View a markdown version of this page

Génération de recommandations de politique pour les résultats d'accès non utilisés - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Génération de recommandations de politique pour les résultats d'accès non utilisés

En cas de détection d'autorisations non utilisées, Security Hub peut générer des recommandations de politique de moindre privilège qui vous indiquent une politique de remplacement limitée. La recommandation évalue chaque politique associée au principal IAM et génère une stratégie de remplacement qui ne conserve que les autorisations que le principal a réellement utilisées. Cette fonctionnalité est fournie à tous les clients de Security Hub sans frais supplémentaires.

Comment fonctionnent les recommandations politiques

La génération de recommandations de politiques est une opération asynchrone. Pour générer et récupérer une recommandation :

  1. Récupérez les autorisations inutilisées trouvées depuis Security Hub à l'aide de l'opération GetFindingsV2 API. Notez le metadata.uid champ de la découverte.

  2. Appelez GenerateRecommendedPolicyV2 le responsable de la découvertemetadata.uid. Cela lance la génération de recommandations, qui se termine généralement en 20 secondes.

  3. Sondage GetRecommendedPolicyV2 avec le même résultat metadata.uid jusqu'à ce que le status champ revienneSUCCEEDED.

  4. La réponse contient une ou plusieurs étapes de recommandation. Chaque étape spécifie recommendedAction l'une des options suivantes CREATE_POLICY (créer et joindre une politique de remplacement limitée) ou DETACH_POLICY (détacher la politique d'origine trop privilégiée). Pour CREATE_POLICY les étapes, la réponse inclut à la fois le existingPolicy JSON et le recommendedPolicy JSON afin que vous puissiez les comparer.

Vous devez appeler GenerateRecommendedPolicyV2 avant d'appeler GetRecommendedPolicyV2 si aucune recommandation n'a été générée précédemment pour cette découverte.

Qui peut générer des recommandations

Le propriétaire du compte et les administrateurs délégués peuvent appeler les opérations d'API suivantes :

  • Les titulaires de comptes peuvent générer et consulter des recommandations concernant les autorisations non utilisées trouvées dans leur propre compte.

  • Les administrateurs délégués peuvent générer et consulter des recommandations pour les informations relatives aux autorisations non utilisées de tout compte membre au sein de leur organisation.

Si vous n'êtes pas un administrateur délégué et que le résultat appartient à un autre compte, l'opération d'API renvoie une AccessDeniedException erreur.

Cycle de vie des recommandations

  • Les recommandations sont mises en cache pendant 90 jours et restent disponibles tant que le résultat est actif (pas fermé). Cependant, appeler GenerateRecommendedPolicyV2 plusieurs fois invalide le cache et démarre une nouvelle tâche qui remplace la politique mise en cache. GenerateRecommendedPolicyV2N'appelez qu'une seule fois par découverte.

  • La recommandation suit un modèle de détachement et d'attachement. Elle ne modifie pas vos politiques IAM existantes. Vous passez en revue la politique recommandée et vous l'appliquez manuellement dans la console IAM ou via l'API IAM.

  • Si le problème est résolu (par exemple, parce que les autorisations précédemment inutilisées sont désormais utilisées), la recommandation n'est plus disponible.

Cas d'erreur

Les opérations de l'API renvoient des erreurs dans les situations suivantes :

  • Le résultat a été résolu — InvalidInputException (HTTP 400).

  • La découverte n'est pas une recherche d'autorisations inutilisées — InvalidInputException (HTTP 400).

  • Le principal IAM a été créé via le jeu d'autorisations IAM Identity Center. Les politiques relatives aux principaux ensembles d'autorisations ne peuvent pas être modifiées directement. La recommandation renvoie un FAILED statut avec une explication.

  • L'appelant n'est pas un administrateur délégué et le résultat appartient à un autre compte AccessDeniedException (HTTP 403).

  • Aucune recommandation n'a encore été générée et vous appelez GetRecommendedPolicyV2 sans avoir d'abord appelé GenerateRecommendedPolicyV2ResourceNotFoundException (HTTP 404).

Utilisation de la console

Dans la console Security Hub, vous pouvez générer une recommandation de politique en consultant les autorisations non utilisées et en choisissant l'onglet Remédiation. La console affiche un spinner de chargement pendant la création de la recommandation. Lorsque la recommandation est prête, vous pouvez sélectionner Aperçu pour voir une comparaison côte à côte de votre politique actuelle et du remplacement du moindre privilège recommandé. Vous pouvez copier la politique recommandée au format JSON.

Référence des API

  • GenerateRecommendedPolicyV2— Lance la génération asynchrone d'une recommandation de politique de moindre privilège pour la détection d'autorisations non utilisées. Prend les résultats metadata.uid comme entrée. Renvoie HTTP 200 avec un corps vide en cas de succès.

  • GetRecommendedPolicyV2— Récupère la recommandation de politique générée. Prend les résultats metadata.uid comme entrée. Supporte la pagination avec maxResults (1 à 100) et des nextToken paramètres. Renvoie l'état de la recommandation (IN_PROGRESSSUCCEEDED, ouFAILED), les étapes de recommandation, l'ARN de la ressource et les éventuelles erreurs.

Pour une documentation détaillée sur l'API, consultez le document de référence de l'API Security Hub.