AWS Audit Manager Tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS Audit Manager ketersediaan.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS kebijakan yang dikelola untuk AWS Audit Manager
Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.
Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.
Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika yang baru Layanan AWS diluncurkan atau operasi API baru tersedia untuk layanan yang ada.
Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.
Topik
AWS kebijakan yang dikelola: AWSAuditManagerAdministratorAccess
Anda dapat melampirkan kebijakan AWSAuditManagerAdministratorAccess ke identitas IAM Anda.
Kebijakan ini memberikan izin administratif yang memungkinkan akses administrasi penuh ke AWS Audit Manager. Akses ini mencakup kemampuan untuk mengaktifkan dan menonaktifkan AWS Audit Manager, mengubah pengaturan AWS Audit Manager, dan mengelola semua sumber daya Audit Manager seperti penilaian, kerangka kerja, kontrol, dan laporan penilaian.
AWS Audit Manager membutuhkan izin luas di beberapa AWS layanan. Ini karena AWS Audit Manager terintegrasi dengan beberapa AWS layanan untuk mengumpulkan bukti secara otomatis dari Akun AWS dan layanan dalam lingkup penilaian.
Detail izin
Kebijakan ini mencakup izin berikut:
-
Audit Manager- Memungkinkan kepala sekolah izin penuh pada AWS Audit Manager sumber daya. -
Organizations- Memungkinkan kepala sekolah untuk membuat daftar akun dan unit organisasi, dan untuk mendaftarkan atau membatalkan pendaftaran administrator yang didelegasikan. Ini diperlukan agar Anda dapat mengaktifkan dukungan multi-akun dan memungkinkan AWS Audit Manager untuk menjalankan penilaian di beberapa akun dan mengkonsolidasikan bukti ke dalam akun administrator yang didelegasikan. -
iam- Memungkinkan kepala sekolah untuk mendapatkan dan membuat daftar pengguna di IAM dan membuat peran terkait layanan. Ini diperlukan agar Anda dapat menunjuk pemilik audit dan delegasi untuk penilaian. Kebijakan ini juga memungkinkan kepala sekolah untuk menghapus peran terkait layanan dan mengambil status penghapusan. Ini diperlukan agar AWS Audit Manager dapat membersihkan sumber daya dan menghapus peran terkait layanan untuk Anda ketika Anda memilih untuk menonaktifkan layanan di. Konsol Manajemen AWS -
s3- Memungkinkan kepala sekolah untuk membuat daftar bucket Amazon Simple Storage Service (Amazon S3) yang tersedia. Kemampuan ini diperlukan agar Anda dapat menetapkan bucket S3 tempat Anda ingin menyimpan laporan bukti atau mengunggah bukti manual. -
kms- Memungkinkan kepala sekolah untuk membuat daftar dan menjelaskan kunci, daftar alias, dan membuat hibah. Ini diperlukan agar Anda dapat memilih kunci yang dikelola pelanggan untuk enkripsi data. -
sns— Memungkinkan kepala sekolah untuk mencantumkan topik berlangganan di Amazon SNS. Ini diperlukan agar Anda dapat menentukan topik SNS mana yang AWS Audit Manager ingin Anda kirim notifikasi. -
events- Memungkinkan kepala sekolah untuk membuat daftar dan mengelola cek dari AWS Security Hub CSPM. Hal ini diperlukan agar AWS Audit Manager dapat secara otomatis mengumpulkan AWS Security Hub CSPM temuan untuk AWS layanan yang dipantau oleh AWS Security Hub CSPM. Kemudian dapat mengubah data ini menjadi bukti untuk dimasukkan dalam AWS Audit Manager penilaian Anda. -
tag- Memungkinkan kepala sekolah untuk mengambil sumber daya yang ditandai. Ini diperlukan agar Anda dapat menggunakan tag sebagai filter pencarian saat menelusuri kerangka kerja, kontrol, dan penilaian di AWS Audit Manager. -
controlcatalog- Memungkinkan kepala sekolah untuk mencantumkan domain, tujuan, dan kontrol umum yang disediakan oleh Katalog AWS Kontrol. Ini diperlukan agar Anda dapat menggunakan fitur kontrol umum di AWS Audit Manager. Dengan izin ini, Anda dapat melihat daftar kontrol umum di pustaka AWS Audit Manager kontrol, dan memfilter kontrol berdasarkan domain dan tujuan. Anda juga dapat menggunakan kontrol umum sebagai sumber bukti saat membuat kontrol kustom.
