

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Kasus penggunaan integrasi dan izin yang diperlukan
<a name="integration-use-cases"></a>

AWS Security Hub CSPM memungkinkan AWS pelanggan untuk menerima temuan dari APN Partners. Produk mitra dapat berjalan baik di dalam atau di luar AWS akun pelanggan. Konfigurasi izin di akun pelanggan berbeda berdasarkan model yang digunakan produk mitra.

Di Security Hub CSPM, pelanggan selalu mengontrol mitra mana yang dapat mengirimkan temuan ke akun pelanggan. Pelanggan dapat mencabut izin dari mitra kapan saja.

Untuk memungkinkan mitra mengirimkan temuan keamanan ke akun mereka, pelanggan terlebih dahulu berlangganan produk mitra di Security Hub CSPM. Langkah berlangganan diperlukan untuk semua kasus penggunaan yang diuraikan di bawah ini. Untuk detail tentang cara pelanggan mengelola integrasi produk, lihat [Mengelola integrasi produk](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-integrations-managing.html) di *AWS Security Hub Panduan Pengguna*.

Setelah pelanggan berlangganan produk mitra, Security Hub CSPM secara otomatis membuat kebijakan sumber daya terkelola. Kebijakan ini memberikan izin kepada produk mitra untuk menggunakan operasi [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API untuk mengirimkan temuan ke Security Hub CSPM untuk akun pelanggan.

Berikut adalah kasus umum untuk produk mitra yang terintegrasi dengan Security Hub CSPM. Informasi tersebut mencakup izin tambahan yang diperlukan untuk setiap kasus penggunaan.

## Mitra yang dihosting: temuan dikirim dari akun mitra
<a name="partner-hosted-from-partner-account"></a>

Kasus penggunaan ini mencakup mitra yang meng-host produk di AWS akun mereka sendiri. Untuk mengirim temuan keamanan bagi AWS pelanggan, mitra memanggil operasi [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API dari akun produk mitra.

Untuk kasus penggunaan ini, akun pelanggan hanya memerlukan izin yang ditetapkan saat pelanggan berlangganan produk mitra.

Di akun mitra, prinsipal IAM yang memanggil operasi [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API harus memiliki kebijakan IAM yang memungkinkan prinsipal untuk memanggil. [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)

Memungkinkan produk mitra untuk mengirimkan temuan ke pelanggan di Security Hub CSPM adalah proses dua langkah:

1. Pelanggan membuat langganan ke produk mitra di Security Hub CSPM.

1. Security Hub CSPM menghasilkan kebijakan sumber daya terkelola yang benar dengan konfirmasi pelanggan.

Untuk mengirimkan temuan keamanan yang terkait dengan akun pelanggan, produk mitra menggunakan kredensialnya sendiri untuk memanggil operasi [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API.

