Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menghasilkan rekomendasi kebijakan untuk temuan akses yang tidak digunakan
Untuk temuan izin yang tidak terpakai, Security Hub dapat menghasilkan rekomendasi kebijakan hak istimewa terkecil yang menunjukkan kebijakan penggantian dengan cakupan. Rekomendasi mengevaluasi setiap kebijakan yang dilampirkan pada prinsipal IAM dan menghasilkan pengganti yang hanya mempertahankan izin yang sebenarnya digunakan oleh kepala sekolah. Kemampuan ini disediakan untuk semua pelanggan Security Hub tanpa biaya tambahan.
Bagaimana rekomendasi kebijakan bekerja
Pembuatan rekomendasi kebijakan adalah operasi asinkron. Untuk menghasilkan dan mengambil rekomendasi:
-
Ambil temuan izin yang tidak digunakan dari Hub Keamanan menggunakan operasi
GetFindingsV2API. Perhatikanmetadata.uidbidang dari temuan. -
Hu
GenerateRecommendedPolicyV2bungi temuan itumetadata.uid. Ini memulai pembuatan rekomendasi, yang biasanya selesai dalam 20 detik. -
Jajak pendapat
GetRecommendedPolicyV2dengan yang samametadata.uidsampaistatusbidang kembaliSUCCEEDED. -
Tanggapan berisi satu atau lebih langkah rekomendasi. Setiap langkah menentukan
recommendedActionsalah satuCREATE_POLICY(membuat dan melampirkan kebijakan penggantian dengan cakupan) atauDETACH_POLICY(lepaskan kebijakan asli yang terlalu istimewa). UntukCREATE_POLICYlangkah-langkah, respons mencakupexistingPolicyJSON danrecommendedPolicyJSON sehingga Anda dapat membandingkannya.
Anda harus menelepon GenerateRecommendedPolicyV2 sebelum GetRecommendedPolicyV2 menelepon jika rekomendasi belum dibuat sebelumnya untuk temuan itu.
Siapa yang bisa menghasilkan rekomendasi
Baik pemilik akun maupun administrator yang didelegasikan dapat memanggil operasi API ini:
-
Pemilik akun dapat membuat dan melihat rekomendasi untuk temuan izin yang tidak digunakan di akun mereka sendiri.
-
Administrator yang didelegasikan dapat membuat dan melihat rekomendasi untuk temuan izin akun anggota yang tidak terpakai dalam organisasi mereka.
Jika Anda bukan administrator yang didelegasikan dan temuan tersebut milik akun yang berbeda, operasi API mengembalikan AccessDeniedException kesalahan.
Siklus hidup rekomendasi
-
Rekomendasi disimpan dalam cache selama 90 hari dan tetap tersedia selama temuan aktif (tidak Ditutup). Namun, memanggil
GenerateRecommendedPolicyV2beberapa kali membatalkan cache dan memulai pekerjaan baru yang menggantikan kebijakan cache. PanggilGenerateRecommendedPolicyV2hanya sekali per temuan. -
Rekomendasi mengikuti pola lepas-dan-pasang. Itu tidak mengubah kebijakan IAM Anda yang ada. Anda meninjau kebijakan yang disarankan dan menerapkannya secara manual di konsol IAM atau melalui IAM API.
-
Jika temuan diselesaikan (misalnya, karena izin yang sebelumnya tidak digunakan sekarang digunakan), rekomendasi tidak lagi tersedia.
Kasus kesalahan
Operasi API mengembalikan kesalahan dalam situasi berikut:
-
Temuan telah diselesaikan -
InvalidInputException(HTTP 400). -
Temuan ini bukan temuan izin yang tidak digunakan -
InvalidInputException(HTTP 400). -
Prinsip IAM dibuat melalui kumpulan izin Pusat Identitas IAM. Kebijakan untuk prinsipal kumpulan izin tidak dapat dimodifikasi secara langsung. Rekomendasi mengembalikan
FAILEDstatus dengan penjelasan. -
Penelepon bukan administrator yang didelegasikan dan temuan itu milik akun yang berbeda -
AccessDeniedException(HTTP 403). -
Belum ada rekomendasi yang dibuat dan Anda menelepon
GetRecommendedPolicyV2tanpa meneleponGenerateRecommendedPolicyV2terlebih dahulu -ResourceNotFoundException(HTTP 404).
Menggunakan konsol
Di konsol Hub Keamanan, Anda dapat membuat rekomendasi kebijakan dengan melihat pencarian izin yang tidak digunakan dan memilih tab Remediasi. Konsol menampilkan pemintal pemuatan saat rekomendasi sedang dibuat. Ketika rekomendasi sudah siap, Anda dapat memilih Prat injau untuk melihat perbandingan berdampingan dari kebijakan Anda saat ini dan penggantian hak istimewa terendah yang disarankan. Anda dapat menyalin kebijakan yang disarankan dalam format JSON.
Referensi API
-
GenerateRecommendedPolicyV2— Memulai pembuatan asinkron dari rekomendasi kebijakan hak istimewa terkecil untuk temuan izin yang tidak digunakan. Mengambil temuan
metadata.uidsebagai masukan. Mengembalikan HTTP 200 dengan tubuh kosong saat berhasil. -
GetRecommendedPolicyV2— Mengambil rekomendasi kebijakan yang dihasilkan. Mengambil temuan
metadata.uidsebagai masukan. Mendukung pagination denganmaxResults(1—100) dannextTokenparameter. Mengembalikan status rekomendasi (IN_PROGRESS,SUCCEEDED, atauFAILED), langkah-langkah rekomendasi, ARN sumber daya, dan kesalahan apa pun.
Untuk dokumentasi API terperinci, lihat Referensi API Hub Keamanan.