View a markdown version of this page

AWS CloudTrail contoh kebijakan berbasis sumber daya - AWS CloudTrail

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS CloudTrail contoh kebijakan berbasis sumber daya

Bagian ini memberikan contoh kebijakan berbasis sumber daya untuk dasbor CloudTrail Lake, penyimpanan data peristiwa, dan saluran.

CloudTrail mendukung jenis kebijakan berbasis sumber daya berikut:

  • Resource-based kebijakan tentang saluran yang digunakan untuk integrasi CloudTrail Danau dengan sumber acara di luar. AWS Kebijakan berbasis sumber daya untuk saluran menentukan entitas utama (akun, pengguna, peran, dan pengguna federasi) mana yang dapat memanggil PutAuditEvents saluran untuk mengirimkan peristiwa ke penyimpanan data peristiwa tujuan. Untuk informasi selengkapnya tentang membuat integrasi dengan CloudTrail Lake, lihatBuat integrasi dengan sumber acara di luar AWS.

  • Resource-based kebijakan untuk mengontrol kepala sekolah mana yang dapat melakukan tindakan pada penyimpanan data acara Anda. Anda dapat menggunakan kebijakan berbasis sumber daya untuk menyediakan akses lintas akun ke penyimpanan data acara Anda.

  • Resource-based kebijakan pada dasbor CloudTrail untuk memungkinkan penyegaran dasbor CloudTrail Lake pada interval yang Anda tentukan saat Anda menetapkan jadwal penyegaran untuk dasbor. Untuk informasi selengkapnya, lihat Tetapkan jadwal penyegaran untuk dasbor khusus dengan CloudTrail konsol.

Resource-based contoh kebijakan untuk saluran

Kebijakan berbasis sumber daya untuk saluran menentukan entitas utama (akun, pengguna, peran, dan pengguna federasi) mana yang dapat memanggil PutAuditEvents saluran untuk mengirimkan peristiwa ke penyimpanan data peristiwa tujuan.

Informasi yang diperlukan untuk kebijakan ditentukan oleh jenis integrasi.

  • Untuk integrasi arah, CloudTrail kebijakan harus memuat Akun AWS ID mitra, dan mengharuskan Anda memasukkan ID eksternal unik yang disediakan oleh mitra. CloudTrail secara otomatis menambahkan Akun AWS ID mitra ke kebijakan sumber daya saat Anda membuat integrasi menggunakan CloudTrail konsol. Lihat dokumentasi mitra untuk mempelajari cara mendapatkan Akun AWS nomor yang diperlukan untuk polis.

  • Untuk integrasi solusi, Anda harus menentukan setidaknya satu Akun AWS ID sebagai kepala sekolah, dan dapat secara opsional memasukkan ID eksternal untuk mencegah wakil yang bingung.

Berikut ini adalah persyaratan untuk kebijakan berbasis sumber daya:

  • Kebijakan tersebut berisi setidaknya satu pernyataan. Kebijakan tersebut dapat memiliki maksimal 20 pernyataan.

  • Setiap pernyataan berisi setidaknya satu prinsip. Prinsipal adalah akun, pengguna, peran, atau pengguna federasi. Sebuah pernyataan dapat memiliki maksimal 50 kepala sekolah.

  • Sumber daya ARN yang ditentukan dalam kebijakan harus sesuai dengan saluran ARN yang dilampirkan kebijakan.

  • Kebijakan hanya berisi satu tindakan: cloudtrail-data:PutAuditEvents

Pemilik saluran dapat memanggil PutAuditEvents API di saluran kecuali kebijakan menolak akses pemilik ke sumber daya.

Contoh: Menyediakan akses saluran ke kepala sekolah

Contoh berikut memberikan izin kepada prinsipal dengan ARNarn:aws:iam::111122223333:root,arn:aws:iam::444455556666:root, dan arn:aws:iam::123456789012:root untuk memanggil PutAuditEvents API pada CloudTrail saluran dengan ARN. arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ChannelPolicy", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root", "arn:aws:iam::123456789012:root" ] }, "Action": "cloudtrail-data:PutAuditEvents", "Resource": "arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b" } ] }

Contoh: Menggunakan ID eksternal untuk mencegah wakil yang bingung

Contoh berikut menggunakan ID eksternal untuk mengatasi dan mencegah wakil yang bingung. Masalah "confused deputy" adalah masalah keamanan di mana entitas yang tidak memiliki izin untuk melakukan tindakan dapat memengaruhi entitas yang memiliki hak akses lebih tinggi untuk melakukan tindakan.

