View a markdown version of this page

AWS kebijakan yang dikelola untuk Security Lake - Amazon Security Lake

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS kebijakan yang dikelola untuk Security Lake

Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.

Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.

Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika yang baru Layanan AWS diluncurkan atau operasi API baru tersedia untuk layanan yang ada.

Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.

AWS kebijakan yang dikelola: AmazonSecurityLakeMetastoreManager

Amazon Security Lake menggunakan AWS Lambda fungsi untuk mengelola metadata di danau data Anda. Melalui penggunaan fungsi ini, Security Lake dapat mengindeks partisi Amazon Simple Storage Service (Amazon S3) yang berisi data dan file data Anda ke dalam tabel Katalog AWS Glue Data. Kebijakan terkelola ini berisi semua izin untuk fungsi Lambda untuk mengindeks partisi S3 dan file data ke dalam AWS Glue tabel.

Detail izin

Kebijakan ini mencakup izin berikut:

  • logs- Memungkinkan kepala sekolah untuk mencatat output dari fungsi Lambda ke Amazon CloudWatch Logs.

  • glue- Memungkinkan kepala sekolah untuk melakukan tindakan penulisan tertentu untuk tabel Katalog AWS Glue Data. Ini juga memungkinkan AWS Glue crawler untuk mengidentifikasi partisi dalam data Anda.

  • sqs- Mengizinkan kepala sekolah melakukan tindakan baca dan tulis tertentu untuk antrian Amazon SQS yang mengirim pemberitahuan peristiwa saat objek ditambahkan ke atau diperbarui di danau data Anda.

  • s3- Memungkinkan kepala sekolah melakukan tindakan baca dan tulis tertentu untuk bucket Amazon S3 yang berisi data Anda.

Untuk meninjau izin kebijakan ini, lihat AmazonSecurityLakeMetastoreManager di Panduan Referensi AWS Kebijakan Terkelola.

AWS kebijakan yang dikelola: AmazonSecurityLakePermissionsBoundary

Amazon Security Lake membuat peran IAM untuk sumber kustom pihak ketiga untuk menulis data ke data lake dan bagi pelanggan kustom pihak ketiga untuk menggunakan data dari data lake, dan menggunakan kebijakan ini saat membuat peran ini untuk menentukan batas izin mereka. Anda tidak perlu mengambil tindakan untuk menggunakan kebijakan ini. Jika danau data dienkripsi dengan AWS KMS kunci yang dikelola pelanggan, kms:Decrypt dan kms:GenerateDataKey izin ditambahkan.

Untuk meninjau izin kebijakan ini, lihat AmazonSecurityLakePermissionsBoundary di Panduan Referensi AWS Kebijakan Terkelola.

AWS kebijakan yang dikelola: AmazonSecurityLakeAdministrator

Anda dapat melampirkan AmazonSecurityLakeAdministrator kebijakan ke prinsipal sebelum mereka mengaktifkan Amazon Security Lake untuk akun mereka. Kebijakan ini memberikan izin administratif yang memungkinkan akses penuh utama ke semua tindakan Security Lake. Kepala sekolah kemudian dapat naik ke Security Lake dan kemudian mengkonfigurasi sumber dan pelanggan di Security Lake.

Kebijakan ini mencakup tindakan yang dapat dilakukan administrator Security Lake pada AWS layanan lain melalui Security Lake.

AmazonSecurityLakeAdministratorKebijakan ini tidak mendukung pembuatan peran utilitas yang diperlukan oleh Security Lake untuk mengelola replikasi lintas wilayah Amazon S3, pendaftaran partisi data baru di AWS Glue, menjalankan perayap Glue pada data yang ditambahkan ke sumber khusus, atau memberi tahu pelanggan titik akhir HTTPS tentang data baru. Anda dapat membuat peran ini sebelumnya seperti yang dijelaskan diMemulai dengan Amazon Security Lake.

