View a markdown version of this page

AWS CloudTrail esempi di policy basate sulle risorse - AWS CloudTrail

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS CloudTrail esempi di policy basate sulle risorse

Questa sezione fornisce esempi di policy basate sulle risorse per dashboard, archivi di dati di eventi e canali di CloudTrail Lake.

CloudTrail supporta i seguenti tipi di policy basate sulle risorse:

  • Resource-based politiche sui canali utilizzati per le integrazioni di CloudTrail Lake con fonti di eventi esterne a. AWS La policy basata sulle risorse per il canale definisce quali entità principali (account, utenti, ruoli e utenti federati) possono chiamare PutAuditEvents sul canale per distribuire gli eventi all'archivio di dati degli eventi di destinazione. Per ulteriori informazioni sulla creazione di integrazioni con CloudTrail Lake, vedere. Crea un'integrazione con una fonte di eventi esterna a AWS

  • Resource-based politiche per controllare quali principali possono eseguire azioni sul data store degli eventi. Puoi utilizzare politiche basate sulle risorse per fornire l'accesso a più account ai data store dei tuoi eventi.

  • Resource-based politiche sulle dashboard per consentire di CloudTrail aggiornare una dashboard di CloudTrail Lake all'intervallo definito quando si imposta una pianificazione di aggiornamento per una dashboard. Per ulteriori informazioni, consulta Imposta una pianificazione di aggiornamento per una dashboard personalizzata con la console CloudTrail.

Resource-based esempi di policy per i canali

La policy basata sulle risorse per il canale definisce quali entità principali (account, utenti, ruoli e utenti federati) possono chiamare PutAuditEvents sul canale per distribuire gli eventi all'archivio di dati degli eventi di destinazione.

Le informazioni richieste per la policy dipendono dal tipo di integrazione.

  • Per un'integrazione direzionale, CloudTrail richiede che la policy contenga Account AWS gli ID del partner e richiede di inserire l'ID esterno univoco fornito dal partner. CloudTrail aggiunge automaticamente gli Account AWS ID del partner alla policy sulle risorse quando si crea un'integrazione tramite la CloudTrail console. Consulta la documentazione del partner per scoprire come ottenere i Account AWS numeri richiesti per la policy.

  • Per l'integrazione di una soluzione, è necessario specificare almeno un Account AWS ID come principale e, facoltativamente, inserire un ID esterno per evitare che il sostituto sia confuso.

Di seguito sono riportati i requisiti per la policy basata sulle risorse:

  • La policy deve includere almeno un'istruzione. La policy può avere un massimo di 20 istruzioni.

  • Ogni istruzione contiene almeno un principale. Un principale è un account, un utente, un ruolo o un utente federato. Un'istruzione può avere un massimo di 50 principali.

  • L'ARN della risorsa definito nella policy deve corrispondere all'ARN del canale al quale è collegata la policy.

  • La policy contiene una sola operazione: cloudtrail-data:PutAuditEvents

Il proprietario del canale può chiamare l'API PutAuditEvents sul canale, a meno che la policy non gli neghi l'accesso alla risorsa.

Esempio: fornire l'accesso al canale ai principali

L'esempio seguente concede le autorizzazioni ai principali con gli ARN arn:aws:iam::111122223333:root e arn:aws:iam::123456789012:root per chiamare arn:aws:iam::444455556666:root l'PutAuditEventsAPI sul canale con l'ARN. CloudTrail arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ChannelPolicy", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root", "arn:aws:iam::123456789012:root" ] }, "Action": "cloudtrail-data:PutAuditEvents", "Resource": "arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b" } ] }

Esempio: utilizzo di un ID esterno per evitare il problema "confused deputy"

L'esempio seguente utilizza un ID esterno per gestire e prevenire il problema confused deputy. Il problema confused deputy è un problema di sicurezza in cui un’entità che non dispone dell’autorizzazione per eseguire un’azione può costringere un’entità maggiormente privilegiata a eseguire l’azione.

Il partner di integrazione crea l'ID esterno da utilizzare nella policy. Quindi, ti fornisce l'ID esterno come parte della creazione dell'integrazione. Il valore può essere qualsiasi stringa univoca, ad esempio una passphrase o un numero di account.

L'esempio concede le autorizzazioni ai principali con gli ARN arn:aws:iam::111122223333:root e consente di arn:aws:iam::123456789012:root chiamare l'PutAuditEventsAPI sulla risorsa del CloudTrail canale se la chiamata all'PutAuditEventsAPI include il valore ID esterno definito nella policy. arn:aws:iam::444455556666:root

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ChannelPolicy", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root", "arn:aws:iam::123456789012:root" ] }, "Action": "cloudtrail-data:PutAuditEvents", "Resource": "arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b" } ] }

Resource-based esempi di policy per gli archivi di dati di eventi

Resource-based le politiche consentono di controllare quali principali possono eseguire azioni sul data store degli eventi.

Puoi utilizzare politiche basate sulle risorse per fornire l'accesso tra più account e consentire ai principali direttori selezionati di interrogare il tuo archivio dati degli eventi, elencare e annullare le query e visualizzare i risultati delle query.

