View a markdown version of this page

AWS kebijakan terkelola untuk Security Hub - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS kebijakan terkelola untuk Security Hub

Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.

Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.

Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika yang baru Layanan AWS diluncurkan atau operasi API baru tersedia untuk layanan yang ada.

Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.

AWS kebijakan yang dikelola: AWSSecurityHubFullAccess

Anda dapat melampirkan kebijakan AWSSecurityHubFullAccess ke identitas IAM Anda.

Kebijakan ini memberikan izin administratif yang memungkinkan akses penuh utama ke semua tindakan CSPM Hub Keamanan. Kebijakan ini harus dilampirkan ke prinsipal sebelum mereka mengaktifkan Security Hub CSPM secara manual untuk akun mereka. Misalnya, kepala sekolah dengan izin ini dapat melihat dan memperbarui status temuan. Mereka juga dapat mengonfigurasi wawasan khusus, mengaktifkan integrasi, dan mengaktifkan serta menonaktifkan standar dan kontrol. Prinsipal untuk akun administrator juga dapat mengelola akun anggota.

Detail izin

Kebijakan ini mencakup izin berikut:

  • securityhub- Memungkinkan kepala sekolah akses penuh ke semua tindakan CSPM Hub Keamanan.

  • guardduty— Memungkinkan kepala sekolah melakukan manajemen siklus hidup penuh detektor, manajemen admin organisasi, pengelolaan akun anggota, dan konfigurasi seluruh organisasi di Amazon. GuardDuty Ini termasuk tindakan API: GetDetector, ListDetector CreateDetector, UpdateDetector, DeleteDetector, EnableOrganizationAdminAccount, ListOrganizationAdminAccounts, CreateMembers, UpdateOrganizationConfiguration, DescribeOrganizationConfiguration.

  • iam- Memungkinkan prinsipal untuk membuat peran terkait layanan untuk Security Hub CSPM dan Security Hub dan untuk mendapatkan peran, kebijakan, dan versi kebijakan.

  • inspector— Memungkinkan kepala sekolah untuk mendapatkan informasi tentang status akun, mengaktifkan atau menonaktifkan, mendelegasikan manajemen admin, dan melakukan manajemen konfigurasi organisasi di Amazon Inspector. Ini termasuk tindakan API: BatchGetAccountStatus, Aktifkan, Nonaktifkan EnableDelegatedAdminAccount, DisableDelegatedAdminAccount, ListDelegatedAdminAccounts,, UpdateOrganizationConfiguration, DescribeOrganizationConfiguration.

  • pricing— Memungkinkan prinsipal untuk mendapatkan daftar harga Layanan AWS dan produk.

  • account— Memungkinkan kepala sekolah untuk mendapatkan informasi tentang Wilayah akun untuk mendukung manajemen Wilayah di Hub Keamanan.

Untuk meninjau izin kebijakan ini, lihat AWSSecurityHubFullAccess di Panduan Referensi AWS Kebijakan Terkelola.

AWS kebijakan yang dikelola: AWSSecurityHubReadOnlyAccess

Anda dapat melampirkan kebijakan AWSSecurityHubReadOnlyAccess ke identitas IAM Anda.

Kebijakan ini memberikan izin baca-saja yang memungkinkan pengguna melihat informasi di Security Hub CSPM. Prinsipal dengan kebijakan ini terlampir tidak dapat melakukan pembaruan apa pun di Security Hub CSPM. Misalnya, kepala sekolah dengan izin ini dapat melihat daftar temuan yang terkait dengan akun mereka, tetapi tidak dapat mengubah status temuan. Mereka dapat melihat hasil wawasan, tetapi tidak dapat membuat atau mengonfigurasi wawasan khusus. Mereka tidak dapat mengonfigurasi kontrol atau integrasi produk.

Detail izin

Kebijakan ini mencakup izin berikut:

  • securityhub— Memungkinkan pengguna untuk melakukan tindakan yang mengembalikan daftar item atau detail tentang item. Ini termasuk operasi API yang dimulai denganGet,List, atauDescribe.

Untuk meninjau izin kebijakan ini, lihat AWSSecurityHubReadOnlyAccess di Panduan Referensi AWS Kebijakan Terkelola.

AWS kebijakan yang dikelola: AWSSecurityHubOrganizationsAccess

Anda dapat melampirkan kebijakan AWSSecurityHubOrganizationsAccess ke identitas IAM Anda.