Selain kebijakan terkel AmazonSecurityLakeAdministrator ola, Security Lake memerlukan lakeformation:PutDataLakeSettings izin untuk fungsi onboarding dan konfigurasi. PutDataLakeSettingsmemungkinkan pengaturan prinsipal IAM sebagai administrator untuk semua sumber daya Formasi Danau regional di akun. Peran ini harus memiliki iam:CreateRole permission serta AmazonSecurityLakeAdministrator kebijakan yang melekat padanya.

Administrator Danau Formation memiliki akses penuh ke konsol Formasi Danau, dan mengontrol konfigurasi data awal dan izin akses. Security Lake menetapkan prinsipal yang memungkinkan Security Lake dan AmazonSecurityLakeMetaStoreManager peran (atau peran tertentu lainnya) sebagai administrator Lake Formation sehingga mereka dapat membuat tabel, memperbarui skema tabel, mendaftarkan partisi baru, dan mengonfigurasi izin pada tabel. Anda harus menyertakan izin berikut dalam kebijakan untuk pengguna atau peran administrator Security Lake:

catatan

Untuk memberikan izin yang cukup untuk memberikan akses pelanggan berbasis Lake Formation, Security Lake merekomendasikan untuk menambahkan glue:PutResourcePolicy izin berikut.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowPutLakeFormationSettings", "Effect": "Allow", "Action": "lakeformation:PutDatalakeSettings", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "securitylake.amazonaws.com" } } }, { "Sid": "AllowGlueActions", "Effect": "Allow", "Action": ["glue:PutResourcePolicy", "glue:DeleteResourcePolicy"], "Resource": [ "arn:aws:glue:*:*:catalog", "arn:aws:glue:*:*:database/amazon_security_lake_glue_db*", "arn:aws:glue:*:*:table/amazon_security_lake_glue_db*/*" ], "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": "securitylake.amazonaws.com" } } } ] }

Detail izin

Kebijakan ini mencakup izin berikut.

  • securitylake— Memungkinkan kepala sekolah akses penuh ke semua tindakan Security Lake.

  • organizations- Memungkinkan kepala sekolah untuk mengambil informasi dari AWS Organisasi tentang akun dalam suatu organisasi. Jika akun milik organisasi, maka izin ini memungkinkan konsol Security Lake untuk menampilkan nama akun dan nomor akun.

  • iam- Memungkinkan kepala sekolah untuk membuat peran terkait layanan untuk Security Lake,, dan AWS Lake Formation Amazon EventBridge, sebagai langkah yang diperlukan saat mengaktifkan layanan tersebut. Juga memungkinkan pembuatan dan pengeditan kebijakan untuk peran pelanggan dan sumber kustom, dengan izin peran tersebut terbatas pada apa yang diizinkan oleh AmazonSecurityLakePermissionsBoundary kebijakan.

  • ram- Memungkinkan kepala sekolah untuk mengonfigurasi akses kueri Lake Formation berbasis oleh pelanggan ke sumber Security Lake.

  • s3— Memungkinkan kepala sekolah untuk membuat dan mengelola bucket Security Lake, dan membaca isi bucket tersebut.

  • lambda- Memungkinkan prinsipal untuk mengelola yang Lambda digunakan untuk memperbarui partisi AWS Glue tabel setelah pengiriman AWS sumber dan replikasi lintas wilayah.

  • glue- Memungkinkan kepala sekolah untuk membuat dan mengelola database dan tabel Security Lake.

  • lakeformation- Memungkinkan kepala sekolah untuk mengelola Lake Formation izin untuk tabel Security Lake.

  • events- Memungkinkan kepala sekolah untuk mengelola aturan yang digunakan untuk memberi tahu pelanggan tentang data baru di sumber Security Lake.

  • sqs- Memungkinkan kepala sekolah untuk membuat dan mengelola Amazon SQS antrian yang digunakan untuk memberi tahu pelanggan tentang data baru di sumber Security Lake.

  • kms- Memungkinkan kepala sekolah untuk memberikan akses bagi Security Lake untuk menulis data menggunakan kunci yang dikelola pelanggan.

