View a markdown version of this page

Utilisation de politiques basées sur l'identité (politiques IAM) pour AWS Control Tower - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de politiques basées sur l'identité (politiques IAM) pour AWS Control Tower

Cette rubrique fournit des exemples de politiques basées sur l'identité qui montrent comment un administrateur de compte peut associer des politiques d'autorisations aux identités IAM (c'est-à-dire aux utilisateurs, aux groupes et aux rôles) et ainsi accorder des autorisations pour effectuer des opérations sur les ressources AWS Control Tower.

Important

Nous vous recommandons de consulter d'abord les rubriques d'introduction qui expliquent les concepts de base et les options disponibles pour gérer l'accès à vos ressources AWS Control Tower. Pour de plus amples informations, veuillez consulter Présentation de la gestion des autorisations d'accès à vos ressources AWS Control Tower.

AWS ControlTowerAdmin rôle

Ce rôle permet à AWS Control Tower d'accéder à l'infrastructure essentielle à la maintenance de la zone d'atterrissage. Le AWS ControlTowerAdmin rôle nécessite une politique gérée associée et une politique de confiance pour le rôle IAM. Une politique de confiance des rôles est une politique basée sur les ressources, qui spécifie quels principaux peuvent assumer le rôle.

Voici un extrait de code de cette politique de confiance relative aux rôles :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "controltower.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Pour créer ce rôle à partir de la AWS CLI et le placer dans un fichier appelétrust.json, voici un exemple de commande CLI :

aws iam create-role --role-name AWSControlTowerAdmin --path /service-role/ --assume-role-policy-document file://trust.json

Ce rôle nécessite deux politiques IAM.

  1. Une politique en ligne, par exemple :

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ec2:DescribeAvailabilityZones", "Resource": "*" } ] }
  2. La politique gérée qui suit, qui est laAWS ControlTowerServiceRolePolicy.

AWS ControlTowerServiceRolePolicy

AWS ControlTowerServiceRolePolicyIl s'agit d'une politique AWS gérée qui définit les autorisations pour créer et gérer des ressources AWS Control Tower, telles que des AWS CloudFormation stacksets et des instances de pile, des fichiers AWS CloudTrail journaux, un agrégateur de configuration pour AWS Control Tower, ainsi que des AWS Organizations comptes et des unités organisationnelles (UO) qui sont régis par AWS Control Tower.

Les mises à jour apportées à cette politique gérée sont résumées dans le tableauPolitiques gérées pour AWS Control Tower.

Pour plus d'informations, consultez AWS ControlTowerServiceRolePolicy le AWS Managed Policy Reference Guide.

Politique de confiance en matière de rôles :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "controltower.amazonaws.com" ] }, "Action": "sts:AssumeRole" } ] }

La politique en ligne est AWS ControlTowerAdminPolicy la suivante :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": "ec2:DescribeAvailabilityZones", "Resource": "*", "Effect": "Allow" } ] }

AWS ControlTowerIdentityCenterManagementPolicy

Cette politique fournit les autorisations nécessaires pour configurer les ressources IAM Identity Center (iDC) dans les comptes membres inscrits à AWS Control Tower. Lorsque vous sélectionnez IAM Identity Center comme fournisseur d'identité lors de la configuration (ou de la mise à jour) de la zone de destination dans AWS Control Tower, cette politique est associée au AWS ControlTowerAdmin rôle.

Pour plus de détails sur cette politique, y compris la dernière version du document sur la politique JSON, consultez AWS ControlTowerIdentityCenterManagementPolicy dans le Guide de référence de la politique gérée par AWS .

AWS ControlTowerStackSetRole

CloudFormation assume ce rôle pour déployer des stack sets dans des comptes créés par AWS Control Tower. Stratégie en ligne :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::*:role/AWSControlTowerExecution" ], "Effect": "Allow" } ] }

Politique d’approbation

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudformation.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

AWS ControlTowerCloudTrailRolePolicy

AWS Control Tower l'active CloudTrail en tant que meilleure pratique et confère ce rôle à CloudTrail. CloudTrail assume ce rôle pour créer et publier CloudTrail des journaux.

