Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Autorizzazioni per l'argomento Amazon SNS
Amazon SNS crittografato non supportato
AWS Config non supporta argomenti Amazon SNS crittografati.
Questo argomento descrive come configurare la distribuzione AWS Config di argomenti Amazon SNS di proprietà di un account diverso. AWS Config deve disporre delle autorizzazioni necessarie per inviare notifiche a un argomento di Amazon SNS.
Quando la AWS Config console crea un nuovo argomento Amazon SNS per te, AWS Config concede le autorizzazioni necessarie. Se scegli un argomento Amazon SNS esistente, assicurati che l'argomento Amazon SNS includa le autorizzazioni richieste e segua le migliori pratiche di sicurezza.
Cross-Region Gli argomenti di Amazon SNS non sono supportati
AWS Config attualmente supporta solo l'accesso all'interno dello stesso account Regione AWS e tra più account.
Indice
Autorizzazioni richieste per l'argomento Amazon SNS quando si usano i ruoli IAM
Puoi collegare una policy di autorizzazione all'argomento Amazon SNS di proprietà di un altro account. Se desideri utilizzare un argomento Amazon SNS di un altro account, assicurati di collegare la seguente policy all'argomento Amazon SNS esistente.
{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigSNSPolicy", "Action": [ "sns:Publish" ], "Effect": "Allow", "Resource": "arn:aws:sns:region:account-id:myTopic", "Principal": { "AWS": [ "account-id1", "account-id2", "account-id3" ] } } ] }
Per la Resource chiave, account-id è il numero di AWS
account del proprietario dell'argomento. Peraccount-id1, e account-id2account-id3, utilizza l'opzione Account AWS che invierà i dati a un argomento di Amazon SNS. Puoi sostituire i valori appropriati con e. region myTopic
Quando AWS Config invia una notifica a un argomento di Amazon SNS, tenta innanzitutto di utilizzare il ruolo IAM, ma questo tentativo non riesce se il ruolo o non Account AWS dispone dell'autorizzazione per la pubblicazione nell'argomento. In questo caso, AWS Config invia nuovamente la notifica, questa volta come nome principale AWS Config del servizio (SPN). Prima che la pubblicazione possa andare a buon fine, la policy di accesso per l'argomento deve concedere l'accesso sns:Publish al nome del principale config.amazonaws.com. È necessario collegare una policy di accesso, descritta nella sezione successiva, all'argomento Amazon SNS per concedere ad AWS Config l'accesso all'argomento Amazon SNS se il ruolo IAM non è autorizzato a pubblicare sull'argomento.
Autorizzazioni richieste per l'argomento Amazon SNS quando si utilizzano i ruoli Service-Linked
Il ruolo AWS Config collegato al servizio non dispone dell'autorizzazione per accedere all'argomento Amazon SNS. Quindi, se lo configuri AWS Config utilizzando un ruolo collegato al servizio (SLR), AWS Config invierà invece le informazioni come principale del servizio. AWS Config Dovrai allegare una policy di accesso, indicata di seguito, all'argomento Amazon SNS per concedere l' AWS Config accesso all'invio di informazioni all'argomento Amazon SNS.
Per la configurazione nello stesso account, quando l'argomento Amazon SNS e il ruolo SLR si trovano nello stesso account e la policy di Amazon SNS concede l'autorizzazione "sns:Publish" dell'SLR, non è necessario utilizzare l'SPN AWS Config
. La policy di autorizzazione riportata di seguito e le raccomandazioni sulle best practice di sicurezza riguardano la configurazione tra più account.
Concessione AWS Config accesso all'argomento Amazon SNS
Questa policy consente di AWS Config inviare una notifica a un argomento di Amazon SNS. Per concedere AWS Config l'accesso all'argomento Amazon SNS da un altro account, dovrai allegare la seguente politica di autorizzazioni.
Nota
Come best practice di sicurezza, si consiglia vivamente di assicurarsi AWS Config di accedere alle risorse solo per conto degli utenti previsti limitando l'accesso agli account elencati nella condizione. AWS:SourceAccount
{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigSNSPolicy", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "sns:Publish", "Resource": "arn:aws:sns:region:account-id:myTopic", "Condition" : { "StringEquals": { "AWS:SourceAccount": [ "account-id1", "account-id2", "account-id3" ] } } } ] }
Per la Resource chiave, account-id è il numero di AWS
account del proprietario dell'argomento. Peraccount-id1, e account-id2account-id3, utilizza l'opzione Account AWS che invierà i dati a un argomento di Amazon SNS. Puoi sostituire i valori appropriati con e. region myTopic
Puoi utilizzare la AWS:SourceAccount condizione della precedente policy sugli argomenti di Amazon SNS per limitare il nome principale del AWS Config servizio (SPN) in modo che interagisca solo con l'argomento Amazon SNS quando esegui operazioni per conto di account specifici.
AWS Config supporta anche la AWS:SourceArn condizione che limita il nome principale del AWS Config
servizio (SPN) a interagire solo con il bucket S3 quando esegue operazioni per conto di canali di distribuzione specifici. AWS Config Quando si utilizza il nome principale del AWS Config servizio (SPN), la AWS:SourceArn proprietà sarà sempre impostata arn:aws:config:sourceRegion:sourceAccountID:* dove si sourceRegion trova la regione del canale di consegna e sourceAccountID l'ID dell'account che contiene il canale di consegna. Per ulteriori informazioni sui canali di AWS Config consegna, consulta Gestione del canale di consegna. Ad esempio, aggiungi la seguente condizione per limitare il nome principale del AWS Config servizio (SPN) in modo che interagisca con il bucket S3 solo per conto di un canale di consegna nella us-east-1 regione dell'account:. 123456789012 "ArnLike":
{"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}
Risoluzione dei problemi legati agli argomenti Amazon SNS
AWS Config deve disporre delle autorizzazioni per inviare notifiche a un argomento di Amazon SNS. Se un argomento Amazon SNS non è in grado di ricevere notifiche, verifica che il ruolo IAM assunto disponga delle autorizzazioni richieste. AWS Config sns:Publish