Sélectionner vos préférences de cookies

Nous utilisons des cookies essentiels et des outils similaires qui sont nécessaires au fonctionnement de notre site et à la fourniture de nos services. Nous utilisons des cookies de performance pour collecter des statistiques anonymes afin de comprendre comment les clients utilisent notre site et d’apporter des améliorations. Les cookies essentiels ne peuvent pas être désactivés, mais vous pouvez cliquer sur « Personnaliser » ou « Refuser » pour refuser les cookies de performance.

Si vous êtes d’accord, AWS et les tiers approuvés utiliseront également des cookies pour fournir des fonctionnalités utiles au site, mémoriser vos préférences et afficher du contenu pertinent, y compris des publicités pertinentes. Pour accepter ou refuser tous les cookies non essentiels, cliquez sur « Accepter » ou « Refuser ». Pour effectuer des choix plus détaillés, cliquez sur « Personnaliser ».

Actions, ressources et clés de condition pour AWS Security Hub - Référence de l'autorisation de service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Actions, ressources et clés de condition pour AWS Security Hub

AWS Security Hub (préfixe de service :securityhub) fournit les ressources, actions et clés de contexte de condition spécifiques aux services suivantes à utiliser dans les politiques d'autorisation IAM.

Références :

Actions définies par AWS Security Hub

Vous pouvez indiquer les actions suivantes dans l'élément Action d'une déclaration de politique IAM. Utilisez des politiques pour accorder des autorisations permettant d'effectuer une opération dans AWS. Lorsque vous utilisez une action dans une politique, vous autorisez ou refusez généralement l'accès à l'opération d'API ou à la commande CLI portant le même nom. Toutefois, dans certains cas, une seule action contrôle l'accès à plusieurs opérations. D'autres opérations, quant à elles, requièrent plusieurs actions différentes.

La colonne Types de ressources indique si chaque action prend en charge les autorisations au niveau des ressources. S'il n'y a pas de valeur pour cette colonne, vous devez indiquer toutes les ressources (« * ») dans l'élément Resource de votre déclaration de politique. Si la colonne inclut un type de ressource, vous pouvez indiquer un ARN de ce type dans une déclaration avec cette action. Si l'action comporte une ou plusieurs ressources requises, l'appelant doit être autorisé à utiliser l'action avec ces ressources. Les ressources requises sont indiquées dans le tableau par un astérisque (*). Si vous limitez l'accès aux ressources avec l'Resourceélément dans une politique IAM, vous devez inclure un ARN ou un modèle pour chaque type de ressource requis. Certaines actions prennent en charge plusieurs types de ressources. Si le type de ressource est facultatif (non indiqué comme obligatoire), vous pouvez choisir d'utiliser l'un, mais pas l'autre.

La colonne Clés de condition inclut des clés que vous pouvez spécifier dans l'élément Condition d'une déclaration de politique. Pour plus d'informations sur les clés de condition associées aux ressources du service, consultez la colonne Clés de condition du tableau des types de ressources.

Note

Les clés de condition des ressources sont répertoriées dans le tableau Types de ressources. Vous pouvez trouver un lien vers le type de ressource qui s'applique à une action dans la colonne Types de ressources (* obligatoire) du tableau Actions. Le type de ressource indiqué dans le tableau Types de ressources inclut la colonne Clés de condition, qui contient les clés de condition de ressource qui s'appliquent à une action dans le tableau Actions.

Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Actions.