AWS kebijakan yang dikelola: AWSAuditManagerServiceRolePolicy
Anda tidak dapat melampirkan AWSAuditManagerServiceRolePolicy ke entitas IAM Anda. Kebijakan ini dilampirkan ke peran terkait layanan,AWSServiceRoleForAuditManager, yang memungkinkan AWS Audit Manager untuk melakukan tindakan atas nama Anda. Untuk informasi selengkapnya, lihat Menggunakan peran terkait layanan untuk AWS Audit Manager.
Kebijakan izin peran,AWSAuditManagerServiceRolePolicy, memungkinkan AWS Audit Manager untuk mengumpulkan bukti otomatis dengan melakukan hal berikut atas nama Anda:
-
Kumpulkan data dari sumber data berikut:
-
Acara manajemen dari AWS CloudTrail
-
Pemeriksaan kepatuhan dari Aturan AWS Config
-
Pemeriksaan kepatuhan dari AWS Security Hub CSPM
-
-
Gunakan panggilan API untuk menjelaskan konfigurasi sumber daya Anda untuk berikut ini Layanan AWS.
Tip
Untuk informasi selengkapnya tentang panggilan API yang digunakan Audit Manager untuk mengumpulkan bukti dari layanan ini, lihat Panggilan API yang didukung untuk sumber data kontrol kustom dalam panduan ini.
-
Amazon API Gateway
-
AWS Backup
-
Amazon Bedrock
-
AWS Certificate Manager
-
Amazon CloudFront
-
AWS CloudTrail
-
Amazon CloudWatch
-
CloudWatch Log Amazon
-
Kumpulan pengguna Amazon Cognito
-
AWS Config
-
Amazon Data Firehose
-
AWS Direct Connect
-
Amazon DynamoDB
-
Amazon EC2
-
Amazon EC2 Auto Scaling
-
Amazon Elastic Container Service
-
Amazon Elastic File System
-
Layanan Amazon Elastic Kubernetes
-
Amazon ElastiCache
-
Elastic Load Balancing
-
Amazon EMR
-
Amazon EventBridge
-
Amazon FSx
-
Amazon GuardDuty
-
AWS Identity and Access Management (IAM)
-
Amazon Kinesis
-
AWS KMS
-
AWS Lambda
-
AWS License Manager
-
Amazon Managed Streaming untuk Apache Kafka
-
OpenSearch Layanan Amazon
-
AWS Organizations
-
Amazon Relational Database Service
-
Amazon Redshift
-
Amazon Route 53
-
Amazon S3
-
Amazon SageMaker AI
-
AWS Secrets Manager
-
AWS Security Hub CSPM
-
Layanan Notifikasi Sederhana Amazon
-
Amazon Simple Queue Service
-
AWS WAF
-
Detail izin
AWSAuditManagerServiceRolePolicymemungkinkan AWS Audit Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
-
acm:GetAccountConfiguration -
acm:ListCertificates -
apigateway:GET -
autoscaling:DescribeAutoScalingGroups -
backup:ListBackupPlans -
backup:ListRecoveryPointsByResource -
bedrock:GetCustomModel -
bedrock:GetFoundationModel -
bedrock:GetModelCustomizationJob -
bedrock:GetModelInvocationLoggingConfiguration -
bedrock:ListCustomModels -
bedrock:ListFoundationModels -
bedrock:ListGuardrails -
bedrock:ListModelCustomizationJobs -
cloudfront:GetDistribution -
cloudfront:GetDistributionConfig -
cloudfront:ListDistributions -
cloudtrail:DescribeTrails -
cloudtrail:GetTrail -
cloudtrail:ListTrails -
cloudtrail:LookupEvents -
cloudwatch:DescribeAlarms -
cloudwatch:DescribeAlarmsForMetric -
cloudwatch:GetMetricStatistics -
cloudwatch:ListMetrics -
cognito-idp:DescribeUserPool -
config:DescribeConfigRules -