Per CloudTrail Lake dashboard, le politiche basate sulle risorse vengono utilizzate per consentire di CloudTrail eseguire query sui data store degli eventi per popolare i dati dei widget della dashboard quando la dashboard viene aggiornata. CloudTrail Lake ti offre la possibilità di allegare una policy predefinita basata sulle risorse ai tuoi archivi di dati degli eventi quando crei una dashboard personalizzata o abiliti la dashboard Highlights sulla console. Abilita la dashboard Highlights con la CloudTrail console CloudTrail

Le seguenti azioni sono supportate nelle politiche basate sulle risorse per gli archivi di dati degli eventi:

  • cloudtrail:StartQuery

  • cloudtrail:CancelQuery

  • cloudtrail:ListQueries

  • cloudtrail:DescribeQuery

  • cloudtrail:GetQueryResults

  • cloudtrail:GenerateQuery

  • cloudtrail:GenerateQueryResultsSummary

  • cloudtrail:GetEventDataStore

Quando crei o aggiorni un archivio dati di eventi o gestisci dashboard sulla CloudTrail console, hai la possibilità di aggiungere una politica basata sulle risorse al tuo archivio dati degli eventi. Puoi anche eseguire il comando put-resource-policy per allegare una policy basata sulle risorse a un data store di eventi.

Una policy basata sulle risorse è costituita da una o più dichiarazioni. Ad esempio, può includere un'istruzione che consente CloudTrail di interrogare l'Event Data Store per un dashboard e un'altra istruzione che consente l'accesso tra account per interrogare l'Event Data Store. È possibile aggiornare la politica basata sulle risorse di un Event Data Store esistente dalla pagina dei dettagli dell'Event Data Store sulla console. CloudTrail

Per gli archivi di dati degli eventi dell'organizzazione, CloudTrail crea una policy predefinita basata sulle risorse che elenca le azioni che gli account di amministratore delegato sono autorizzati a eseguire sugli archivi di dati degli eventi dell'organizzazione. Le autorizzazioni in questa politica derivano dalle autorizzazioni di amministratore delegato in. AWS Organizations Questa politica viene aggiornata automaticamente in seguito alle modifiche all'archivio dati degli eventi dell'organizzazione o all'organizzazione (ad esempio, un account amministratore CloudTrail delegato viene registrato o rimosso).

Esempio: consentire CloudTrail l'esecuzione di query per aggiornare una dashboard

Per popolare i dati su una dashboard di CloudTrail Lake durante un aggiornamento, devi consentire l'esecuzione di query CloudTrail per tuo conto. Per fare ciò, allega una policy basata sulle risorse a ciascun archivio dati di eventi associato a un widget del dashboard che include un'istruzione che consente di eseguire l'StartQueryoperazione CloudTrail per popolare i dati del widget.

I requisiti per la dichiarazione sono i seguenti:

  • L'unico Principal ècloudtrail.amazonaws.com.

  • L'unico Action permesso ècloudtrail:StartQuery.

  • Include Condition solo gli ARN e l' Account AWS ID del dashboard. PerAWS:SourceArn, puoi fornire una serie di ARN del dashboard.

La seguente politica di esempio include un'istruzione che consente di CloudTrail eseguire query su un archivio dati di eventi per due dashboard personalizzate denominate example-dashboard1 example-dashboard2 e la dashboard Highlights denominata per l'account. AWSCloudTrail-Highlights 123456789012

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "cloudtrail:StartQuery" ], "Resource": "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/*", "Condition": { "StringLike": { "AWS:SourceArn": [ "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/example-dashboard1", "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/example-dashboard2", "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/AWSCloudTrail-Highlights" ], "AWS:SourceAccount": "123456789012" } } } ] }

Esempio: consenti ad altri account di interrogare un archivio dati di eventi e visualizzare i risultati delle query

È possibile utilizzare politiche basate sulle risorse per fornire l'accesso tra più account ai data store degli eventi per consentire ad altri account di eseguire query sui data store degli eventi.

Il seguente criterio di esempio include un'istruzione che consente agli utenti root degli account111122223333, 777777777777999999999999, e di eseguire query e 111111111111 ottenere risultati di query sul data store degli eventi di proprietà dell'ID account. 555555555555

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "policy1", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::777777777777:root", "arn:aws:iam::999999999999:root", "arn:aws:iam::111111111111:root" ] }, "Action": [ "cloudtrail:StartQuery", "cloudtrail:GetEventDataStore", "cloudtrail:GetQueryResults" ], "Resource": "arn:aws:cloudtrail:us-east-1:555555555555:eventdatastore/example80-699f-4045-a7d2-730dbf313ccf" } ] }

Resource-based esempio di policy per una dashboard

Puoi impostare una pianificazione di aggiornamento per una dashboard CloudTrail Lake, che consente di CloudTrail aggiornare la dashboard per tuo conto all'intervallo che definisci quando imposti la pianificazione di aggiornamento. Per fare ciò, è necessario allegare una politica basata sulle risorse alla dashboard per consentire di CloudTrail eseguire l'operazione sulla dashboard. StartDashboardRefresh

Di seguito sono riportati i requisiti per la policy basata sulle risorse:

  • L'unica è. Principal cloudtrail.amazonaws.com

  • L'unico Action consentito nella politica ècloudtrail:StartDashboardRefresh.

  • Include Condition solo l'ARN e l' Account AWS ID del dashboard.

La seguente politica di esempio consente CloudTrail di aggiornare una dashboard denominata accountexampleDash. 123456789012

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "cloudtrail:StartDashboardRefresh" ], "Resource": "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/*", "Condition": { "StringEquals": { "AWS:SourceArn": "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/exampleDash", "AWS:SourceAccount":"123456789012" } } } ] }