View a markdown version of this page

AWS politiques gérées pour Security Lake - Amazon Security Lake

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS politiques gérées pour Security Lake

Une politique AWS gérée est une politique autonome qui est créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.

N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder les autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont disponibles pour tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.

Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'une nouvelle politique Service AWS est lancée ou que de nouvelles opérations d'API deviennent disponibles pour des services existants.

Pour plus d’informations, consultez Politiques gérées par AWS dans le Guide de l’utilisateur IAM.

AWS stratégie gérée : AmazonSecurityLakeMetastoreManager

Amazon Security Lake utilise une AWS Lambda fonction pour gérer les métadonnées de votre lac de données. Grâce à cette fonction, Security Lake peut indexer les partitions Amazon Simple Storage Service (Amazon S3) qui contiennent vos données et vos fichiers de données dans les tables du catalogue de AWS Glue données. Cette politique gérée contient toutes les autorisations permettant à la fonction Lambda d'indexer les partitions S3 et les fichiers de données dans les AWS Glue tables.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • logs— Permet aux administrateurs d'enregistrer la sortie de la fonction Lambda dans Amazon CloudWatch Logs.

  • glue— Permet aux administrateurs d'effectuer des actions d'écriture spécifiques pour les tables du catalogue de AWS Glue données. Cela permet également aux AWS Glue robots d'identifier les partitions de vos données.

  • sqs— Permet aux administrateurs d'effectuer des actions de lecture et d'écriture spécifiques pour les files d'attente Amazon SQS qui envoient des notifications d'événements lorsque des objets sont ajoutés ou mis à jour dans votre lac de données.

  • s3— Permet aux administrateurs d'effectuer des actions de lecture et d'écriture spécifiques pour le compartiment Amazon S3 qui contient vos données.

Pour passer en revue les autorisations relatives à cette politique, consultez AmazonSecurityLakeMetastoreManager le AWS Managed Policy Reference Guide.

AWS stratégie gérée : AmazonSecurityLakePermissionsBoundary

Amazon Security Lake crée des rôles IAM pour les sources personnalisées tierces afin d'écrire des données dans le lac de données et pour les abonnés personnalisés tiers pour consommer les données du lac de données, et utilise cette politique lors de la création de ces rôles afin de définir la limite de leurs autorisations. Vous n'avez aucune action à effectuer pour utiliser cette politique. Si le lac de données est chiffré à l'aide d'une AWS KMS clé gérée par le client kms:Decrypt et que kms:GenerateDataKey des autorisations sont ajoutées.

Pour passer en revue les autorisations relatives à cette politique, consultez AmazonSecurityLakePermissionsBoundary le AWS Managed Policy Reference Guide.

AWS stratégie gérée : AmazonSecurityLakeAdministrator

Vous pouvez associer la AmazonSecurityLakeAdministrator politique à un mandant avant qu'il n'active Amazon Security Lake pour son compte. Cette politique accorde des autorisations administratives qui permettent à un principal d'accéder pleinement à toutes les actions de Security Lake. Le principal peut ensuite se connecter à Security Lake et configurer ensuite les sources et les abonnés dans Security Lake.

Cette politique inclut les actions que les administrateurs de Security Lake peuvent effectuer sur d'autres AWS services via Security Lake.

La AmazonSecurityLakeAdministrator politique ne prend pas en charge la création de rôles utilitaires requis par Security Lake pour gérer la réplication entre régions Amazon S3, l'enregistrement de nouvelles partitions de données AWS Glue, l'exécution d'un robot Glue sur les données ajoutées à des sources personnalisées ou la notification des nouvelles données aux abonnés des terminaux HTTPS. Vous pouvez créer ces rôles à l'avance, comme décrit dansDémarrez avec Amazon Security Lake.

Outre la politique AmazonSecurityLakeAdministrator gérée, Security Lake nécessite des lakeformation:PutDataLakeSettings autorisations pour les fonctions d'intégration et de configuration. PutDataLakeSettingspermet de définir un directeur IAM en tant qu'administrateur pour toutes les ressources régionales de Lake Formation du compte. Ce iam:CreateRole permission rôle doit être assorti d'une AmazonSecurityLakeAdministrator politique.

