Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS politiques gérées pour Security Hub
Une politique AWS gérée est une politique autonome qui est créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.
N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder les autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont disponibles pour tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.
Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'une nouvelle politique Service AWS est lancée ou que de nouvelles opérations d'API deviennent disponibles pour des services existants.
Pour plus d’informations, consultez Politiques gérées par AWS dans le Guide de l’utilisateur IAM.
AWS stratégie gérée : AWSSecurityHubFullAccess
Vous pouvez associer la politique AWSSecurityHubFullAccess à vos identités IAM.
Cette politique accorde des autorisations administratives qui permettent à un principal d'accéder pleinement à toutes les actions CSPM de Security Hub. Cette politique doit être associée à un mandant avant qu'il n'active Security Hub CSPM manuellement pour son compte. Par exemple, les responsables disposant de ces autorisations peuvent à la fois consulter et mettre à jour l'état des résultats. Ils peuvent également configurer des informations personnalisées, activer des intégrations et activer et désactiver les normes et les contrôles. Les responsables d'un compte administrateur peuvent également gérer les comptes des membres.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
securityhub— Permet aux administrateurs d'accéder pleinement à toutes les actions CSPM de Security Hub. -
guardduty— Permet aux directeurs d'effectuer la gestion du cycle de vie complet d'un détecteur, la gestion administrative de l'organisation, la gestion des comptes des membres et la configuration à l'échelle de l'organisation dans Amazon. GuardDuty Cela inclut les actions d'API : GetDetector ListDetector, CreateDetector, UpdateDetector, DeleteDetector, EnableOrganizationAdminAccount, ListOrganizationAdminAccounts, CreateMembers, UpdateOrganizationConfiguration, DescribeOrganizationConfiguration. -
iam— Permet aux directeurs de créer un rôle lié à un service pour Security Hub CSPM et Security Hub et d'obtenir les rôles, les politiques et les versions des politiques. -
inspector— Permet aux administrateurs d'obtenir des informations sur l'état du compte, de l'activer ou de le désactiver, de déléguer la gestion administrative et de gérer la configuration de l'organisation dans Amazon Inspector. Cela inclut les actions d'API : BatchGetAccountStatus, Activer, Désactiver EnableDelegatedAdminAccount, DisableDelegatedAdminAccount, ListDelegatedAdminAccounts, UpdateOrganizationConfiguration, DescribeOrganizationConfiguration. -
pricing— Permet aux directeurs d'obtenir une liste de prix Services AWS et des produits. -
account— Permet aux administrateurs d'obtenir des informations sur les régions du compte afin de faciliter la gestion des régions dans Security Hub.
Pour passer en revue les autorisations relatives à cette politique, consultez AWSSecurityHubFullAccess le AWS Managed Policy Reference Guide.
AWS stratégie gérée : AWSSecurityHubReadOnlyAccess
Vous pouvez associer la politique AWSSecurityHubReadOnlyAccess à vos identités IAM.
Cette politique accorde des autorisations en lecture seule qui permettent aux utilisateurs de consulter les informations dans Security Hub CSPM. Les responsables auxquels cette politique est attachée ne peuvent effectuer aucune mise à jour dans Security Hub CSPM. Par exemple, les directeurs disposant de ces autorisations peuvent consulter la liste des résultats associés à leur compte, mais ne peuvent pas modifier le statut d'un résultat. Ils peuvent consulter les résultats des informations, mais ne peuvent pas créer ni configurer d'informations personnalisées. Ils ne peuvent pas configurer de contrôles ou d'intégrations de produits.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
securityhub— Permet aux utilisateurs d'effectuer des actions qui renvoient une liste d'éléments ou des détails sur un élément. Cela inclut les opérations d'API qui commencent parGetList, ouDescribe.
Pour passer en revue les autorisations relatives à cette politique, consultez AWSSecurityHubReadOnlyAccess le AWS Managed Policy Reference Guide.
AWS stratégie gérée : AWSSecurityHubOrganizationsAccess
Vous pouvez associer la politique AWSSecurityHubOrganizationsAccess à vos identités IAM.
