour les banques de données d'événements de l'organisation, CloudTrail crée une politique basée sur les ressources par défaut qui répertorie les actions que les comptes administrateurs délégués sont autorisés à effectuer sur les banques de données des événements de l'organisation. Les autorisations de cette politique sont dérivées des autorisations d'administrateur déléguées dans AWS Organizations. Cette politique est mise à jour automatiquement à la suite de modifications apportées à la banque de données des événements de l'organisation ou à l'organisation (par exemple, un compte d'administrateur CloudTrail délégué est enregistré ou supprimé).
Exemples :
Exemple : CloudTrail Autoriser l'exécution de requêtes pour actualiser un tableau de bord
Pour remplir les données d'un tableau de bord CloudTrail Lake lors d'une actualisation, vous devez CloudTrail autoriser l'exécution de requêtes en votre nom. Pour ce faire, associez une politique basée sur les ressources à chaque magasin de données d'événements associé à un widget de tableau de bord qui inclut une instruction permettant CloudTrail d'effectuer l'StartQueryopération de remplissage des données pour le widget.
Les exigences relatives à la déclaration sont les suivantes :
-
Le seul
Principalestcloudtrail.amazonaws.com. -
Le seul
Actionautorisé estcloudtrail:StartQuery. -
Cela inclut
Conditionuniquement l'ARN et l' Compte AWS ID du tableau de bord. PourAWS:SourceArn, vous pouvez fournir une gamme d'ARN de tableau de bord.
L'exemple de politique suivant inclut une instruction qui permet d' CloudTrail exécuter des requêtes sur un magasin de données d'événements pour deux tableaux de bord personnalisés nommés example-dashboard1 example-dashboard2 et le tableau de bord Highlights nommé AWSCloudTrail-Highlights d'après le compte123456789012.
Exemple : autoriser d'autres comptes à interroger un magasin de données d'événements et à afficher les résultats de la requête
Vous pouvez utiliser des politiques basées sur les ressources pour fournir un accès multicompte à vos banques de données d'événements afin de permettre à d'autres comptes d'exécuter des requêtes sur vos banques de données d'événements.
L'exemple de politique suivant inclut une instruction qui autorise les utilisateurs root des comptes111122223333, 777777777777999999999999, et 111111111111 à exécuter des requêtes et à obtenir les résultats des requêtes dans le magasin de données d'événements appartenant à l'ID de compte555555555555.
Resource-based exemple de politique pour un tableau de bord
Vous pouvez définir un calendrier d'actualisation pour un tableau de bord CloudTrail Lake, ce qui permet CloudTrail d'actualiser le tableau de bord à votre place à l'intervalle que vous définissez lorsque vous définissez le calendrier d'actualisation. Pour ce faire, vous devez associer une politique basée sur les ressources au tableau de bord pour permettre d' CloudTrail effectuer l'StartDashboardRefreshopération sur votre tableau de bord.
Voici les conditions requises pour la politique basée sur les ressources :
-
Le seul
Principalestcloudtrail.amazonaws.com. -
Le seul
Actionautorisé dans la politique estcloudtrail:StartDashboardRefresh. -
Cela inclut
Conditionuniquement l'ARN et l' Compte AWS ID du tableau de bord.
L'exemple de politique suivant permet d' CloudTrail actualiser un tableau de bord nommé en exampleDash fonction du compte123456789012.