View a markdown version of this page

Izin untuk Amazon S3 Bucket untuk AWS Config Saluran Pengiriman - AWS Config

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Izin untuk Amazon S3 Bucket untuk AWS Config Saluran Pengiriman

penting

Halaman ini adalah tentang menyiapkan Amazon S3 Bucket untuk saluran AWS Config pengiriman. Halaman ini bukan tentang jenis AWS::S3::Bucket sumber daya yang dapat direkam perekam AWS Config konfigurasi.

Bucket dan objek Amazon S3 bersifat pribadi secara default. Hanya Akun AWS yang membuat bucket (pemilik sumber daya) yang memiliki izin akses. Pemilik sumber daya dapat memberikan akses ke sumber daya dan pengguna lain dengan membuat kebijakan akses.

Ketika AWS Config secara otomatis membuat bucket S3 untuk Anda, itu menambahkan izin yang diperlukan. Namun, jika Anda menentukan bucket S3 yang ada, Anda harus menambahkan izin ini secara manual.

Izin yang Diperlukan untuk Amazon S3 Bucket Saat Menggunakan Peran IAM

AWS Config menggunakan peran IAM yang Anda tetapkan ke perekam konfigurasi untuk mengirimkan riwayat konfigurasi dan snapshot ke bucket S3 di akun Anda. Untuk pengiriman lintas akun, AWS Config pertama-tama coba gunakan peran IAM yang ditetapkan. Jika kebijakan bucket tidak memberikan WRITE akses ke peran IAM, AWS Config gunakan prinsip config.amazonaws.com layanan. Kebijakan bucket harus memberikan WRITE akses config.amazonaws.com untuk menyelesaikan pengiriman. Setelah pengiriman berhasil, AWS Config mempertahankan kepemilikan semua objek yang dikirimkan ke bucket S3 lintas akun.

AWS Config memanggil Amazon S3 HeadBucket API dengan peran IAM yang Anda tetapkan ke perekam konfigurasi untuk mengonfirmasi apakah bucket S3 ada dan lokasinya. Jika Anda tidak memiliki izin yang diperlukan untuk AWS Config mengonfirmasi, Anda akan melihat AccessDenied kesalahan di AWS CloudTrail log Anda. Namun, masih AWS Config dapat mengirimkan riwayat konfigurasi dan snapshot meskipun AWS Config tidak memiliki izin yang diperlukan untuk mengonfirmasi apakah bucket S3 ada dan lokasinya.

Izin minimum

Amazon S3 HeadBucket API memerlukan s3:ListBucket tindakan tersebut.

Izin yang Diperlukan untuk Amazon S3 Bucket Saat Menggunakan Per Service-Linked an

Per AWS Config an terkait layanan tidak memiliki izin untuk menempatkan objek ke bucket Amazon S3. Jika Anda mengatur AWS Config menggunakan peran yang ditautkan layanan, AWS Config akan menggunakan prinsip config.amazonaws.com layanan untuk mengirimkan riwayat konfigurasi dan snapshot. Kebijakan bucket S3 di akun atau tujuan lintas akun Anda harus menyertakan izin bagi prinsipal AWS Config layanan untuk menulis objek.

Pemberian AWS Config akses ke Amazon S3 Bucket

Selesaikan langkah-langkah berikut memungkinkan AWS Config untuk mengirimkan riwayat konfigurasi dan snapshot ke bucket Amazon S3.

  1. Masuk ke Konsol Manajemen AWS menggunakan akun yang memiliki bucket S3.

  2. Buka konsol Amazon S3 di https://console.aws.amazon.com/s3/.

  3. Pilih bucket yang ingin Anda AWS Config gunakan untuk mengirimkan item konfigurasi, lalu pilih Proper ties.

  4. Pilih Izin.

  5. Pilih Edit Kebijakan Bucket.

  6. Salin kebijakan berikut ke jendela Editor Kebijakan Bucket:

    Praktik terbaik keamanan

    Kami sangat menyarankan Anda membatasi akses dalam kebijakan bucket dengan AWS:SourceAccount kondisi tersebut. Ini memastikan bahwa AWS Config diberikan akses atas nama pengguna yang diharapkan saja.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "AWSConfigBucketPermissionsCheck", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", "Condition": { "StringEquals": { "AWS:SourceAccount": "sourceAccountID" } } }, { "Sid": "AWSConfigBucketExistenceCheck", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", "Condition": { "StringEquals": { "AWS:SourceAccount": "sourceAccountID" } } }, { "Sid": "AWSConfigBucketDelivery", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/[optional] prefix/AWSLogs/sourceAccountID/Config/*", "Condition": { "StringEquals": { "s3:x-amz-acl": "bucket-owner-full-control", "AWS:SourceAccount": "sourceAccountID" } } } ] }
  7. Ganti nilai-nilai berikut dalam kebijakan bucket:

    • amzn-s3-demo-bucket— Nama bucket Amazon S3 tempat AWS Config akan mengirimkan riwayat konfigurasi dan snapshot.

    • [optional] prefix— Tambahan opsional untuk kunci objek Amazon S3 yang membantu membuat organisasi seperti folder di bucket.

    • sourceAccountID— ID akun tempat AWS Config akan mengirimkan riwayat konfigurasi dan snapshot.

  8. Pilih Simpan dan kemudian Tutup.

AWS:SourceAccountKondisi ini membatasi AWS Config operasi untuk ditentukan Akun AWS. Untuk konfigurasi multi-akun dalam organisasi yang mengirimkan ke bucket S3 tunggal, gunakan peran IAM dengan kunci AWS Organizations kondisi alih-alih peran terkait layanan. Misalnya, AWS:PrincipalOrgID. Untuk informasi selengkapnya, lihat M engelola izin akses untuk organisasi di Panduan AWS Organizations pengguna.

AWS:SourceArnKondisi ini membatasi AWS Config operasi ke saluran pengiriman tertentu. AWS:SourceArnFormatnya adalah sebagai berikut:arn:aws:config:sourceRegion:123456789012.

Misalnya, untuk membatasi akses bucket S3 ke saluran pengiriman di Wilayah AS Timur (Virginia Utara) untuk akun 123456789012, tambahkan kondisi berikut:

"ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:"}

Izin yang Diperlukan untuk Amazon S3 Bucket Saat Mengirim Cross-Account

Saat AWS Config dikonfigurasi untuk mengirimkan riwayat konfigurasi dan snapshot ke bucket Amazon S3 di akun yang berbeda (pengaturan lintas akun), di mana perekam konfigurasi dan bucket S3 yang ditentukan untuk saluran pengiriman berbeda Akun AWS, izin berikut diperlukan:

  • Peran IAM yang Anda tetapkan ke perekam konfigurasi memerlukan izin eksplisit untuk melakukan s3:ListBucket operasi. Ini karena AWS Config memanggil HeadBucket API Amazon S3 dengan peran IAM ini untuk menentukan lokasi bucket.

  • Kebijakan bucket S3 harus menyertakan izin untuk peran IAM yang ditetapkan ke perekam konfigurasi.

Berikut ini adalah contoh konfigurasi kebijakan bucket:

{ "Sid": "AWSConfigBucketExistenceCheck", "Effect": "Allow", "Principal": { "AWS": "IAM Role-Arn assigned to the configuration recorder" }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", }