Mitra integrasi membuat ID eksternal untuk digunakan dalam kebijakan. Kemudian, ia memberikan ID eksternal kepada Anda sebagai bagian dari pembuatan integrasi. Nilai dapat berupa string unik apa pun, seperti frasa sandi atau nomor akun.

Contoh ini memberikan izin kepada prinsipal dengan ARN, arn:aws:iam::111122223333:rootarn:aws:iam::444455556666:root, dan arn:aws:iam::123456789012:root untuk memanggil PutAuditEvents API pada sumber daya CloudTrail saluran jika panggilan ke PutAuditEvents API menyertakan nilai ID eksternal yang ditentukan dalam kebijakan.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ChannelPolicy", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root", "arn:aws:iam::123456789012:root" ] }, "Action": "cloudtrail-data:PutAuditEvents", "Resource": "arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b" } ] }

Resource-based contoh kebijakan untuk penyimpanan data acara

Resource-based kebijakan memungkinkan Anda mengontrol prinsipal mana yang dapat melakukan tindakan pada penyimpanan data acara Anda.

Anda dapat menggunakan kebijakan berbasis sumber daya untuk menyediakan akses lintas akun untuk mengizinkan kepala sekolah yang dipilih untuk menanyakan penyimpanan data acara Anda, membuat daftar dan membatalkan kueri, serta melihat hasil kueri.

Untuk dasbor CloudTrail Lake, kebijakan berbasis sumber daya digunakan CloudTrail untuk memungkinkan menjalankan kueri di penyimpanan data acara Anda untuk mengisi data untuk widget dasbor saat dasbor diperbarui. CloudTrail Lake memberi Anda opsi untuk melampirkan kebijakan berbasis sumber daya default ke penyimpanan data acara Anda saat Anda membuat dasbor khusus atau mengaktifkan dasbor Sorotan di CloudTrail konsol.

Tindakan berikut didukung dalam kebijakan berbasis sumber daya untuk penyimpanan data peristiwa:

  • cloudtrail:StartQuery

  • cloudtrail:CancelQuery

  • cloudtrail:ListQueries

  • cloudtrail:DescribeQuery

  • cloudtrail:GetQueryResults

  • cloudtrail:GenerateQuery

  • cloudtrail:GenerateQueryResultsSummary

  • cloudtrail:GetEventDataStore

Saat membuat atau memperbarui penyimpanan data peristiwa, atau mengelola dasbor di CloudTrail konsol, Anda diberi opsi untuk menambahkan kebijakan berbasis sumber daya ke penyimpanan data acara Anda. Anda juga dapat menjalankan perintah put-resource-policy untuk melampirkan kebijakan berbasis sumber daya ke penyimpanan data peristiwa.

Kebijakan berbasis sumber daya terdiri dari satu atau lebih pernyataan. Misalnya, dapat menyertakan satu pernyataan yang memungkinkan CloudTrail untuk menanyakan penyimpanan data peristiwa untuk dasbor dan pernyataan lain yang memungkinkan akses lintas akun untuk menanyakan penyimpanan data peristiwa. Anda dapat memperbarui kebijakan berbasis sumber daya penyimpanan data peristiwa yang ada dari halaman detail penyimpanan data peristiwa di CloudTrail konsol.

Untuk penyimpanan data peristiwa organisasi, buat CloudTrail kebijakan berbasis sumber daya default yang mencantumkan tindakan yang diizinkan untuk dilakukan oleh akun administrator yang didelegasikan pada penyimpanan data acara organisasi. Izin dalam kebijakan ini berasal dari izin administrator yang didelegasikan di AWS Organizations. Kebijakan ini diperbarui secara otomatis setelah perubahan pada penyimpanan data acara organisasi atau organisasi (misalnya, akun administrator yang di CloudTrail delegasikan terdaftar atau dihapus).