  • secretsmanager- Memungkinkan kepala sekolah untuk mengelola rahasia yang digunakan untuk memberi tahu pelanggan tentang data baru di sumber Security Lake melalui titik akhir HTTPS.

Untuk meninjau izin kebijakan ini, lihat AmazonSecurityLakeAdministrator di Panduan Referensi AWS Kebijakan Terkelola.

AWS kebijakan yang dikelola: SecurityLakeServiceLinkedRole

Security Lake menggunakan peran terkait layanan yang dinamai AWSServiceRoleForSecurityLake untuk membuat dan mengoperasikan danau data keamanan.

Anda tidak dapat melampirkan kebijakan ter SecurityLakeServiceLinkedRole kelola ke entitas IAM Anda. Kebijakan ini dilampirkan ke peran terkait layanan yang mengizinkan Security Lake melakukan tindakan atas nama Anda. Untuk informasi selengkapnya, lihat izin Service-linked peran untuk Security Lake.

AWS kebijakan yang dikelola: SecurityLakeResourceManagementServiceRolePolicy

Security Lake menggunakan peran terkait layanan yang dinamai AWSServiceRoleForSecurityLakeResourceManagement untuk melakukan pemantauan berkelanjutan dan peningkatan kinerja, yang dapat mengurangi latensi dan biaya. Menyediakan akses untuk mengelola sumber daya yang dibuat oleh Security Lake. Memberikan Security Lake kemampuan untuk menghapus SecurityLake _Glue_Partition_Updater_Lambda. Lambda ini telah tidak digunakan lagi untuk pelanggan yang telah melakukan migrasi gunung es dan beralih ke sumber v2. Lambda ini menggunakan runtime Python 3.9 yang akan tidak digunakan lagi pada bulan Desember. Daripada memperbarui runtime untuk lambda ini untuk pelanggan tersebut, akan lebih baik untuk menghapusnya. Kami memiliki proses pemulihan yang akan menentukan apakah pelanggan masih membutuhkan lambda atau tidak dan menghapusnya jika tidak. Pembaruan SLR ini diperlukan untuk memungkinkan kami menghapus lambda itu.

Anda tidak dapat melampirkan kebijakan ter SecurityLakeResourceManagementServiceRolePolicy kelola ke entitas IAM Anda. Kebijakan ini dilampirkan ke peran terkait layanan yang mengizinkan Security Lake melakukan tindakan atas nama Anda. Untuk informasi selengkapnya, lihat izin Service-linked peran untuk manajemen sumber daya.

Detail izin

Kebijakan ini mencakup izin berikut.

  • events- Memungkinkan kepala sekolah untuk membuat daftar dan mengelola EventBridge aturan untuk pemrosesan acara Security Lake.

  • lambda- Memungkinkan kepala sekolah untuk mengelola fungsi dan konfigurasi Lambda untuk pemrosesan metadata Security Lake, termasuk kemampuan untuk menghapus fungsi pembaruan partisi yang tidak digunakan lagi.

  • glue- Memungkinkan kepala sekolah untuk membuat partisi, mengelola tabel, dan mengakses database di Katalog AWS Glue Data untuk manajemen metadata Security Lake.

  • s3— Memungkinkan kepala sekolah mengelola konfigurasi bucket Amazon S3, kebijakan siklus hidup, dan objek metadata untuk operasi danau data Security Lake.

  • logs- Memungkinkan prinsipal untuk mengakses CloudWatch aliran Log dan data log kueri untuk fungsi Security Lake Lambda.

  • sqs- Memungkinkan kepala sekolah mengelola antrian dan pesan Amazon SQS untuk alur kerja pemrosesan data Security Lake.

  • lakeformation- Memungkinkan kepala sekolah untuk mengambil pengaturan danau data dan izin untuk manajemen sumber daya Security Lake.

Untuk melihat detail selengkapnya tentang kebijakan, termasuk versi terbaru dari dokumen kebijakan JSON, lihat SecurityLakeResourceManagementServiceRolePolicy di Panduan Referensi AWS Kebijakan Terkelola.