Kebijakan ini memberikan izin administratif untuk mengaktifkan dan mengelola Security Hub, Security Hub CSPM, Amazon, GuardDuty dan Amazon Inspector untuk organisasi di. AWS Organizations Izin untuk kebijakan ini memungkinkan akun manajemen organisasi untuk menetapkan akun administrator yang didelegasikan untuk Security Hub, Security Hub CSPM, Amazon, GuardDuty dan Amazon Inspector. Mereka juga mengizinkan akun administrator yang didelegasikan untuk mengaktifkan akun organisasi sebagai akun anggota.

Kebijakan ini hanya memberikan izin untuk AWS Organizations. Akun manajemen organisasi dan akun administrator yang didelegasikan juga memerlukan izin untuk tindakan terkait. Izin ini dapat diberikan menggunakan kebijakan ter AWSSecurityHubFullAccess kelola.

Membuat atau memperbarui kebijakan administrator yang didelegasikan di akun manajemen memerlukan izin tambahan yang tidak disediakan dalam kebijakan ini. Untuk melakukan tindakan ini disarankan untuk menambahkan izin untuk organizations:PutResourcePolicy atau melampirkan AWSOrganizationsFullAccess kebijakan.

Detail izin

Kebijakan ini mencakup izin berikut:

  • organizations:ListAccounts- Memungkinkan kepala sekolah untuk mengambil daftar akun yang merupakan bagian dari organisasi.

  • organizations:DescribeOrganization- Memungkinkan kepala sekolah untuk mengambil informasi tentang organisasi.

  • organizations:ListRoots- Memungkinkan kepala sekolah untuk membuat daftar akar organisasi.

  • organizations:ListDelegatedAdministrators- Memungkinkan kepala sekolah untuk membuat daftar administrator yang didelegasikan dari suatu organisasi.

  • organizations:ListAWSServiceAccessForOrganization- Memungkinkan kepala sekolah untuk membuat daftar Layanan AWS yang digunakan organisasi.

  • organizations:ListOrganizationalUnitsForParent- Memungkinkan kepala sekolah untuk membuat daftar unit organisasi anak (OU) dari OU induk.

  • organizations:ListAccountsForParent- Memungkinkan kepala sekolah untuk mencantumkan akun anak dari OU induk.

  • organizations:ListParents— Mencantumkan unit akar atau organisasi (OU) yang berfungsi sebagai induk langsung dari OU atau akun anak yang ditentukan.

  • organizations:DescribeAccount – Memungkinkan principal mengambil informasi tentang akun di organisasi.

  • organizations:DescribeOrganizationalUnit- Memungkinkan kepala sekolah untuk mengambil informasi tentang OU dalam organisasi.

  • organizations:ListPolicies— Mengambil daftar semua kebijakan dalam organisasi dari jenis tertentu.

  • organizations:ListPoliciesForTarget— Mencantumkan kebijakan yang dilampirkan langsung ke root target, unit organisasi (OU), atau akun yang ditentukan.

  • organizations:ListTargetsForPolicy— Mencantumkan semua akar, unit organisasi (OU), dan akun yang dilampirkan kebijakan tertentu.

  • organizations:EnableAWSServiceAccess- Memungkinkan kepala sekolah untuk mengaktifkan integrasi dengan Organisasi.

  • organizations:RegisterDelegatedAdministrator— Memungkinkan kepala sekolah untuk menunjuk akun administrator yang didelegasikan.

  • organizations:DeregisterDelegatedAdministrator- Memungkinkan kepala sekolah untuk menghapus akun administrator yang didelegasikan.

  • organizations:DescribePolicyMengambil informasi tentang kebijakan.

  • organizations:DescribeEffectivePolicy— Mengembalikan isi kebijakan efektif untuk jenis kebijakan dan akun tertentu.

  • organizations:CreatePolicy— Membuat kebijakan dari jenis tertentu yang dapat Anda lampirkan ke root, unit organisasi (OU), atau AWS akun individual.

  • organizations:UpdatePolicy— Memperbarui kebijakan yang ada dengan nama, deskripsi, atau konten baru.

  • organizations:DeletePolicy— Menghapus kebijakan yang ditentukan dari organisasi Anda.

  • organizations:AttachPolicyMelampirkan kebijakan ke root, unit organisasi (OU), atau akun individu.

  • organizations:DetachPolicyMelepaskan kebijakan dari root target, unit organisasi (OU), atau akun.

  • organizations:EnablePolicyType— Mengaktifkan jenis kebijakan di root.

  • organizations:DisablePolicyType— Menonaktifkan jenis kebijakan organisasi di root.