config:DescribeDeliveryChannels -
config:ListDiscoveredResources -
directconnect:DescribeDirectConnectGateways -
directconnect:DescribeVirtualGateways -
dynamodb:DescribeBackup -
dynamodb:DescribeContinuousBackups -
dynamodb:DescribeTable -
dynamodb:DescribeTableReplicaAutoScaling -
dynamodb:ListBackups -
dynamodb:ListGlobalTables -
dynamodb:ListTables -
ec2:DescribeAddresses -
ec2:DescribeCustomerGateways -
ec2:DescribeEgressOnlyInternetGateways -
ec2:DescribeFlowLogs -
ec2:DescribeInstanceCreditSpecifications -
ec2:DescribeInstanceAttribute -
ec2:DescribeInstances -
ec2:DescribeInternetGateways -
ec2:DescribeLocalGatewayRouteTableVirtualInterfaceGroupAssociations -
ec2:DescribeLocalGateways -
ec2:DescribeLocalGatewayVirtualInterfaces -
ec2:DescribeNatGateways -
ec2:DescribeNetworkAcls -
ec2:DescribeRouteTables -
ec2:DescribeSecurityGroups -
ec2:DescribeSecurityGroupRules -
ec2:DescribeSnapshots -
ec2:DescribeTransitGateways -
ec2:DescribeVolumes -
ec2:DescribeVpcEndpoints -
ec2:DescribeVpcEndpointConnections -
ec2:DescribeVpcEndpointServiceConfigurations -
ec2:DescribeVpcPeeringConnections -
ec2:DescribeVpcs -
ec2:DescribeVpnConnections -
ec2:DescribeVpnGateways -
ec2:GetEbsDefaultKmsKeyId -
ec2:GetEbsEncryptionByDefault -
ec2:GetLaunchTemplateData -
ecs:DescribeClusters -
eks:DescribeAddonVersions -
elasticache:DescribeCacheClusters -
elasticache:DescribeServiceUpdates -
elasticfilesystem:DescribeAccessPoints -
elasticfilesystem:DescribeFileSystems -
elasticloadbalancing:DescribeLoadBalancers -
elasticloadbalancing:DescribeSslPolicies -
elasticloadbalancing:DescribeTargetGroups -
elasticmapreduce:ListClusters -
elasticmapreduce:ListSecurityConfigurations -
es:DescribeDomains -
es:DescribeDomain -
es:DescribeDomainConfig -
es:ListDomainNames -
events:DeleteRule -
events:DescribeRule -
events:DisableRule -
events:EnableRule -
events:ListConnections -
events:ListEventBuses -
events:ListEventSources -
events:ListRules -
events:ListTargetsByRule -
events:PutRule -
events:PutTargets -
events:RemoveTargets -
firehose:ListDeliveryStreams -
fsx:DescribeFileSystems -
guardduty:ListDetectors -
iam:GenerateCredentialReport -
iam:GetAccessKeyLastUsed -
iam:GetAccountAuthorizationDetails -
iam:GetAccountPasswordPolicy -
iam:GetAccountSummary -
iam:GetCredentialReport -
iam:GetGroupPolicy -
iam:GetPolicy -
iam:GetPolicyVersion -
iam:GetRolePolicy -
iam:GetUser -
iam:GetUserPolicy -
iam:ListAccessKeys -
iam:ListAttachedGroupPolicies -
iam:ListAttachedRolePolicies -
iam:ListAttachedUserPolicies -
iam:ListEntitiesForPolicy -
iam:ListGroupsForUser -
iam:ListGroupPolicies -
iam:ListGroups -
iam:ListMfaDeviceTags -
iam:ListMfaDevices -
iam:ListOpenIdConnectProviders -
iam:ListPolicies -
iam:ListPolicyVersions -
iam:ListRolePolicies -
iam:ListRoles -
iam:ListSamlProviders -
iam:ListUserPolicies -
iam:ListUsers -
iam:ListVirtualMFADevices -
kafka:ListClusters -
kafka:ListKafkaVersions -
kinesis:ListStreams -