Cette politique accorde des autorisations administratives pour activer et gérer Security Hub, Security Hub CSPM, Amazon GuardDuty et Amazon Inspector pour une organisation en. AWS Organizations Les autorisations associées à cette politique permettent au compte de gestion de l'organisation de désigner le compte administrateur délégué pour Security Hub, Security Hub CSPM, Amazon GuardDuty et Amazon Inspector. Ils permettent également au compte administrateur délégué d'activer les comptes d'organisation en tant que comptes de membres.
Cette politique fournit uniquement des autorisations pour AWS Organizations. Le compte de gestion de l'organisation et le compte d'administrateur délégué nécessitent également des autorisations pour les actions associées. Ces autorisations peuvent être accordées à l'aide de la politique AWSSecurityHubFullAccess gérée.
La création ou la mise à jour d'une politique d'administrateur délégué dans un compte de gestion nécessite des autorisations supplémentaires qui ne sont pas fournies dans cette politique. Pour effectuer ces actions, il est recommandé d'ajouter des autorisations pour la AWSOrganizationsFullAccess politique organizations:PutResourcePolicy ou de la joindre.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
organizations:ListAccounts— Permet aux directeurs de récupérer la liste des comptes qui font partie d'une organisation. -
organizations:DescribeOrganization— Permet aux directeurs de récupérer des informations sur l'organisation. -
organizations:ListRoots— Permet aux directeurs de répertorier la racine d'une organisation. -
organizations:ListDelegatedAdministrators— Permet aux directeurs de répertorier l'administrateur délégué d'une organisation. -
organizations:ListAWSServiceAccessForOrganization— Permet aux directeurs de répertorier les informations Services AWS utilisées par une organisation. -
organizations:ListOrganizationalUnitsForParent— Permet aux directeurs d'école de répertorier les unités organisationnelles (UO) enfants d'une UO parent. -
organizations:ListAccountsForParent— Permet aux directeurs d'école de répertorier les comptes enfants d'une unité d'organisation parentale. -
organizations:ListParents— Répertorie la racine ou les unités organisationnelles (UO) qui font office de parent immédiat de l'unité d'organisation ou du compte enfant spécifié. -
organizations:DescribeAccount: autorise les principaux à extraire des informations sur un compte dans l’organisation. -
organizations:DescribeOrganizationalUnit— Permet aux directeurs de récupérer des informations sur une unité d'organisation. -
organizations:ListPolicies— Récupère la liste de toutes les politiques d'une organisation d'un type donné. -
organizations:ListPoliciesForTarget— Répertorie les politiques qui sont directement associées à la racine, à l'unité organisationnelle (OU) ou au compte cible spécifié. -
organizations:ListTargetsForPolicy— Répertorie toutes les racines, les unités organisationnelles (UO) et les comptes auxquels la politique spécifiée est attachée. -
organizations:EnableAWSServiceAccess— Permet aux directeurs d'activer l'intégration avec les organisations. -
organizations:RegisterDelegatedAdministrator— Permet aux administrateurs principaux de désigner le compte administrateur délégué. -
organizations:DeregisterDelegatedAdministrator— Permet aux administrateurs principaux de supprimer le compte administrateur délégué. -
organizations:DescribePolicy— Récupère les informations relatives à une politique. -
organizations:DescribeEffectivePolicy— Renvoie le contenu de la politique effective pour le type de politique et le compte spécifiés. -
organizations:CreatePolicy— Crée une politique d'un type spécifique que vous pouvez associer à un compte root, à une unité organisationnelle (OU) ou à un AWS compte individuel. -
organizations:UpdatePolicy— Met à jour une politique existante avec un nouveau nom, une nouvelle description ou un nouveau contenu. -
organizations:DeletePolicy— Supprime la politique spécifiée de votre organisation. -
organizations:AttachPolicy— Associe une politique à un compte root, à une unité organisationnelle (OU) ou à un compte individuel. -
organizations:DetachPolicy— Détache une politique d'une racine cible, d'une unité organisationnelle (OU) ou d'un compte. -
organizations:EnablePolicyType— Active un type de politique dans une racine. -
organizations:DisablePolicyType— Désactive un type de politique d'organisation dans une racine. -
organizations:TagResource— Ajoute une ou plusieurs balises à une ressource spécifiée. -
organizations:UntagResource— Supprime toutes les balises contenant les clés spécifiées d'une ressource spécifiée. -
organizations:ListTagsForResource— Répertorie les balises associées à une ressource spécifiée. -
organizations:DescribeResourcePolicy— Récupère les informations relatives à une politique de ressources.
