View a markdown version of this page

Autorisations relatives à la rubrique Amazon SNS - AWS Config

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisations relatives à la rubrique Amazon SNS

Amazon SNS chiffré non pris en charge

AWS Config ne prend pas en charge les rubriques Amazon SNS cryptées.

Cette rubrique explique comment configurer pour AWS Config diffuser des sujets Amazon SNS appartenant à un autre compte. AWS Config doit disposer des autorisations requises pour envoyer des notifications à une rubrique Amazon SNS.

Lorsque la AWS Config console crée une nouvelle rubrique Amazon SNS pour vous, elle AWS Config accorde les autorisations nécessaires. Si vous choisissez une rubrique Amazon SNS existante, assurez-vous qu'elle inclut les autorisations requises et respecte les meilleures pratiques de sécurité.

Cross-Region Les rubriques Amazon SNS ne sont pas prises en charge

AWS Config ne prend actuellement en charge que l'accès au sein d'un même compte Région AWS et entre plusieurs comptes.

Autorisations requises pour la rubrique Amazon SNS lors de l'utilisation de rôles IAM

Vous pouvez attacher une politique d'autorisation à la rubrique Amazon SNS appartenant à un autre compte. Si vous voulez utiliser une rubrique Amazon SNS d'un autre compte, veillez à attacher la politique suivante à une rubrique Amazon SNS existante.

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigSNSPolicy", "Action": [ "sns:Publish" ], "Effect": "Allow", "Resource": "arn:aws:sns:region:account-id:myTopic", "Principal": { "AWS": [ "account-id1", "account-id2", "account-id3" ] } } ] }

Pour la Resource clé, account-id il s'agit du numéro de AWS compte du propriétaire du sujet. Pouraccount-id1, et account-id2account-id3, utilisez l'option Comptes AWS qui enverra des données vers une rubrique Amazon SNS. Vous pouvez remplacer region et par des valeurs appropriéesmyTopic.

Lorsqu' AWS Config une notification est envoyée à une rubrique Amazon SNS, elle tente d'abord d'utiliser le rôle IAM, mais cette tentative échoue si le rôle Compte AWS n'est pas autorisé à publier sur la rubrique. Dans ce cas, AWS Config envoie à nouveau la notification, cette fois sous la forme d'un nom principal de AWS Config service (SPN). Pour que la publication réussisse, la stratégie d’accès pour la rubrique doit autoriser l'accès sns:Publish au nom du principal config.amazonaws.com. Vous devez attacher une stratégie d’accès, décrite dans la section suivante, à la rubrique Amazon SNS pour accorder à AWS Config un accès à la rubrique Amazon SNS si le rôle IAM n'est pas autorisé à publier sur la rubrique.

Autorisations requises pour la rubrique Amazon SNS lors de l'utilisation Service-Linked de rôles

Le rôle AWS Config lié à un service n'est pas autorisé à accéder à la rubrique Amazon SNS. Ainsi, si vous AWS Config utilisez un rôle lié à un service (SLR), les informations AWS Config seront envoyées en tant que principal du AWS Config service à la place. Vous devrez joindre une politique d'accès, mentionnée ci-dessous, à la rubrique Amazon SNS pour autoriser l'envoi AWS Config d'informations à la rubrique Amazon SNS.

Pour la configuration du même compte, lorsque la rubrique Amazon SNS et le SLR appartiennent au même compte et que la politique Amazon SNS accorde au SLR l'autorisation « sns:Publish », vous n'avez pas besoin d'utiliser le SPN AWS Config . La politique d'autorisation ci-dessous et les recommandations relatives aux bonnes pratiques de sécurité concernent la configuration entre comptes.

Octroi AWS Config accès à la rubrique Amazon SNS

Cette politique permet AWS Config d'envoyer une notification à une rubrique Amazon SNS. Pour autoriser l' AWS Config accès à la rubrique Amazon SNS depuis un autre compte, vous devez joindre la politique d'autorisations suivante.

Note

En tant que meilleure pratique de sécurité, il est fortement recommandé de s'assurer que l'accès aux ressources AWS Config est effectué pour le compte des utilisateurs attendus uniquement en restreignant l'accès aux comptes répertoriés dans la AWS:SourceAccount condition.

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigSNSPolicy", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "sns:Publish", "Resource": "arn:aws:sns:region:account-id:myTopic", "Condition" : { "StringEquals": { "AWS:SourceAccount": [ "account-id1", "account-id2", "account-id3" ] } } } ] }

Pour la Resource clé, account-id il s'agit du numéro de AWS compte du propriétaire du sujet. Pouraccount-id1, et account-id2account-id3, utilisez l'option Comptes AWS qui enverra des données vers une rubrique Amazon SNS. Vous pouvez remplacer region et par des valeurs appropriéesmyTopic.

Vous pouvez utiliser la AWS:SourceAccount condition figurant dans la politique relative à la rubrique Amazon SNS précédente pour restreindre le nom principal du AWS Config service (SPN) afin qu'il n'interagisse qu'avec la rubrique Amazon SNS lorsque vous effectuez des opérations pour le compte de comptes spécifiques.

AWS Config prend également en charge la AWS:SourceArn condition qui limite le nom principal du AWS Config service (SPN) à interagir uniquement avec le compartiment S3 lors de l'exécution d'opérations pour le compte de canaux de AWS Config distribution spécifiques. Lorsque vous utilisez le nom principal du AWS Config service (SPN), la AWS:SourceArn propriété sera toujours définie sur la région du canal de distribution et sourceAccountID sur l'ID du compte contenant le canal de distribution. arn:aws:config:sourceRegion:sourceAccountID:* sourceRegion Pour plus d'informations sur les canaux AWS Config de distribution, consultez la section Gestion des canaux de distribution. Par exemple, ajoutez la condition suivante pour empêcher le nom principal du AWS Config service (SPN) d'interagir avec votre compartiment S3 uniquement pour le compte d'un canal de distribution de la us-east-1 région 123456789012 : "ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}

Résolution des problèmes liés à la rubrique Amazon SNS

AWS Config doit être autorisé à envoyer des notifications à une rubrique Amazon SNS. Si une rubrique Amazon SNS ne peut pas recevoir de notifications, vérifiez que le rôle IAM AWS Config assumé dispose des autorisations requisessns:Publish.