View a markdown version of this page

Conditions requises pour créer un abonné avec accès aux données dans Security Lake - Amazon Security Lake

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Conditions requises pour créer un abonné avec accès aux données dans Security Lake

Vous devez remplir les conditions préalables suivantes avant de pouvoir créer un abonné avec accès aux données dans Security Lake.

Vérifier les autorisations

Pour vérifier vos autorisations, utilisez IAM pour consulter les politiques IAM associées à votre identité IAM. Comparez ensuite les informations contenues dans ces politiques à la liste suivante d'actions (autorisations) que vous devez effectuer pour avertir les abonnés lorsque de nouvelles données sont écrites dans le lac de données.

Vous aurez besoin d'une autorisation pour effectuer les actions suivantes :

  • iam:CreateRole

  • iam:DeleteRolePolicy

  • iam:GetRole

  • iam:PutRolePolicy

  • lakeformation:GrantPermissions

  • lakeformation:ListPermissions

  • lakeformation:RegisterResource

  • lakeformation:RevokePermissions

  • ram:GetResourceShareAssociations

  • ram:GetResourceShares

  • ram:UpdateResourceShare

Outre la liste précédente, vous devez également être autorisé à effectuer les actions suivantes :

  • events:CreateApiDestination

  • events:CreateConnection

  • events:DescribeRule

  • events:ListApiDestinations

  • events:ListConnections

  • events:PutRule

  • events:PutTargets

  • s3:GetBucketNotification

  • s3:PutBucketNotification

  • sqs:CreateQueue

  • sqs:DeleteQueue

  • sqs:GetQueueAttributes

  • sqs:GetQueueUrl

  • sqs:SetQueueAttributes

Obtenir l'identifiant externe de l'abonné

Pour créer un abonné, outre son Compte AWS identifiant, vous devrez également obtenir son identifiant externe. L'identifiant externe est un identifiant unique que l'abonné vous fournit. Security Lake ajoute l'ID externe au rôle IAM d'abonné qu'il crée. Vous utilisez l'ID externe lorsque vous créez un abonné dans la console Security Lake, via l'API ou AWS CLI.

Pour plus d'informations sur les ID externes, consultez Comment utiliser un ID externe pour accorder l'accès à vos AWS ressources à un tiers dans le Guide de l'utilisateur IAM.

Important

Si vous prévoyez d'utiliser la console Security Lake pour ajouter un abonné, vous pouvez sauter l'étape suivante et passer àCréation d'un abonné avec accès aux données dans Security Lake. La console Security Lake propose un processus simplifié pour démarrer et crée tous les rôles IAM nécessaires ou utilise les rôles existants en votre nom.

Si vous envisagez d'utiliser l'API Security Lake ou d' AWS CLI ajouter un abonné, passez à l'étape suivante pour créer un rôle IAM afin d'invoquer des destinations d' EventBridge API.

Créez un rôle IAM pour invoquer des destinations EventBridge d'API (API et AWS CLI-étape uniquement)

Si vous utilisez Security Lake via une API ou AWS CLI si vous créez un rôle dans Gestion des identités et des accès AWS (IAM) qui accorde à Amazon les EventBridge autorisations nécessaires pour invoquer des destinations d'API et envoyer des notifications d'objets aux points de terminaison HTTPS appropriés.

Après avoir créé ce rôle IAM, vous aurez besoin de l'Amazon Resource Name (ARN) du rôle pour créer l'abonné. Ce rôle IAM n'est pas nécessaire si l'abonné interroge les données d'une file d'attente Amazon Simple Queue Service (Amazon SQS) ou interroge directement les données provenant de. AWS Lake Formation Pour plus d'informations sur ce type de méthode d'accès aux données (type d'accès), consultezGestion de l'accès aux requêtes pour les abonnés de Security Lake.

Associez la politique suivante à votre rôle IAM :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowInvokeApiDestination", "Effect": "Allow", "Action": [ "events:InvokeApiDestination" ], "Resource": [ "arn:aws:events:us-east-1:123456789012:api-destination/AmazonSecurityLake*/*" ] } ] }

Associez la politique de confiance suivante à votre rôle IAM pour vous EventBridge permettre d'assumer ce rôle :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowEventBridgeToAssume", "Effect": "Allow", "Principal": { "Service": "events.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Security Lake crée automatiquement un rôle IAM qui permet à l'abonné de lire les données du lac de données (ou de sonder les événements d'une file d'attente Amazon SQS si c'est la méthode de notification préférée). Ce rôle est protégé par une politique AWS gérée appelée AmazonSecurityLakePermissionsBoundary.