Pour passer en revue les autorisations relatives à cette politique, consultez AWSSecurityHubOrganizationsAccess le AWS Managed Policy Reference Guide.
AWS stratégie gérée : AWSSecurityHubServiceRolePolicy
Vous ne pouvez pas joindre de AWSSecurityHubServiceRolePolicy à vos entités IAM. Cette politique est associée à un rôle lié à un service qui permet à Security Hub CSPM d'effectuer des actions en votre nom. Pour de plus amples informations, veuillez consulter Service-linked rôles pour AWS Security Hub CSPM.
Cette politique accorde des autorisations administratives qui permettent au rôle lié au service d'effectuer des tâches telles que l'exécution de contrôles de sécurité pour les contrôles CSPM de Security Hub.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes :
-
cloudtrail— Récupérez des informations sur les CloudTrail sentiers. -
cloudwatch— Récupérez les CloudWatch alarmes actuelles et les indicateurs de santé du connecteur. -
logs— Récupérez les filtres métriques pour CloudWatch les journaux. -
sns— Récupère la liste des abonnements à une rubrique SNS. -
config— Récupérez des informations sur les enregistreurs de configuration, les ressources et AWS Config les règles. Gérez les enregistreurs de configuration liés aux services Security Hub CSPM et les enregistreurs de configuration liés aux services tiers. Créez et supprimez AWS Config des règles et exécutez des évaluations en fonction de ces règles. Répertoriez les enregistreurs de configuration et obtenez des informations sur les connecteurs pour prendre en charge les intégrations cloud tierces. -
iam— Récupérez et générez des rapports d'identification pour les comptes, et créez le rôle lié au service pour. AWS Config -
organizations— Récupérez les informations relatives au compte et à l'unité organisationnelle (OU) d'une organisation. -
securityhub— Récupérez des informations sur la manière dont le service, les normes et les contrôles Security Hub CSPM sont configurés. -
tag— Récupérez des informations sur les balises de ressources.
Pour passer en revue les autorisations relatives à cette politique, consultez AWSSecurityHubServiceRolePolicy le AWS Managed Policy Reference Guide.
Mises à jour de Security Hub pour AWS stratégies gérées
Le tableau suivant fournit des informations sur les mises à jour des politiques AWS gérées pour AWS Security Hub et Security Hub CSPM depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les mises à jour des politiques, abonnez-vous au flux RSS sur la page d'historique des documents de Security Hub.
| Modifier | Description | Date |
|---|---|---|
|
AWSSecurityHubServiceRolePolicy— Politique mise à jour |
Security Hub CSPM a mis à jour la politique pour prendre en charge l'intégration de tiers. La mise à jour ajoute les autorisations suivantes : gérer les enregistreurs de configuration tiers, répertorier les enregistreurs de configuration, obtenir des informations sur le connecteur et récupérer les mesures de santé du connecteur. |
30 juin 2026 |
|
AWSSecurityHubServiceRolePolicy— Politique mise à jour |
Security Hub CSPM a mis à jour la politique pour ajouter des autorisations permettant de gérer les enregistreurs de configuration liés aux services Security Hub CSPM et de créer le rôle lié aux services. AWS Config |
29 avril 2026 |
|
AWSSecurityHubOrganizationsAccess— Politique mise à jour |
Security Hub a mis à jour la politique pour ajouter des autorisations permettant de décrire les politiques relatives aux ressources afin de prendre en charge les fonctionnalités de Security Hub. Security Hub est en version préliminaire et est susceptible d'être modifiée. |
12 novembre 2025 |
|
AWSSecurityHubFullAccess— Politique mise à jour |
Security Hub a mis à jour la politique pour ajouter des fonctionnalités relatives à la gestion GuardDuty, à Amazon Inspector et à la gestion des comptes afin de prendre en charge les fonctionnalités de Security Hub. Security Hub est en version préliminaire et est susceptible d'être modifiée. |
17 novembre 2025 |