Actions Description Niveau d'accès Types de ressources (*obligatoire) Clés de condition Actions dépendantes
AcceptAdministratorInvitation Accorde l'autorisation d'accepter les invitations Security Hub à devenir un compte membre Écriture

hub

AcceptInvitation Accorde l'autorisation d'accepter les invitations Security Hub à devenir un compte membre Écrire

hub

BatchDeleteAutomationRules Accorde l'autorisation de supprimer une ou plusieurs règles d'automatisation dans Security Hub Écrire

automation-rule*

BatchDisableStandards Accorde l'autorisation de désactiver les normes dans Security Hub Écriture

hub

BatchEnableStandards Accorde l'autorisation d'activer les normes dans Security Hub Écrire

hub

BatchGetAutomationRules Autorise Security Hub à récupérer une liste détaillée des règles d'automatisation en fonction de la règle Amazon Resource Names (ARNs) Lecture

automation-rule*

BatchGetConfigurationPolicyAssociations Octroie l'autorisation de récupérer des informations sur les stratégies de configuration associées à une liste spécifique de comptes membres et d'unités organisationnelles de l'organisation du compte appelant. Lecture
BatchGetControlEvaluations [autorisation uniquement] Accorde l'autorisation d'obtenir le statut d'activation et de conformité des contrôles, le nombre de résultats pour les contrôles et le score de sécurité global pour les contrôles sur la console Security Hub Lecture

hub

BatchGetSecurityControls Octroie l'autorisation d'obtenir les informations relatives à des contrôles de sécurité spécifiques identifiés par un ID ou ARN Lecture

securityhub:DescribeStandardsControls

BatchGetStandardsControlAssociations Octroie l'autorisation d'obtenir le statut d'habilitation d'un lot de contrôles de sécurité dans les normes Lecture

securityhub:DescribeStandardsControls

BatchImportFindings Accorde l'autorisation d'importer des résultats dans Security Hub à partir d'un produit intégré Écrire

product*

securityhub:TargetAccount

BatchUpdateAutomationRules Accorde l'autorisation de mettre à jour une ou plusieurs règles d'automatisation depuis Security Hub en fonction de la règle Amazon Resource Names (ARNs) et des paramètres d'entrée Écrire

automation-rule*

BatchUpdateFindings Accorde l'autorisation de mettre à jour des champs contrôlés par le client pour un ensemble sélectionné de résultats Security Hub Écrire

hub

securityhub:ASFFSyntaxPath/${ASFFSyntaxPath}

BatchUpdateStandardsControlAssociations Octroie l'autorisation de mettre à jour le statut d'habilitation d'un lot de contrôles de sécurité dans les normes Écrire

securityhub:UpdateStandardsControl

CreateActionTarget Accorde l'autorisation de créer des actions personnalisées dans Security Hub Écrire

hub

CreateAutomationRule Accorde l'autorisation de créer une règle d'automatisation basée sur les paramètres d'entrée Écrire

aws:RequestTag/${TagKey}

aws:TagKeys

CreateConfigurationPolicy Octroie l'autorisation de créer une stratégie de configuration pour gérer les paramètres des membres de l'organisation dans Security Hub. Écrire

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFindingAggregator Accorde l'autorisation de à créer un agrégateur de recherche, qui contient la configuration d'agrégation de recherche entre régions Écrire
CreateInsight Accorde l'autorisation de créer des informations dans Security Hub. Les aperçus sont des recueils de résultats connexes Écriture

hub

CreateMembers Accorde l'autorisation de créer des comptes de membres dans Security Hub Écriture

hub

DeclineInvitations Accorde l'autorisation de refuser les invitations Security Hub à devenir un compte membre Écriture

hub

DeleteActionTarget Accorde l'autorisation de supprimer des actions personnalisées dans Security Hub Écrire

hub

DeleteConfigurationPolicy Octroie l'autorisation de supprimer une stratégie de configuration existante. Écrire

configuration-policy*

DeleteFindingAggregator Accorde l'autorisation de supprimer un agrégateur de recherche, ce qui désactive l'agrégation de recherche entre régions Écrire

finding-aggregator*

DeleteInsight Accorde l'autorisation de supprimer des informations de Security Hub Écriture

hub

DeleteInvitations Accorde l'autorisation de supprimer les invitations Security Hub à devenir un compte membre Écriture

hub

DeleteMembers Accorde l'autorisation de supprimer des comptes membres de Security Hub Écriture