AWS kebijakan yang dikelola: AWS GlueServiceRole

Kebijakan ter AWS GlueServiceRole kelola memanggil AWS Glue crawler dan mengizinkan AWS Glue untuk merayapi data sumber kustom dan mengidentifikasi metadata partisi. Metadata ini diperlukan untuk membuat dan memperbarui tabel di Katalog Data.

Untuk informasi selengkapnya, lihat Mengumpulkan data dari sumber khusus di Security Lake.

Security Lake memperbarui ke AWS kebijakan terkelola

Lihat detail tentang pembaruan kebijakan AWS terkelola untuk Security Lake sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman riwayat Dokumen Security Lake.

Ubah Deskripsi Date

SecurityLakeResourceManagementServiceRolePolicy— Diperbarui kebijakan yang ada

Security Lake memperbarui kebijakan terkelola SecurityLakeResourceManagementServiceRolePolicy untuk menambahkan lambda:DeleteFunction izin untuk fungsi SecurityLake _ Glue_Partition_Updater_Lambda yang tidak digunakan lagi. Hal ini memungkinkan Security Lake untuk membersihkan fungsi Lambda yang tidak digunakan lagi sebagai bagian dari migrasi ke sumber v2 dan format gunung es.

November 18, 2025

AWSServiceRoleForSecurityLakeResourceManagement— Diperbarui kebijakan yang ada

Kebijakan ini diperbarui untuk mengganti StringLike operator dengan ArnLike operator untuk mengevaluasi ARN-type kunci untuk blok lambda:FunctionArn dalam aws:ResourceAccount kondisi. Ini memberikan penegakan yang lebih aman.

25 September 2025

Service-linked peran untuk Amazon Security Lake - Peran terkait layanan baru

Kami menambahkan peran terkait layanan baru. AWSServiceRoleForSecurityLakeResourceManagement Peran terkait layanan ini memberikan izin ke Security Lake untuk melakukan pemantauan berkelanjutan dan peningkatan kinerja, yang dapat mengurangi latensi dan biaya.

14 November 2024

Service-linked peran untuk Amazon Security Lake - Perbarui ke izin peran terkait layanan yang ada

Kami menambahkan AWS WAF tindakan ke kebijakan ter AWS kelola untuk SecurityLakeServiceLinkedRole kebijakan tersebut. Tindakan tambahan memungkinkan Security Lake mengumpulkan AWS WAF log, ketika diaktifkan sebagai sumber log di Security Lake.

Mei 22, 2024

AmazonSecurityLakePermissionsBoundary – Pembaruan ke kebijakan yang ada

Security Lake menambahkan tindakan SID ke kebijakan.

Mei 13, 2024

AmazonSecurityLakeMetastoreManager – Pembaruan ke kebijakan yang ada

Security Lake memperbarui kebijakan untuk menambahkan tindakan pembersihan metadata yang memungkinkan Anda menghapus metadata di danau data Anda.

Maret 27, 2024

AmazonSecurityLakeAdministrator – Pembaruan ke kebijakan yang ada

Security Lake memperbarui kebijakan untuk mengiz iam:PassRole inkan AmazonSecurityLakeMetastoreManagerV2 peran baru dan memungkinkan Security Lake menyebarkan atau memperbarui komponen danau data.

Februari 23, 2024

AmazonSecurityLakeMetastoreManager – Kebijakan baru

Security Lake menambahkan kebijakan terkelola baru yang memberikan izin bagi Security Lake untuk mengelola metadata di danau data Anda.

23 Januari 2024

AmazonSecurityLakeAdministrator – Kebijakan baru

Security Lake menambahkan kebijakan terkelola baru yang memberikan akses penuh utama ke semua tindakan Security Lake.

30 Mei 2023

Security Lake mulai melacak perubahan

Security Lake mulai melacak perubahan untuk kebijakan yang AWS dikelolanya.

29 November 2022