Les administrateurs de Lake Formation ont un accès complet à la console Lake Formation et contrôlent la configuration initiale des données et les autorisations d'accès. Security Lake attribue le principal qui active Security Lake et le AmazonSecurityLakeMetaStoreManager rôle (ou tout autre rôle spécifié) en tant qu'administrateurs de Lake Formation afin qu'ils puissent créer des tables, mettre à jour le schéma des tables, enregistrer de nouvelles partitions et configurer les autorisations sur les tables. Vous devez inclure les autorisations suivantes dans la politique pour l'utilisateur ou le rôle d'administrateur de Security Lake :

Note

Pour fournir des autorisations suffisantes pour accorder un accès aux abonnés basé sur Lake Formation, Security Lake recommande d'ajouter les glue:PutResourcePolicy autorisations suivantes.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowPutLakeFormationSettings", "Effect": "Allow", "Action": "lakeformation:PutDatalakeSettings", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "securitylake.amazonaws.com" } } }, { "Sid": "AllowGlueActions", "Effect": "Allow", "Action": ["glue:PutResourcePolicy", "glue:DeleteResourcePolicy"], "Resource": [ "arn:aws:glue:*:*:catalog", "arn:aws:glue:*:*:database/amazon_security_lake_glue_db*", "arn:aws:glue:*:*:table/amazon_security_lake_glue_db*/*" ], "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "securitylake.amazonaws.com" } } } ] }

Détails de l’autorisation

Cette politique inclut les autorisations suivantes.

  • securitylake— Permet aux directeurs d'accéder pleinement à toutes les actions de Security Lake.

  • organizations— Permet aux administrateurs de récupérer des informations auprès AWS des organisations concernant les comptes d'une organisation. Si un compte appartient à une organisation, ces autorisations permettent à la console Security Lake d'afficher les noms et numéros de compte.

  • iam— Permet aux directeurs de créer des rôles liés à des services pour Security Lake, et AWS Lake Formation Amazon EventBridge, comme étape obligatoire lors de l'activation de ces services. Permet également de créer et de modifier des politiques pour les rôles d'abonné et de source personnalisés, les autorisations de ces rôles étant limitées à ce qui est autorisé par la AmazonSecurityLakePermissionsBoundary politique.

  • ram— Permet aux administrateurs de configurer l'accès aux requêtes Lake Formation basé sur les requêtes des abonnés aux sources de Security Lake.

  • s3— Permet aux directeurs de créer et de gérer des compartiments Security Lake et de lire le contenu de ces compartiments.

  • lambda— Permet aux administrateurs de gérer les partitions de AWS Glue table Lambda utilisées pour mettre à jour les partitions après la livraison des AWS sources et la réplication entre régions.

  • glue— Permet aux directeurs de créer et de gérer la base de données et les tables Security Lake.

  • lakeformation— Permet aux administrateurs de gérer les Lake Formation autorisations pour les tables Security Lake.

  • events— Permet aux administrateurs de gérer les règles utilisées pour informer les abonnés des nouvelles données dans les sources de Security Lake.

  • sqs— Permet aux administrateurs de créer et de gérer des Amazon SQS files d'attente utilisées pour informer les abonnés de nouvelles données dans les sources de Security Lake.

  • kms— Permet aux principaux administrateurs d'autoriser Security Lake à écrire des données à l'aide d'une clé gérée par le client.

  • secretsmanager— Permet aux responsables de gérer les secrets utilisés pour informer les abonnés de nouvelles données dans les sources de Security Lake via des points de terminaison HTTPS.

Pour passer en revue les autorisations relatives à cette politique, consultez AmazonSecurityLakeAdministrator le AWS Managed Policy Reference Guide.

AWS stratégie gérée : SecurityLakeServiceLinkedRole

Security Lake utilise le rôle lié à un service nommé AWSServiceRoleForSecurityLake pour créer et exploiter le lac de données de sécurité.

Vous ne pouvez pas associer la politique SecurityLakeServiceLinkedRole gérée à vos entités IAM. Cette politique est associée à un rôle lié à un service qui permet à Security Lake d'effectuer des actions en votre nom. Pour plus d'informations, consultez la section Autorisations de Service-linked rôle pour Security Lake.

AWS stratégie gérée : SecurityLakeResourceManagementServiceRolePolicy

Security Lake utilise le rôle lié aux services nommé AWSServiceRoleForSecurityLakeResourceManagement pour effectuer une surveillance continue et améliorer les performances, ce qui peut réduire la latence et les coûts. Permet d'accéder à la gestion des ressources créées par Security Lake. Permet à Security Lake de supprimer SecurityLake _Glue_Partition_Updater_Lambda. Ce lambda est obsolète pour les clients qui ont effectué une migration iceberg et sont passés à des sources v2. Ce lambda utilisait l'environnement d'exécution Python 3.9 qui sera obsolète en décembre. Plutôt que de mettre à jour le runtime de ce lambda pour ces clients, il serait préférable de les supprimer. Nous avons mis en place un processus de restauration qui permet de déterminer si le client a toujours besoin du lambda ou non et de le supprimer s'il n'en a pas besoin. Cette mise à jour du reflex est requise pour nous permettre de supprimer ce lambda.

Vous ne pouvez pas associer la politique SecurityLakeResourceManagementServiceRolePolicy gérée à vos entités IAM. Cette politique est associée à un rôle lié à un service qui permet à Security Lake d'effectuer des actions en votre nom. Pour plus d'informations, consultez la section Autorisations de Service-linked rôle pour la gestion des ressources.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes.

  • events— Permet aux administrateurs de répertorier et de gérer les EventBridge règles de traitement des événements de Security Lake.