hub

DescribeActionTargets Accorde l'autorisation de récupérer la liste des actions personnalisées à l'aide de l'API Lecture

hub

DescribeHub Accorde l'autorisation de récupérer des informations sur la ressource de hub dans votre compte Lecture

hub

DescribeOrganizationConfiguration Accorde l'autorisation de décrire la configuration de l'organisation pour Security Hub Lecture

hub

DescribeProducts Accorde l'autorisation de récupérer des informations sur les intégrations de produits Security Hub disponibles Lecture

hub

DescribeStandards Accorde l'autorisation de récupérer des informations sur les normes Security Hub Lecture

hub

DescribeStandardsControls Accorde l'autorisation de récupérer des informations sur les contrôles des normes Security Hub Lecture

hub

DisableImportFindingsForProduct Accorde l'autorisation de désactiver l'importation des résultats pour un produit intégré Security Hub Écriture

hub

DisableOrganizationAdminAccount Accorde l'autorisation de supprimer le compte d'administrateur Security Hub de votre organisation Écriture

hub

organizations:DescribeOrganization

DisableSecurityHub Accorde l'autorisation de désactiver Security Hub Écriture

hub

DisassociateFromAdministratorAccount Accorde à un compte membre Security Hub l'autorisation de se dissocier du compte administrateur associé Écriture

hub

DisassociateFromMasterAccount Accorde l'autorisation à un compte membre Security Hub de se dissocier du compte principal associé Écriture

hub

DisassociateMembers Accorde l'autorisation de dissocier des comptes membres Security Hub du compte administrateur associé Écriture

hub

EnableImportFindingsForProduct Accorde l'autorisation d'activer l'importation des résultats pour un produit intégré Security Hub Écriture

hub

EnableOrganizationAdminAccount Accorde l'autorisation de désigner un compte administrateur Security Hub pour votre organisation Écriture

hub

organizations:DescribeOrganization

organizations:EnableAWSServiceAccess

organizations:RegisterDelegatedAdministrator

EnableSecurityHub Accorde l'autorisation d'activer Security Hub Écriture

hub

aws:RequestTag/${TagKey}

aws:TagKeys

GetAdhocInsightResults [autorisation uniquement] Accorde l'autorisation de récupérer les résultats d'analyse en fournissant un ensemble de filtres au lieu d'un ARN d'information Lecture

hub

GetAdministratorAccount Accorde l'autorisation de récupérer les informations relatives au compte administrateur Security Hub Lecture

hub

GetConfigurationPolicy Octroie l'autorisation d'obtenir un aperçu complet d'une stratégie de configuration créée par le compte appelant. Lecture

configuration-policy*

GetConfigurationPolicyAssociation Octroie l'autorisation de récupérer des informations sur une stratégie de configuration associée à un compte membre ou une unité organisationnelle de l'organisation du compte appelant. Lecture
GetControlFindingSummary [autorisation uniquement] Accorde l'autorisation de récupérer un score de sécurité et compte des statuts de recherche et de contrôle pour une norme de sécurité Lecture

hub

GetEnabledStandards Accorde l'autorisation de récupérer la liste des normes activées dans Security Hub Liste

hub

GetFindingAggregator Accorde l'autorisation de récupérer les détails d'un agrégateur de recherche, qui configure l'agrégation de recherche entre régions Lecture

finding-aggregator*

GetFindingHistory Accorde l'autorisation de récupérer une liste de l'historique des résultats auprès de Security Hub Lecture

hub

GetFindings Accorde l'autorisation de récupérer une liste de résultats à partir de Security Hub Lecture

hub

GetFreeTrialEndDate [autorisation uniquement] Accorde l'autorisation de récupérer la date de fin de l'essai gratuit de Security Hub d'un compte Lecture

hub

GetFreeTrialUsage [autorisation uniquement] Accorde l'autorisation de récupérer des informations sur l'utilisation de Security Hub pendant la période d'essai gratuite Lecture