Politique gérée : AWS ControlTowerCloudTrailRolePolicy

Ce rôle utilise la politique AWS-managedAWS ControlTowerCloudTrailRolePolicy, qui accorde CloudTrail les autorisations nécessaires pour publier des journaux d'audit sur Amazon CloudWatch Logs pour le compte d'AWS Control Tower. Cette politique gérée remplace la politique en ligne qui était précédemment utilisée pour ce rôle, ce qui permet de mettre AWS à jour la politique sans intervention du client.

Pour plus d'informations, consultez AWS ControlTowerCloudTrailRolePolicy le AWS Managed Policy Reference Guide.

Les mises à jour apportées à cette politique gérée sont résumées dans le tableauPolitiques gérées pour AWS Control Tower.

Note

Avant l'introduction de la politique gérée, ce rôle utilisait une politique en ligne avec des autorisations équivalentes. La politique en ligne a été remplacée par la politique gérée pour permettre des mises à jour fluides.

Politique en ligne précédente (pour référence) :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": "logs:CreateLogStream", "Resource": "arn:aws:logs:*:*:log-group:aws-controltower/CloudTrailLogs:*", "Effect": "Allow" }, { "Action": "logs:PutLogEvents", "Resource": "arn:aws:logs:*:*:log-group:aws-controltower/CloudTrailLogs:*", "Effect": "Allow" } ] }

Politique d’approbation

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

AWS ControlTowerBlueprintAccess exigences relatives au rôle

AWS Control Tower nécessite que vous créiez le AWS ControlTowerBlueprintAccess rôle dans le compte Blueprint Hub désigné, au sein de la même organisation.

Nom de rôle

Le nom du rôle doit êtreAWS ControlTowerBlueprintAccess.

Politique de confiance en matière de rôle

Le rôle doit être configuré de manière à faire confiance aux principes suivants :

  • Le principal qui utilise AWS Control Tower dans le compte de gestion.

  • Le AWS ControlTowerAdmin rôle dans le compte de gestion.

L'exemple suivant illustre une politique de confiance fondée sur le moindre privilège. Lorsque vous établissez votre propre politique, remplacez le terme YourManagementAccountId par l'identifiant de compte réel de votre compte de gestion AWS Control Tower et remplacez-le YourControlTowerUserRole par l'identifiant du rôle IAM pour votre compte de gestion.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:role/service-role/AWSControlTowerAdmin", "arn:aws:iam::111122223333:role/YourControlTowerUserRole" ] }, "Action": "sts:AssumeRole", "Condition": {} } ] }

Autorisations relatives aux rôles

Vous devez associer la politique gérée AWSServiceCatalogAdminFullAccess au rôle.

AWSServiceRoleForAWSControlTower

Ce rôle permet à AWS Control Tower d'accéder au compte Log Archive, au compte d'audit et aux comptes des membres, pour les opérations essentielles à la maintenance de la zone d'atterrissage, telles que la notification de ressources dérivées.

Le AWS ServiceRoleFor AWS ControlTower rôle nécessite une politique gérée associée et une politique de confiance pour le rôle IAM.

Politique gérée pour ce rôle : AWS ControlTowerAccountServiceRolePolicy

Politique de confiance en matière de rôles :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "controltower.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

AWS ControlTowerAccountServiceRolePolicy

Cette politique AWS gérée permet à AWS Control Tower d'appeler AWS des services qui fournissent une configuration automatique des comptes et une gouvernance centralisée en votre nom.

La politique contient les autorisations minimales permettant à AWS Control Tower de mettre en œuvre la transmission des AWS Security Hub CSPM résultats pour les ressources gérées par les contrôles CSPM de Security Hub qui font partie de la Service-managed norme Security Hub CSPM : AWS Control Tower, et elle empêche les modifications qui limitent la capacité de gestion des comptes clients. Cela fait partie du processus de détection de la AWS Security Hub CSPM dérive de fond qui n'est pas directement initié par un client.

La politique donne l'autorisation de créer des EventBridge règles Amazon, spécifiquement pour les contrôles CSPM de Security Hub, dans chaque compte membre, et ces règles doivent spécifier une valeur exacte. EventPattern De plus, une règle ne peut fonctionner que sur les règles gérées par notre responsable de service.

Directeur du service : controltower.amazonaws.com

Pour plus d'informations, consultez AWS ControlTowerAccountServiceRolePolicy le AWS Managed Policy Reference Guide.

Les mises à jour apportées à cette politique gérée sont résumées dans le tableauPolitiques gérées pour AWS Control Tower.