| AWSSecurityHubOrganizationsAccess : mise à jour d’une politique existante | Security Hub a ajouté de nouvelles autorisations à la politique. Les autorisations permettent à la direction de l'organisation d'activer et de gérer Security Hub et Security Hub CSPM pour une organisation. | 17 juin 2025 |
|
AWSSecurityHubFullAccess : mise à jour d’une politique existante |
Security Hub CSPM a ajouté de nouvelles autorisations qui permettent aux directeurs de créer un rôle lié à un service pour Security Hub. |
17 juin 2025 |
| AWSSecurityHubFullAccess— Mise à jour d'une politique existante | Security Hub CSPM a mis à jour la politique pour obtenir le détail des prix Services AWS et des produits. | 24 avril 2024 |
| AWSSecurityHubReadOnlyAccess— Mise à jour d'une politique existante | Security Hub CSPM a mis à jour cette politique gérée en ajoutant un Sid champ. |
22 février 2024 |
| AWSSecurityHubFullAccess— Mise à jour d'une politique existante | Security Hub CSPM a mis à jour la politique afin de déterminer si Amazon GuardDuty et Amazon Inspector sont activés dans un compte. Cela permet aux clients de rassembler des informations relatives à la sécurité provenant de plusieurs sources. Services AWS | 16 novembre 2023 |
| AWSSecurityHubOrganizationsAccess— Mise à jour d'une politique existante | Security Hub CSPM a mis à jour la politique pour accorder des autorisations supplémentaires afin de permettre un accès en lecture seule aux AWS Organizations fonctionnalités d'administrateur délégué. Cela inclut des détails tels que la racine, les unités organisationnelles (UO), les comptes, la structure organisationnelle et l'accès aux services. | 16 novembre 2023 |
| AWSSecurityHubServiceRolePolicy : mise à jour d’une politique existante | Security Hub CSPM a ajouté les UpdateSecurityControl autorisations BatchGetSecurityControlsDisassociateFromAdministratorAccount, et pour lire et mettre à jour les propriétés de contrôle de sécurité personnalisables. |
26 novembre 2023 |
| AWSSecurityHubServiceRolePolicy – Mise à jour d’une politique existante | Security Hub CSPM a ajouté l'tag:GetResourcesautorisation de lire les balises de ressources liées aux résultats. |
7 novembre 2023 |
| AWSSecurityHubServiceRolePolicy : mise à jour d’une politique existante | Security Hub CSPM a ajouté l'BatchGetStandardsControlAssociationsautorisation d'obtenir des informations sur l'état d'activation d'un contrôle dans une norme. |
27 septembre 2023 |
| AWSSecurityHubServiceRolePolicy : mise à jour d’une politique existante | Security Hub CSPM a ajouté de nouvelles autorisations pour obtenir des AWS Organizations données et lire et mettre à jour les configurations de Security Hub CSPM, y compris les normes et les contrôles. | 20 septembre 2023 |
| AWSSecurityHubServiceRolePolicy : mise à jour d’une politique existante | Security Hub CSPM a déplacé l'config:DescribeConfigRuleEvaluationStatusautorisation existante vers une autre déclaration de la politique. L'config:DescribeConfigRuleEvaluationStatusautorisation est désormais appliquée à toutes les ressources. |
17 mars 2023 |
| AWSSecurityHubServiceRolePolicy : mise à jour d’une politique existante | Security Hub CSPM a déplacé l'config:PutEvaluationsautorisation existante vers une autre déclaration de la politique. L'config:PutEvaluationsautorisation est désormais appliquée à toutes les ressources. |
14 juillet 2021 |
| AWSSecurityHubServiceRolePolicy : mise à jour d’une politique existante | Security Hub CSPM a ajouté une nouvelle autorisation pour permettre au rôle lié au service de fournir des résultats d'évaluation à. AWS Config | 29 juin 2021 |
| AWSSecurityHubServiceRolePolicy— Ajouté à la liste des politiques gérées | Ajout d'informations sur la politique gérée AWSSecurityHubServiceRolePolicy, qui est utilisée par le rôle lié au service Security Hub CSPM. | 11 juin 2021 |
| AWSSecurityHubOrganizationsAccess— Nouvelle politique | Security Hub CSPM a ajouté une nouvelle politique qui accorde les autorisations nécessaires à l'intégration de Security Hub CSPM aux organisations. | 15 mars 2021 |
| Security Hub CSPM a commencé à suivre les modifications | Security Hub CSPM a commencé à suivre les modifications apportées à ses politiques AWS gérées. | 15 mars 2021 |