  • organizations:TagResource— Menambahkan satu atau lebih tag ke sumber daya tertentu.

  • organizations:UntagResource— Menghapus tag apa pun dengan kunci yang ditentukan dari sumber daya tertentu.

  • organizations:ListTagsForResource— Mencantumkan tag yang dilampirkan ke sumber daya tertentu.

  • organizations:DescribeResourcePolicyMengambil informasi tentang kebijakan sumber daya.

Untuk meninjau izin kebijakan ini, lihat AWSSecurityHubOrganizationsAccess di Panduan Referensi AWS Kebijakan Terkelola.

AWS kebijakan yang dikelola: AWSSecurityHubServiceRolePolicy

Anda tidak dapat melampirkan AWSSecurityHubServiceRolePolicy ke entitas IAM Anda. Kebijakan ini dilampirkan ke peran terkait layanan yang memungkinkan Security Hub CSPM melakukan tindakan atas nama Anda. Untuk informasi selengkapnya, lihat Service-linked peran untuk AWS Security Hub CSPM.

Kebijakan ini memberikan izin administratif yang memungkinkan peran terkait layanan untuk melakukan tugas seperti menjalankan pemeriksaan keamanan untuk kontrol CSPM Security Hub.

Detail izin

Kebijakan ini mencakup izin berikut:

  • cloudtrail— Ambil informasi tentang jalan set CloudTrail apak.

  • cloudwatch— Ambil CloudWatch alarm saat ini dan metrik kesehatan Konektor.

  • logs— Ambil filter metrik untuk CloudWatch log.

  • sns— Ambil daftar langganan ke topik SNS.

  • config— Ambil informasi tentang perekam konfigurasi, sumber daya, dan AWS Config aturan. Kelola perekam konfigurasi terkait layanan Security Hub CSPM dan perekam konfigurasi terkait layanan pihak ketiga. Buat dan hapus AWS Config aturan, dan jalankan evaluasi terhadap aturan. Buat daftar perekam konfigurasi dan dapatkan informasi konektor untuk mendukung integrasi cloud pihak ketiga.

  • iam— Ambil dan buat laporan kredensi untuk akun, dan buat peran terkait layanan untuk. AWS Config

  • organizationsMengambil informasi akun dan unit organisasi (OU) untuk suatu organisasi.

  • securityhub— Ambil informasi tentang bagaimana layanan, standar, dan kontrol Security Hub CSPM dikonfigurasi.

  • tag— Mengambil informasi tentang tag sumber daya.

Untuk meninjau izin kebijakan ini, lihat AWSSecurityHubServiceRolePolicy di Panduan Referensi AWS Kebijakan Terkelola.

Pembaruan Hub Keamanan ke AWS kebijakan terkelola

Tabel berikut memberikan rincian tentang pembaruan kebijakan ter AWS kelola untuk AWS Security Hub dan Security Hub CSPM sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang pembaruan kebijakan, berlangganan umpan RSS di halaman riwayat dokumen Hub Keamanan.

Ubah Deskripsi Date

AWSSecurityHubServiceRolePolicy— Kebijakan yang diperbarui

Security Hub CSPM memperbarui kebijakan untuk mendukung integrasi pihak ketiga. Pembaruan menambahkan izin berikut: mengelola perekam konfigurasi pihak ketiga, daftar perekam konfigurasi, dapatkan informasi konektor, dan ambil metrik kesehatan Konektor.

Juni 30, 2026

AWSSecurityHubServiceRolePolicy— Kebijakan yang diperbarui

Security Hub CSPM memperbarui kebijakan untuk menambahkan izin untuk mengelola perekam konfigurasi terkait layanan Security Hub CSPM dan membuat peran terkait layanan. AWS Config

April 29, 2026

AWSSecurityHubOrganizationsAccess— Kebijakan yang diperbarui

Security Hub memperbarui kebijakan untuk menambahkan izin untuk menjelaskan kebijakan sumber daya untuk mendukung fitur Hub Keamanan. Security Hub dalam rilis pratinjau dan dapat berubah.

12 November 2025

AWSSecurityHubFullAccess— Kebijakan yang diperbarui

Security Hub memperbarui kebijakan untuk menambahkan kemampuan seputar pengelolaan GuardDuty, Amazon Inspector, dan manajemen akun untuk mendukung fitur Hub Keamanan. Security Hub dalam rilis pratinjau dan dapat berubah.

