Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Autorisations pour le compartiment Amazon S3 pour AWS Config Canal de livraison
Important
Cette page concerne la configuration du compartiment Amazon S3 pour le canal AWS Config de distribution. Cette page ne concerne pas le type de AWS::S3::Bucket ressource que l'enregistreur AWS Config de configuration peut enregistrer.
Les compartiments et les objets Amazon S3 sont privés par défaut. Seule la personne Compte AWS qui a créé le bucket (le propriétaire de la ressource) dispose d'autorisations d'accès. Les propriétaires de ressources peuvent accorder l'accès à d'autres ressources et utilisateurs en créant des politiques d'accès.
Lorsque vous créez AWS Config automatiquement un compartiment S3, il ajoute les autorisations requises. Toutefois, si vous spécifiez un compartiment S3 existant, vous devez ajouter ces autorisations manuellement.
Rubriques
Autorisations requises pour le compartiment Amazon S3 lors de l'utilisation de rôles IAM
AWS Config utilise le rôle IAM que vous avez attribué à l'enregistreur de configuration pour transmettre l'historique de configuration et des instantanés aux compartiments S3 de votre compte. Pour la diffusion entre comptes, essayez AWS Config d'abord d'utiliser le rôle IAM attribué. Si la politique de compartiment n'autorise pas l'WRITEaccès au rôle IAM, AWS Config utilise le principal de config.amazonaws.com service. La politique en matière de bucket doit autoriser l'WRITEaccès config.amazonaws.com à pour terminer la livraison. Une fois la livraison réussie, AWS Config conserve la propriété de tous les objets qu'il livre au compartiment S3 multicompte.
AWS Config appelle l'HeadBucketAPI Amazon S3 avec le rôle IAM que vous avez attribué à l'enregistreur de configuration pour confirmer l'existence du compartiment S3 et son emplacement. Si vous ne disposez pas des autorisations nécessaires AWS Config pour confirmer, une AccessDenied erreur s'affichera dans vos AWS CloudTrail journaux. Cependant, il AWS Config peut toujours fournir un historique de configuration et des instantanés même s'il AWS Config ne dispose pas des autorisations nécessaires pour confirmer l'existence du compartiment S3 et son emplacement.
Autorisations minimales
L'HeadBucketAPI Amazon S3 nécessite cette s3:ListBucket action.
Autorisations requises pour le compartiment Amazon S3 lors de l'utilisation de Service-Linked rôles
Le rôle AWS Config lié à un service n'est pas autorisé à placer des objets dans des compartiments Amazon S3. Si vous effectuez une configuration à AWS Config l'aide d'un rôle lié à un service, vous AWS Config utiliserez le principal de config.amazonaws.com service pour fournir l'historique de configuration et des instantanés. La politique de compartiment S3 de votre compte ou des destinations inter-comptes doit inclure des autorisations permettant au principal de AWS Config service d'écrire des objets.
Octroi AWS Config accès au compartiment Amazon S3
Effectuez les étapes suivantes AWS Config pour transmettre l'historique de configuration et des instantanés à un compartiment Amazon S3.
-
Connectez-vous à l' Console de gestion AWS aide du compte qui possède le compartiment S3.
Ouvrez la console Amazon S3 à l'adresse https://console.aws.amazon.com/s3/
. -
Sélectionnez le compartiment que vous souhaitez utiliser AWS Config pour fournir les éléments de configuration, puis choisissez Propriétés.
-
Choisissez Autorisations.
-
Choisissez Modifier la stratégie de compartiment.
-
Copiez la stratégie suivante dans la fenêtre Éditeur de stratégie de compartiment :
Bonnes pratiques de sécurité
Nous vous recommandons vivement de restreindre l'accès dans la politique du bucket avec
AWS:SourceAccountcette condition. Cela garantit que l'accès AWS Config n'est accordé que pour le compte des utilisateurs attendus. -
Remplacez les valeurs suivantes dans la stratégie de compartiment :
-
amzn-s3-demo-bucket— Nom du compartiment Amazon S3 dans lequel l'historique de configuration et les instantanés AWS Config seront fournis. -
[optional] prefix— Un ajout facultatif à la clé d'objet Amazon S3 qui permet de créer une organisation semblable à un dossier dans le compartiment. -
sourceAccountID— Identifiant du compte sur lequel l'historique de configuration et les instantanés AWS Config seront fournis.
-
-
Choisissez Enregistrer, puis Fermer.
La AWS:SourceAccount condition limite les AWS Config opérations à ce qui est spécifié Comptes AWS. Pour les configurations multi-comptes au sein d'une organisation fournissant des informations sur un seul compartiment S3, utilisez des rôles IAM avec des clés de AWS Organizations conditions plutôt que des rôles liés à un service. Par exemple, AWS:PrincipalOrgID. Pour plus d'informations, consultez la section Gestion des autorisations d'accès pour une organisation dans le Guide de AWS Organizations l'utilisateur.
La AWS:SourceArn condition limite les AWS Config opérations à des canaux de distribution spécifiques. Le AWS:SourceArn format est le suivant :arn:aws:config:.sourceRegion:123456789012
Par exemple, pour restreindre l'accès au compartiment S3 à un canal de diffusion dans la région USA Est (Virginie du Nord) pour le compte 123456789012, ajoutez la condition suivante :
"ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:"}
Autorisations requises pour le compartiment Amazon S3 lors de la livraison Cross-Account
Lorsqu'il AWS Config est configuré pour fournir un historique de configuration et des instantanés à un compartiment Amazon S3 dans un compte différent (configuration multicompte), lorsque l'enregistreur de configuration et le compartiment S3 spécifiés pour le canal de diffusion sont différents Comptes AWS, les autorisations suivantes sont requises :
Le rôle IAM que vous attribuez à l'enregistreur de configuration nécessite une autorisation explicite pour effectuer l'
s3:ListBucketopération. En effet, AWS Config appelle l'HeadBucketAPI Amazon S3 avec ce rôle IAM pour déterminer l'emplacement du compartiment.La politique de compartiment S3 doit inclure des autorisations pour le rôle IAM attribué à l'enregistreur de configuration.
Voici un exemple de configuration de politique de compartiment :
{ "Sid": "AWSConfigBucketExistenceCheck", "Effect": "Allow", "Principal": { "AWS": "IAM Role-Arn assigned to the configuration recorder" }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", }