hub

GetInsightFindingTrend [autorisation uniquement] Accorde l'autorisation de récupérer une tendance de recherche d'informations à partir de Security Hub afin de générer un graphique Lecture

hub

GetInsightResults Accorde l'autorisation de récupérer les résultats d'informations à partir de Security Hub Lecture

hub

GetInsights Accorde l'autorisation de récupérer les informations de Security Hub Liste

hub

GetInvitationsCount Accorde l'autorisation de récupérer le nombre d'invitations d'adhésion au Security Hub envoyées au compte Lecture

hub

GetMasterAccount Accorde l'autorisation de récupérer des détails sur le compte principal Security Hub Lecture

hub

GetMembers Accorde l'autorisation de récupérer les détails des comptes membres de Security Hub Lecture

hub

GetSecurityControlDefinition Octroie l'autorisation d'obtenir les informations de définition relatives à un contrôle de sécurité spécifique identifié par un ID. Lecture

securityhub:DescribeStandardsControls

GetUsage [autorisation uniquement] Accorde l'autorisation de récupérer des informations sur l'usage de Security Hub par les comptes Lecture

hub

InviteMembers Autorise d'inviter d'autres AWS comptes à devenir des comptes membres du Security Hub Écrire

hub

ListAutomationRules Accorde l'autorisation de récupérer une liste de règles d'automatisation et de leurs métadonnées pour le compte appelant à partir de Security Hub Liste
ListConfigurationPolicies Octroie l'autorisation de répertorier les récapitulatifs de toutes les stratégies de configuration créées par le compte appelant. Liste
ListConfigurationPolicyAssociations Octroie l'autorisation de récupérer des informations sur toutes les stratégies de configuration associées à tous les comptes membres et unités organisationnelles de l'organisation du compte appelant. Liste
ListControlEvaluationSummaries [autorisation uniquement] Accorde l'autorisation de récupérer une liste de contrôles pour une norme, y compris le contrôle IDs, les statuts et le nombre de résultats Lecture

hub

ListEnabledProductsForImport Accorde l'autorisation de récupérer les produits intégrés Security Hub actuellement activés Liste

hub

ListFindingAggregators Accorde l'autorisation de récupérer une liste d'agrégateurs de recherche contenant la configuration d'agrégation de recherche entre régions Liste
ListInvitations Accorde l'autorisation de récupérer les invitations Security Hub envoyées au compte Liste

hub

ListMembers Accorde l'autorisation de récupérer les informations relatives aux comptes membres Security Hub associés au compte administrateur Liste

hub

ListOrganizationAdminAccounts Accorde l'autorisation de répertorier les comptes administrateur Security Hub de votre organisation Liste

hub

organizations:DescribeOrganization

ListSecurityControlDefinitions Octroie l'autorisation de récupérer une liste de définitions de contrôle de sécurité contenant des informations sur les contrôles de sécurité de la région actuelle Liste
ListStandardsControlAssociations Octroie l'autorisation de répertorier le statut d'habilitation d'un contrôle de sécurité dans les normes Liste

securityhub:DescribeStandardsControls

ListTagsForResource Accorde l'autorisation de répertorier les balises associées à une ressource Lecture

automation-rule

configuration-policy

hub

SendFindingEvents [autorisation uniquement] Autorise l'utilisation d'une action personnalisée pour envoyer les résultats du Security Hub à Amazon EventBridge Lecture

hub

SendInsightEvents [autorisation uniquement] Autorise l'utilisation d'une action personnalisée pour envoyer des informations relatives au Security Hub à Amazon EventBridge Lecture

hub

StartConfigurationPolicyAssociation Octroie l'autorisation d'associer une stratégie de configuration à un compte membre ou une unité organisationnelle dans l'organisation du compte appelant. Écrire

configuration-policy

StartConfigurationPolicyDisassociation Octroie l'autorisation de supprimer une association de stratégie de configuration d'un compte membre ou d'une unité organisationnelle dans l'organisation du compte appelant. Écrire