November 17, 2025
AWSSecurityHubOrganizationsAccess – Pembaruan ke kebijakan yang ada Security Hub menambahkan izin baru ke kebijakan. Izin memungkinkan manajemen organisasi untuk mengaktifkan dan mengelola Security Hub dan Security Hub CSPM untuk organisasi. Juni 17, 2025

AWSSecurityHubFullAccess – Pembaruan ke kebijakan yang ada

Security Hub CSPM menambahkan izin baru yang memungkinkan prinsipal membuat peran terkait layanan untuk Hub Keamanan.

Juni 17, 2025
AWSSecurityHubFullAccess— Perbarui ke kebijakan yang ada Security Hub CSPM memperbarui kebijakan untuk mendapatkan detail harga untuk Layanan AWS dan produk. April 24, 2024
AWSSecurityHubReadOnlyAccess— Perbarui ke kebijakan yang ada Security Hub CSPM memperbarui kebijakan terkelola ini dengan menambahkan bidang. Sid Februari 22, 2024
AWSSecurityHubFullAccess— Perbarui ke kebijakan yang ada Security Hub CSPM memperbarui kebijakan sehingga dapat menentukan apakah Amazon GuardDuty dan Amazon Inspector diaktifkan di akun. Ini membantu pelanggan menyatukan informasi terkait keamanan dari banyak orang. Layanan AWS 16 November 2023
AWSSecurityHubOrganizationsAccess— Perbarui ke kebijakan yang ada Security Hub CSPM memperbarui kebijakan untuk memberikan izin tambahan untuk mengizinkan akses baca-saja ke fungsionalitas administrator yang didelegasikan AWS Organizations . Ini termasuk detail seperti root, unit organisasi (OU), akun, struktur organisasi, dan akses layanan. 16 November 2023
AWSSecurityHubServiceRolePolicy – Pembaruan ke kebijakan yang ada Security Hub CSPM menambahkanBatchGetSecurityControls,DisassociateFromAdministratorAccount, dan UpdateSecurityControl izin untuk membaca dan memperbarui properti kontrol keamanan yang dapat disesuaikan. 26 November 2023
AWSSecurityHubServiceRolePolicy – Pembaruan ke kebijakan yang ada Security Hub CSPM menambahkan tag:GetResources izin untuk membaca tag sumber daya yang terkait dengan temuan. 7 November 2023
AWSSecurityHubServiceRolePolicy – Pembaruan ke kebijakan yang ada Security Hub CSPM menambahkan BatchGetStandardsControlAssociations izin untuk mendapatkan informasi tentang status pengaktifan kontrol dalam standar. 27 September 2023
AWSSecurityHubServiceRolePolicy – Pembaruan ke kebijakan yang ada Security Hub CSPM menambahkan izin baru untuk mendapatkan AWS Organizations data dan membaca serta memperbarui konfigurasi CSPM Security Hub, termasuk standar dan kontrol. 20 September 2023
AWSSecurityHubServiceRolePolicy – Pembaruan ke kebijakan yang ada Security Hub CSPM memindahkan config:DescribeConfigRuleEvaluationStatus izin yang ada ke pernyataan yang berbeda dalam kebijakan. Iz config:DescribeConfigRuleEvaluationStatus in sekarang diterapkan ke semua sumber daya. Maret 17, 2023
AWSSecurityHubServiceRolePolicy – Pembaruan ke kebijakan yang ada Security Hub CSPM memindahkan config:PutEvaluations izin yang ada ke pernyataan yang berbeda dalam kebijakan. Iz config:PutEvaluations in sekarang diterapkan ke semua sumber daya. 14 Juli 2021
AWSSecurityHubServiceRolePolicy – Pembaruan ke kebijakan yang ada Security Hub CSPM menambahkan izin baru untuk memungkinkan peran terkait layanan untuk memberikan hasil evaluasi ke. AWS Config 29 Juni 2021
AWSSecurityHubServiceRolePolicy— Ditambahkan ke daftar kebijakan yang dikelola Menambahkan informasi tentang kebijakan terkelola AWSSecurityHubServiceRolePolicy, yang digunakan oleh peran terkait layanan CSPM Hub Keamanan. 11 Juni 2021
AWSSecurityHubOrganizationsAccess— Kebijakan baru Security Hub CSPM menambahkan kebijakan baru yang memberikan izin yang diperlukan untuk integrasi Security Hub CSPM dengan Organisasi. 15 Maret 2021
Security Hub CSPM mulai melacak perubahan Security Hub CSPM mulai melacak perubahan untuk kebijakan yang AWS dikelolanya. 15 Maret 2021