  • lambda— Permet aux administrateurs de gérer les fonctions et les configurations Lambda pour le traitement des métadonnées de Security Lake, y compris la possibilité de supprimer les fonctions de mise à jour des partitions obsolètes.

  • glue— Permet aux administrateurs de créer des partitions, de gérer des tables et d'accéder à des bases de données dans le catalogue de AWS Glue données pour la gestion des métadonnées de Security Lake.

  • s3— Permet aux administrateurs de gérer les configurations des compartiments Amazon S3, les politiques de cycle de vie et les objets de métadonnées pour les opérations des lacs de données Security Lake.

  • logs— Permet aux administrateurs d'accéder aux flux de CloudWatch journaux et d'interroger les données des journaux pour les fonctions Lambda de Security Lake.

  • sqs— Permet aux administrateurs de gérer les files d'attente et les messages Amazon SQS pour les flux de travail de traitement des données de Security Lake.

  • lakeformation— Permet aux directeurs de récupérer les paramètres et les autorisations des lacs de données pour la gestion des ressources de Security Lake.

Pour plus de détails sur cette politique, y compris la dernière version du document sur la politique JSON, consultez SecurityLakeResourceManagementServiceRolePolicy dans le Guide de référence de la politique gérée par AWS .

AWS stratégie gérée : AWS GlueServiceRole

La politique AWS GlueServiceRole gérée invoque le AWS Glue robot d'exploration et permet d'analyser AWS Glue les données source personnalisées et d'identifier les métadonnées de partition. Ces métadonnées sont nécessaires pour créer et mettre à jour des tables dans le catalogue de données.

Pour de plus amples informations, veuillez consulter Collecte de données à partir de sources personnalisées dans Security Lake.

Mises à jour de Security Lake pour AWS stratégies gérées

Consultez les détails des mises à jour des politiques AWS gérées pour Security Lake depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page historique des documents de Security Lake.

Modifier Description Date

SecurityLakeResourceManagementServiceRolePolicy— Politique existante mise à jour

Security Lake a mis à jour la politique gérée SecurityLakeResourceManagementServiceRolePolicy pour ajouter des lambda:DeleteFunction autorisations pour les fonctions SecurityLake _ Glue_Partition_Updater_Lambda obsolètes. Cela permet à Security Lake de nettoyer les fonctions Lambda obsolètes dans le cadre de la migration vers les sources v2 et le format iceberg.

18 novembre 2025

AWSServiceRoleForSecurityLakeResourceManagement— Politique existante mise à jour

Cette politique a été mise à jour pour remplacer StringLike l'ArnLikeopérateur par l'opérateur chargé d'évaluer les ARN-type clés pour lambda:FunctionArn le bloc de aws:ResourceAccount conditions. Cela permet une mise en œuvre plus sûre.

25 septembre 2025

Service-linked rôle pour Amazon Security Lake — Nouveau rôle lié aux services

Nous avons ajouté un nouveau rôle lié à un service. AWSServiceRoleForSecurityLakeResourceManagement Ce rôle lié à un service autorise Security Lake à effectuer une surveillance continue et à améliorer les performances, ce qui peut réduire la latence et les coûts.

14 novembre 2024

Service-linked rôle pour Amazon Security Lake  : mise à jour des autorisations de rôle liées aux services existantes

Nous avons ajouté AWS WAF des actions à la stratégie AWS gérée pour la SecurityLakeServiceLinkedRole politique. Les actions supplémentaires permettent à Security Lake de collecter AWS WAF des journaux lorsqu'elle est activée en tant que source de journaux dans Security Lake.

22 mai 2024

AmazonSecurityLakePermissionsBoundary : mise à jour d’une politique existante

Security Lake a ajouté des actions SID à la politique.

13 mai 2024

AmazonSecurityLakeMetastoreManager : mise à jour d’une politique existante

Security Lake a mis à jour la politique pour ajouter une action de nettoyage des métadonnées qui vous permet de supprimer les métadonnées de votre lac de données.

27 mars 2024

AmazonSecurityLakeAdministrator : mise à jour d’une politique existante

Security Lake a mis à jour la politique pour autoriser iam:PassRole le nouveau AmazonSecurityLakeMetastoreManagerV2 rôle et permettre à Security Lake de déployer ou de mettre à jour les composants du lac de données.

23 février 2024

AmazonSecurityLakeMetastoreManager : nouvelle politique

Security Lake a ajouté une nouvelle politique gérée qui autorise Security Lake à gérer les métadonnées de votre lac de données.

23 janvier 2024

AmazonSecurityLakeAdministrator : nouvelle politique

Security Lake a ajouté une nouvelle politique gérée qui accorde à un principal un accès complet à toutes les actions de Security Lake.

30 mai 2023

Security Lake a commencé à suivre les modifications

Security Lake a commencé à suivre les modifications apportées AWS à ses politiques gérées.

29 novembre 2022