Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Autorizzazioni per il bucket Amazon S3 per AWS Config Canale di distribuzione
Importante
Questa pagina riguarda la configurazione del bucket Amazon S3 per il canale di AWS Config distribuzione. Questa pagina non riguarda il tipo di AWS::S3::Bucket risorsa che il registratore di AWS Config configurazione può registrare.
I bucket e gli oggetti Amazon S3 sono privati per impostazione predefinita. Solo chi ha creato Account AWS il bucket (il proprietario della risorsa) dispone delle autorizzazioni di accesso. I proprietari delle risorse possono concedere l'accesso ad altre risorse e utenti creando politiche di accesso.
Quando crea AWS Config automaticamente un bucket S3 per te, aggiunge le autorizzazioni richieste. Tuttavia, se specifichi un bucket S3 esistente, devi aggiungere queste autorizzazioni manualmente.
Argomenti
Autorizzazioni richieste per il bucket Amazon S3 quando si usano i ruoli IAM
AWS Config utilizza il ruolo IAM assegnato al registratore di configurazione per fornire la cronologia delle configurazioni e le istantanee ai bucket S3 del tuo account. Per la distribuzione su più account, i AWS Config primi tentativi di utilizzo del ruolo IAM assegnato. Se la policy del bucket non concede WRITE l'accesso al ruolo IAM, AWS Config utilizza il config.amazonaws.com service principal. La policy del bucket deve concedere WRITE l'accesso a per config.amazonaws.com completare la consegna. Una volta completata la consegna, AWS Config mantiene la proprietà di tutti gli oggetti che invia al bucket S3 con più account.
AWS Config chiama l'HeadBucketAPI Amazon S3 con il ruolo IAM assegnato al registratore di configurazione per confermare se il bucket S3 esiste e la sua posizione. Se non disponi delle autorizzazioni necessarie AWS Config per la conferma, vedrai un AccessDenied errore nei tuoi log. AWS CloudTrail Tuttavia, AWS Config può comunque fornire la cronologia delle configurazioni e le istantanee anche se AWS Config non dispone delle autorizzazioni necessarie per confermare se il bucket S3 esiste e la sua posizione.
Autorizzazioni minime
L'API Amazon S3 richiede HeadBucket l'azione. s3:ListBucket
Autorizzazioni richieste per il bucket Amazon S3 quando si utilizzano i ruoli Service-Linked
Il ruolo AWS Config collegato al servizio non è autorizzato a inserire oggetti nei bucket Amazon S3. Se lo configuri AWS Config utilizzando un ruolo collegato al servizio, AWS Config utilizzerà il config.amazonaws.com service principal per fornire la cronologia delle configurazioni e le istantanee. La policy del bucket S3 nel tuo account o nelle destinazioni tra più account deve includere le autorizzazioni per l'entità del servizio per scrivere oggetti. AWS Config
Concessione AWS Config accesso al bucket Amazon S3
Completa i seguenti passaggi AWS Config per inviare la cronologia delle configurazioni e le istantanee a un bucket Amazon S3.
-
Accedi a Console di gestione AWS utilizzando l'account con il bucket S3.
Apri la console Amazon S3 all'indirizzo. https://console.aws.amazon.com/s3/
-
Seleziona il bucket che desideri utilizzare AWS Config per fornire gli elementi di configurazione, quindi scegli Proprietà.
-
Seleziona Autorizzazioni.
-
Scegliere Edit Bucket Policy (Modifica policy bucket).
-
Copiare la seguente policy nella finestra Bucket Policy Editor (Editor policy del bucket).
Best practice di sicurezza
Ti consigliamo vivamente di limitare l'accesso nella policy del bucket con questa condizione.
AWS:SourceAccountCiò garantisce che l'accesso AWS Config sia concesso solo per conto degli utenti previsti. -
Sostituire i seguenti valori nella policy del bucket:
-
amzn-s3-demo-bucket— Nome del bucket Amazon S3 in cui AWS Config verranno fornite la cronologia delle configurazioni e le istantanee. -
[optional] prefix— Un'aggiunta opzionale alla chiave oggetto Amazon S3 che aiuta a creare un'organizzazione simile a una cartella nel bucket. -
sourceAccountID— ID dell'account su cui AWS Config verranno fornite la cronologia delle configurazioni e le istantanee.
-
-
Scegliere Save (Salva) e Close (Chiudi).
La AWS:SourceAccount condizione limita AWS Config le operazioni a determinati. Account AWS Per le configurazioni con più account all'interno di un'organizzazione che effettua consegne a un singolo bucket S3, utilizza i ruoli IAM con chiavi di AWS Organizations condizione anziché i ruoli collegati ai servizi. Ad esempio, AWS:PrincipalOrgID. Per ulteriori informazioni, consulta Gestire le autorizzazioni di accesso per un'organizzazione nella Guida per l'utente. AWS Organizations
La AWS:SourceArn condizione limita AWS Config le operazioni a canali di distribuzione specificati. Il AWS:SourceArn formato è il seguente:arn:aws:config:.sourceRegion:123456789012
Ad esempio, per limitare l'accesso del bucket S3 a un canale di consegna nella regione Stati Uniti orientali (Virginia settentrionale) per l'account 123456789012, aggiungi la seguente condizione:
"ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:"}
Autorizzazioni richieste per il bucket Amazon S3 al momento della consegna Cross-Account
Se AWS Config è configurato per fornire la cronologia delle configurazioni e le istantanee a un bucket Amazon S3 in un account diverso (configurazione tra account), in cui il registratore di configurazione e il bucket S3 specificati per il canale di distribuzione sono diversi Account AWS, sono richieste le seguenti autorizzazioni:
Il ruolo IAM assegnato al registratore di configurazione richiede un'autorizzazione esplicita per eseguire l'operazione.
s3:ListBucketQuesto perché AWS Config chiama l'HeadBucketAPI Amazon S3 con questo ruolo IAM per determinare la posizione del bucket.La policy del bucket S3 deve includere le autorizzazioni per il ruolo IAM assegnato al registratore di configurazione.
Di seguito è riportato un esempio di configurazione della policy del bucket:
{ "Sid": "AWSConfigBucketExistenceCheck", "Effect": "Allow", "Principal": { "AWS": "IAM Role-Arn assigned to the configuration recorder" }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", }