configuration-policy

TagResource Accorde l'autorisation d'ajouter des balises à une ressource Security Hub Balisage

automation-rule

configuration-policy

hub

UntagResource Accorde l'autorisation de supprimer des balises d'une ressource Security Hub Balisage

automation-rule

configuration-policy

hub

UpdateActionTarget Accorde l'autorisation de mettre à jour des actions personnalisées dans Security Hub Écrire

hub

UpdateConfigurationPolicy Octroie l'autorisation de mettre à jour une stratégie de configuration existante. Écrire

configuration-policy*

UpdateFindingAggregator Accorde l'autorisation de mettre à jour un agrégateur de recherche, qui contient la configuration d'agrégation de recherche entre régions Écrire

finding-aggregator*

UpdateFindings Accorde l'autorisation de mettre à jour les résultats de Security Hub Écriture

hub

UpdateInsight Accorde l'autorisation de mettre à jour les informations dans Security Hub Écriture

hub

UpdateOrganizationConfiguration Accorde l'autorisation de mettre à jour la configuration de l'organisation pour Security Hub Écrire

hub

UpdateSecurityControl Octroie l'autorisation de mettre à jour les propriétés d'un contrôle de sécurité spécifique identifié par ID ou ARN. Écrire

securityhub:UpdateStandardsControl

UpdateSecurityHubConfiguration Accorde l'autorisation de mettre à jour la configuration de Security Hub Écriture

hub

UpdateStandardsControl Accorde l'autorisation de mettre à jour les contrôles des normes Security Hub Écriture

hub

Types de ressources définis par AWS Security Hub

Ce service définit les types de ressources suivants, qui peuvent être utilisés dans l' Resource élément des déclarations de politique d'autorisation IAM. Chaque action du tableau Actions identifie les types de ressources pouvant être spécifiés avec cette action. Un type de ressource peut également définir les clés de condition que vous pouvez inclure dans une politique. Ces clés sont affichées dans la dernière colonne du tableau. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Types de ressources.

Types de ressources ARN Clés de condition
hub arn:${Partition}:securityhub:${Region}:${Account}:hub/default

aws:ResourceTag/${TagKey}

product arn:${Partition}:securityhub:${Region}:${Account}:product/${Company}/${ProductId}
finding-aggregator arn:${Partition}:securityhub:${Region}:${Account}:finding-aggregator/${FindingAggregatorId}
automation-rule arn:${Partition}:securityhub:${Region}:${Account}:automation-rule/${AutomationRuleId}
configuration-policy arn:${Partition}:securityhub:${Region}:${Account}:configuration-policy/${ConfigurationPolicyId}

Clés de condition pour AWS Security Hub

AWS Security Hub définit les clés de condition suivantes qui peuvent être utilisées dans l'Conditionélément d'une politique IAM. Vous pouvez utiliser ces clés pour affiner les conditions d’application de la déclaration de politique. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Clés de condition.

Pour afficher les clés de condition globales disponibles pour tous les services, consultez Clés de condition globales disponibles.

Clés de condition Description Type
aws:RequestTag/${TagKey} Filtre l'accès en fonction des actions basées sur la présence de paires clé-valeur de balise dans la requête Chaîne
aws:ResourceTag/${TagKey} Filtre l'accès en fonction des actions basées sur les paires clé-valeur d'identification attachées à la ressource Chaîne
aws:TagKeys Filtre l'accès en fonction des actions basées sur la présence de clés d'identification dans la requête ArrayOfString
securityhub:ASFFSyntaxPath/${ASFFSyntaxPath} Filtre l'accès en fonction des champs et valeurs spécifiés dans la demande Chaîne
securityhub:TargetAccount Filtre l'accès en AwsAccountId fonction du champ spécifié dans la demande Chaîne
ConfidentialitéConditions d'utilisation du sitePréférences de cookies
© 2025, Amazon Web Services, Inc. ou ses affiliés. Tous droits réservés.