Contoh: Iz CloudTrail inkan menjalankan kueri untuk menyegarkan dasbor

Untuk mengisi data di dasbor CloudTrail Lake selama penyegaran, Anda harus mengiz CloudTrail inkan menjalankan kueri atas nama Anda. Untuk melakukan ini, lampirkan kebijakan berbasis sumber daya ke setiap penyimpanan data peristiwa yang terkait dengan widget dasbor yang menyertakan pernyataan yang memungkinkan CloudTrail untuk melakukan StartQuery operasi untuk mengisi data untuk widget.

Berikut ini adalah persyaratan untuk pernyataan:

  • Satu-satunya Principal adalahcloudtrail.amazonaws.com.

  • Satu-satunya yang Action diizinkan adalahcloudtrail:StartQuery.

  • ConditionSatu-satunya termasuk dasbor ARN (s) dan Akun AWS ID. UntukAWS:SourceArn, Anda dapat menyediakan array ARN dasbor.

Kebijakan contoh berikut mencakup pernyataan yang memungkinkan CloudTrail menjalankan kueri pada penyimpanan data peristiwa untuk dua dasbor kustom bernama example-dashboard1 example-dashboard2 dan dasbor Sorotan dinamai AWSCloudTrail-Highlights untuk akun123456789012.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "cloudtrail:StartQuery" ], "Resource": "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/*", "Condition": { "StringLike": { "AWS:SourceArn": [ "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/example-dashboard1", "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/example-dashboard2", "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/AWSCloudTrail-Highlights" ], "AWS:SourceAccount": "123456789012" } } } ] }

Contoh: Izinkan akun lain untuk menanyakan penyimpanan data peristiwa dan melihat hasil kueri

Anda dapat menggunakan kebijakan berbasis sumber daya untuk menyediakan akses lintas akun ke penyimpanan data acara agar akun lain dapat menjalankan kueri di penyimpanan data acara Anda.

Kebijakan contoh berikut mencakup pernyataan yang memungkinkan pengguna root di akun111122223333,, 777777777777999999999999, dan 111111111111 untuk menjalankan kueri dan mendapatkan hasil kueri pada penyimpanan data peristiwa yang dimiliki oleh ID akun555555555555.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "policy1", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::777777777777:root", "arn:aws:iam::999999999999:root", "arn:aws:iam::111111111111:root" ] }, "Action": [ "cloudtrail:StartQuery", "cloudtrail:GetEventDataStore", "cloudtrail:GetQueryResults" ], "Resource": "arn:aws:cloudtrail:us-east-1:555555555555:eventdatastore/example80-699f-4045-a7d2-730dbf313ccf" } ] }

Resource-based contoh kebijakan untuk dasbor

Anda dapat mengatur jadwal penyegaran untuk dasbor CloudTrail Lake, yang memungkinkan CloudTrail untuk menyegarkan dasbor atas nama Anda pada interval yang Anda tentukan saat Anda mengatur jadwal penyegaran. Untuk melakukan ini, Anda perlu melampirkan kebijakan berbasis sumber daya ke dasbor CloudTrail untuk memungkinkan melakukan StartDashboardRefresh operasi di dasbor Anda.

Berikut ini adalah persyaratan untuk kebijakan berbasis sumber daya:

  • Satu-satunya Principal adalahcloudtrail.amazonaws.com.

  • Satu-satunya yang Action diizinkan dalam kebijakan adalahcloudtrail:StartDashboardRefresh.

  • ConditionSatu-satunya termasuk dasbor ARN dan Akun AWS ID.

Kebijakan contoh berikut memungkinkan CloudTrail untuk menyegarkan dasbor yang diberi nama exampleDash untuk akun123456789012.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "cloudtrail:StartDashboardRefresh" ], "Resource": "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/*", "Condition": { "StringEquals": { "AWS:SourceArn": "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/exampleDash", "AWS:SourceAccount":"123456789012" } } } ] }