Berikut adalah contoh kebijakan IAM yang memberikan izin CSPM Security Hub kepada prinsipal di akun mitra.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "securityhub:BatchImportFindings",
            "Resource": "arn:aws:securityhub:us-west-1:*:product-subscription/company-name/product-name"
        }
    ]
}
```

------

## Mitra yang dihosting: temuan dikirim dari akun pelanggan
<a name="partner-hosted-from-customer-account"></a>

Kasus penggunaan ini mencakup mitra yang meng-host produk di AWS akun mereka sendiri, tetapi menggunakan peran lintas akun untuk mengakses akun pelanggan. Mereka memanggil operasi [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API dari akun pelanggan.

Untuk kasus penggunaan ini, untuk memanggil operasi [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API, akun mitra mengasumsikan peran IAM yang dikelola pelanggan dalam akun pelanggan.

Panggilan ini dilakukan dari akun pelanggan. Oleh karena itu, kebijakan sumber daya terkelola harus memungkinkan ARN produk untuk akun produk mitra untuk digunakan dalam panggilan. Kebijakan sumber daya terkelola CSPM Security Hub memberikan izin untuk akun produk mitra dan ARN produk mitra. Produk ARN adalah pengenal unik mitra sebagai penyedia. Karena panggilan tidak berasal dari akun produk mitra, pelanggan harus secara eksplisit memberikan izin kepada produk mitra untuk mengirimkan temuan ke Security Hub CSPM.

Praktik terbaik untuk peran lintas akun antara akun mitra dan pelanggan adalah dengan menggunakan pengenal eksternal yang disediakan mitra. Pengenal eksternal ini merupakan bagian dari definisi kebijakan lintas akun di akun pelanggan. Mitra harus memberikan pengenal ketika mengambil peran. Pengenal eksternal menyediakan lapisan keamanan tambahan saat memberikan akses AWS akun ke mitra. Pengidentifikasi unik memastikan bahwa mitra menggunakan akun pelanggan yang benar.

Memungkinkan produk mitra untuk mengirimkan temuan ke pelanggan di Security Hub CSPM dengan peran lintas akun terjadi dalam empat langkah:

1. Pelanggan, atau mitra yang menggunakan peran lintas akun yang bekerja atas nama pelanggan, memulai langganan produk di Security Hub CSPM.

1. Security Hub CSPM menghasilkan kebijakan sumber daya terkelola yang benar dengan konfirmasi pelanggan.

1. Pelanggan mengonfigurasi peran lintas akun baik secara manual atau menggunakan. CloudFormation Untuk informasi tentang peran lintas akun, lihat [Menyediakan akses ke AWS akun yang dimiliki oleh pihak ketiga](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_third-party.html) dalam *Panduan Pengguna IAM*.

1. Produk menyimpan peran pelanggan dan ID eksternal dengan aman.

Selanjutnya, produk mengirimkan temuan ke Security Hub CSPM:

1. Produk memanggil AWS Security Token Service (AWS STS) untuk mengambil peran pelanggan.

1. Produk memanggil operasi [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API pada Security Hub CSPM dengan kredenal sementara peran yang diasumsikan.

Berikut adalah contoh kebijakan IAM yang memberikan izin CSPM Security Hub yang diperlukan untuk peran lintas akun mitra.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "securityhub:BatchImportFindings",
            "Resource": "arn:aws:securityhub:us-west-1:111122223333:product-subscription/company-name/product-name"
        }
    ]
}
```

------

`Resource`Bagian kebijakan mengidentifikasi langganan produk tertentu. Ini memastikan bahwa mitra hanya dapat mengirimkan temuan untuk produk mitra yang pelanggan berlangganan.

## Pelanggan di-host: temuan dikirim dari akun pelanggan
<a name="customer-hosted-from-customer-account"></a>

Kasus penggunaan ini mencakup mitra yang memiliki produk yang digunakan di AWS akun pelanggan. [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API dipanggil dari solusi yang berjalan di akun pelanggan.

Untuk kasus penggunaan ini, produk mitra harus diberikan izin tambahan untuk memanggil [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API. Bagaimana izin ini diberikan berbeda berdasarkan solusi mitra dan bagaimana hal itu dikonfigurasi di akun pelanggan.

Contoh dari pendekatan ini adalah produk mitra yang berjalan pada instans EC2 di akun pelanggan. Instans EC2 ini harus memiliki peran instans EC2 yang melekat padanya yang memberikan instance itu kemampuan untuk memanggil operasi API. [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html) Hal ini memungkinkan instans EC2 untuk mengirim temuan keamanan ke akun pelanggan.

Kasus penggunaan ini secara fungsional setara dengan skenario di mana pelanggan memuat temuan ke akun mereka untuk produk yang mereka miliki.

Pelanggan memungkinkan produk mitra untuk mengirimkan temuan dari akun pelanggan ke pelanggan di Security Hub CSPM:

1. Pelanggan menyebarkan produk mitra ke AWS akun mereka secara manual menggunakan CloudFormation, atau alat penyebaran lainnya.

1. Pelanggan mendefinisikan kebijakan IAM yang diperlukan untuk produk mitra untuk digunakan ketika mengirimkan temuan ke Security Hub CSPM.

1. Pelanggan melampirkan kebijakan ke komponen yang diperlukan dari produk mitra, seperti instans EC2, wadah, atau fungsi Lambda.

Sekarang produk dapat mengirimkan temuan ke Security Hub CSPM:

1. Produk mitra menggunakan AWS SDK atau AWS CLI untuk memanggil operasi [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)API di Security Hub CSPM. Itu membuat panggilan dari komponen di akun pelanggan di mana kebijakan dilampirkan.

1. Selama panggilan API, kredensi sementara yang diperlukan dihasilkan untuk memungkinkan [`BatchImportFindings`](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_BatchImportFindings.html)panggilan berhasil.

Berikut adalah contoh kebijakan IAM yang memberikan izin CSPM Security Hub yang diperlukan untuk produk mitra di akun pelanggan.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "securityhub:BatchImportFindings",
            "Resource": "arn:aws:securityhub:us-west-2:111122223333:product-subscription/company-name/product-name"
        }
    ]
}
```

------