kms:DescribeKey -
kms:GetKeyPolicy -
kms:GetKeyRotationStatus -
kms:ListGrants -
kms:ListKeyPolicies -
kms:ListKeys -
lambda:ListFunctions -
license-manager:ListAssociationsForLicenseConfiguration -
license-manager:ListLicenseConfigurations -
license-manager:ListUsageForLicenseConfiguration -
logs:DescribeDestinations -
logs:DescribeExportTasks -
logs:DescribeLogGroups -
logs:DescribeMetricFilters -
logs:DescribeResourcePolicies -
logs:FilterLogEvents -
logs:GetDataProtectionPolicy -
organizations:DescribeOrganization -
organizations:DescribePolicy -
rds:DescribeCertificates -
rds:DescribeDBClusterEndpoints -
rds:DescribeDBClusterParameterGroups -
rds:DescribeDBClusters -
rds:DescribeDBInstances -
rds:DescribeDBInstanceAutomatedBackups -
rds:DescribeDBSecurityGroups -
redshift:DescribeClusters -
redshift:DescribeClusterSnapshots -
redshift:DescribeLoggingStatus -
route53:GetQueryLoggingConfig -
s3:GetBucketAcl -
s3:GetBucketLogging -
s3:GetBucketOwnershipControls -
s3:GetBucketPolicy-
Tindakan API ini beroperasi dalam lingkup di Akun AWS mana peran yang ditautkan layanan tersedia. Itu tidak dapat mengakses kebijakan bucket lintas akun.
-
-
s3:GetBucketPublicAccessBlock -
s3:GetBucketTagging -
s3:GetBucketVersioning -
s3:GetEncryptionConfiguration -
s3:GetLifecycleConfiguration -
s3:ListAllMyBuckets -
sagemaker:DescribeAlgorithm -
sagemaker:DescribeDomain -
sagemaker:DescribeEndpoint -
sagemaker:DescribeEndpointConfig -
sagemaker:DescribeFlowDefinition -
sagemaker:DescribeHumanTaskUi -
sagemaker:DescribeLabelingJob -
sagemaker:DescribeModel -
sagemaker:DescribeModelBiasJobDefinition -
sagemaker:DescribeModelCard -
sagemaker:DescribeModelQualityJobDefinition -
sagemaker:DescribeTrainingJob -
sagemaker:DescribeUserProfile -
sagemaker:ListAlgorithms -
sagemaker:ListDomains -
sagemaker:ListEndpointConfigs -
sagemaker:ListEndpoints -
sagemaker:ListFlowDefinitions -
sagemaker:ListHumanTaskUis -
sagemaker:ListLabelingJobs -
sagemaker:ListModels -
sagemaker:ListModelBiasJobDefinitions -
sagemaker:ListModelCards -
sagemaker:ListModelQualityJobDefinitions -
sagemaker:ListMonitoringAlerts -
sagemaker:ListMonitoringSchedules -
sagemaker:ListTrainingJobs -
sagemaker:ListUserProfiles -
securityhub:DescribeStandards -
secretsmanager:DescribeSecret -
secretsmanager:ListSecrets -
sns:ListTagsForResource -
sns:ListTopics -
sqs:ListQueues -
waf-regional:GetLoggingConfiguration -
waf-regional:GetRule -
waf-regional:GetWebAcl -
waf-regional:ListRuleGroups -
waf-regional:ListRules -
waf-regional:ListSubscribedRuleGroups -
waf-regional:ListWebACLs -
waf:GetRule -
waf:GetRuleGroup -
waf:ListActivatedRulesInRuleGroup -
waf:ListRuleGroups -
waf:ListRules -
waf:ListWebAcls -
wafv2:ListWebAcls
AWS Audit Manager update ke AWS kebijakan terkelola
Lihat detail tentang pembaruan kebijakan AWS terkelola AWS Audit Manager sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman AWS Audit Manager riwayat dokumen.
