View a markdown version of this page

Autorizzazioni per il ruolo IAM assegnato a AWS Config - AWS Config

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Autorizzazioni per il ruolo IAM assegnato a AWS Config

Un ruolo IAM consente di definire un set di autorizzazioni. AWS Config assume il ruolo che gli assegnate per scrivere nel bucket S3, pubblicare sull'argomento SNS ed effettuare richieste List API per ottenere i Describe dettagli di configurazione delle risorse. AWS Per ulteriori informazioni sui ruoli IAM, consulta Ruoli IAM nella Guida per l'utente di IAM.

Quando utilizzi la AWS Config console per creare o aggiornare un ruolo IAM, allega AWS Config automaticamente le autorizzazioni richieste per te. Per ulteriori informazioni, consulta Configurazione AWS Config con la console.

Politiche e risultati di conformità

Le politiche IAM e le altre politiche gestite AWS Organizations possono influire sulla AWS Config disponibilità delle autorizzazioni per registrare le modifiche alla configurazione delle risorse. Inoltre, le regole valutano direttamente la configurazione di una risorsa e le regole non tengono conto di queste politiche durante l'esecuzione delle valutazioni. Assicurati che le politiche in vigore siano in linea con il modo in cui intendi utilizzarle. AWS Config

Creazione di policy del ruolo IAM

Quando utilizzi la AWS Config console per creare un ruolo IAM, assegna AWS Config automaticamente le autorizzazioni richieste al ruolo per te.

Se utilizzi il comando AWS CLI per configurare AWS Config o stai aggiornando un ruolo IAM esistente, devi aggiornare manualmente la policy per consentire l'accesso AWS Config al bucket S3, la pubblicazione nell'argomento SNS e ottenere i dettagli di configurazione delle tue risorse.

Aggiunta di una policy di attendibilità IAM al ruolo

Puoi creare una policy di fiducia IAM che AWS Config consenta di assumere un ruolo e utilizzarlo per tenere traccia delle tue risorse. Per ulteriori informazioni sulle policy di attendibilità, consulta Termini e concetti dei ruoli nella Guida per l'utente di IAM.

Di seguito è riportato un esempio di politica di fiducia per AWS Config i ruoli:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "AWS:SourceAccount": "sourceAccountID" } } } ] }

Puoi utilizzare la condizione AWS:SourceAccount nella relazione di trust del ruolo IAM riportata sopra per fare in modo che il principale del servizio Config interagisca con il ruolo AWS IAM solo quando esegue operazioni per conto di account specifici.

AWS Config supporta anche la AWS:SourceArn condizione che limita l'entità del servizio Config ad assumere il ruolo IAM solo quando esegue operazioni per conto dell'account proprietario. Quando si utilizza l'entità del AWS Config servizio, la AWS:SourceArn proprietà sarà sempre impostata arn:aws:config:sourceRegion:sourceAccountID:* dove si sourceRegion trova la regione del registratore di configurazione gestito dal cliente e sourceAccountID l'ID dell'account contenente il registratore di configurazione gestito dal cliente.

Ad esempio, aggiungi la seguente condizione per limitare l'entità del servizio Config ad assumere il ruolo IAM solo per conto di un registratore di configurazione gestito dal cliente nella us-east-1 regione dell'account:. 123456789012 "ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}

Policy del ruolo IAM per il bucket S3

La seguente policy di esempio concede AWS Config il permesso di accedere al bucket S3:

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "s3:PutObject", "s3:PutObjectAcl" ], "Resource":[ "arn:aws:s3:::amzn-s3-demo-bucket/prefix/AWSLogs/myAccountID/*" ], "Condition":{ "StringLike":{ "s3:x-amz-acl":"bucket-owner-full-control" } } }, { "Effect":"Allow", "Action":[ "s3:GetBucketAcl" ], "Resource":"arn:aws:s3:::amzn-s3-demo-bucket" } ] }

Policy del ruolo IAM per la chiave KMS

La seguente politica di esempio concede AWS Config il permesso di utilizzare la KMS-based crittografia su nuovi oggetti per la consegna del bucket S3:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012" } ] }

Policy del ruolo IAM per un argomento Amazon SNS

La seguente politica di esempio concede l' AWS Config autorizzazione per accedere al tuo argomento SNS:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect":"Allow", "Action":"sns:Publish", "Resource":"arn:aws:sns:us-east-1:123456789012:MyTopic" } ] }

Se l'argomento SNS è crittografato per istruzioni di configurazione aggiuntive, consulta Configurazione delle autorizzazioni per AWS KMS nella Guida per gli sviluppatori di Amazon Simple Notification Service.

Policy del ruolo IAM per il recupero dei dettagli di configurazione

Si consiglia di utilizzare il ruolo collegato al AWS Config servizio:. AWSServiceRoleForConfig Service-linked i ruoli sono predefiniti e includono tutte le autorizzazioni necessarie per chiamare altri AWS Config . Servizi AWS Il ruolo AWS Config collegato al servizio è obbligatorio per i registratori di configurazione collegati ai servizi. Per ulteriori informazioni, vedere Utilizzo dei ruoli per. Service-Linked AWS Config

Se crei o aggiorni un ruolo con la console, AWS Config allega il ruolo AWSServiceRoleForConfig per te.

Se usi il AWS CLI, usa il attach-role-policy comando e specifica Amazon Resource Name (ARN) per: AWSServiceRoleForConfig

$ aws iam attach-role-policy --role-name myConfigRole --policy-arn arn:aws:iam::aws:policy/aws-service-role/AWSServiceRoleForConfig

Gestione delle autorizzazioni per la registrazione dei bucket S3

AWS Config registra e invia notifiche quando un bucket S3 viene creato, aggiornato o eliminato.

Si consiglia di utilizzare il ruolo collegato al AWS Config servizio:. AWSServiceRoleForConfig Service-linked i ruoli sono predefiniti e includono tutte le autorizzazioni necessarie per chiamare altri AWS Config . Servizi AWS Il ruolo AWS Config collegato al servizio è obbligatorio per i registratori di configurazione collegati ai servizi. Per ulteriori informazioni, vedere Utilizzo dei ruoli per. Service-Linked AWS Config