| Ubah | Deskripsi | Tanggal |
|---|---|---|
| AWSAuditManagerServiceRolePolicy — Permbaruan ke kebijakan yang sudah ada |
Peran terkait layanan sekarang memungkinkan AWS Audit Manager untuk melakukan tindakan. Tindakan API ini diperlukan untuk mendukungAWS Kerangka Praktik Terbaik AI Generatif v2. Ini memungkinkan Manajer Audit untuk mengumpulkan bukti otomatis tentang pagar pembatas yang ada untuk kumpulan data pelatihan data model AI generatif Anda. |
09/24/2024 |
| AWSAuditManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada | Kami menambahkan izin berikut keAWSAuditManagerServiceRolePolicy. AWS Audit Manager sekarang dapat melakukan tindakan berikut untuk mengumpulkan bukti otomatis tentang sumber daya di Anda Akun AWS.
|
06/10/2024 |
| AWSAuditManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada | Kami menambahkan izin berikut keAWSAuditManagerServiceRolePolicy. AWS Audit Manager sekarang dapat melakukan tindakan berikut untuk mengumpulkan bukti otomatis tentang sumber daya di Anda Akun AWS.
Kami juga menambahkan sumber daya baru di Kebijakan sekarang memberikan izin yang ditentukan (dalam hal ini, |
05/17/2024 |
| AWSAuditManagerAdministratorAccess – Pembaruan ke kebijakan yang ada | Kami menambahkan izin berikut keAWSAuditManagerAdministratorAccess:
Pembaruan ini memungkinkan Anda untuk melihat domain kontrol, tujuan kontrol, dan kontrol umum yang disediakan oleh Katalog AWS Kontrol. Izin ini diperlukan jika Anda ingin menggunakan fitur kontrol umum di AWS Audit Manager. |
05/15/2024 |
|
AWSAuditManagerServiceRolePolicy — Perbarui ke kebijakan yang ada |
Kami menambahkan izin berikut keAWSAuditManagerServiceRolePolicy. AWS Audit Manager sekarang dapat melakukan tindakan berikut untuk mengumpulkan bukti otomatis tentang sumber daya di Anda Akun AWS.
|
05/15/2024 |
|
AWSAuditManagerServiceRolePolicy — Perbarui ke kebijakan yang ada |
Peran terkait layanan sekarang memungkinkan AWS Audit Manager untuk melakukan tindakan. Tindakan API ini diperlukan untuk mendukungAWS Kerangka Praktik Terbaik AI Generatif v2. Ini memungkinkan Audit Manager mengumpulkan bukti otomatis tentang pembatasan kebijakan yang berlaku untuk kumpulan data pelatihan data model AI generatif Anda. T |
12/06/2023 |
|
AWSAuditManagerServiceRolePolicy — Perbarui ke kebijakan yang ada |
Kami menambahkan izin berikut keAWSAuditManagerServiceRolePolicy. AWS Audit Manager sekarang dapat melakukan tindakan berikut untuk mengumpulkan bukti otomatis tentang sumber daya di Anda Akun AWS.
|
11/06/2023 |
|
AWSAuditManagerServiceRolePolicy — Perbarui ke kebijakan yang ada |
Kami menambahkan izin berikut keAWSAuditManagerServiceRolePolicy:
|
07/07/2022 |
|
AWSAuditManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada |
Peran terkait layanan sekarang memungkinkan AWS Audit Manager untuk melakukan tindakan. Kami juga menguraikan sumber Terakhir, kami menambahkan operator |
05/20/2022 |
|
AWSAuditManagerAdministratorAccess – Pembaruan ke kebijakan yang ada |
Kami memperbarui kebijakan kondisi utama |
04/29/2022 |
|
AWSAuditManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada |
Kami memperbarui kebijakan kondisi utama |
03/16/2022 |
| AWS Audit Manager mulai melacak perubahan |
AWS Audit Manager mulai melacak perubahan untuk kebijakan yang AWS dikelolanya. |
05/06/2021 |