Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS politiche gestite per Security Lake
Una policy AWS gestita è una policy autonoma creata e amministrata da AWS. AWS le policy gestite sono progettate per fornire autorizzazioni per molti casi d'uso comuni in modo da poter iniziare ad assegnare autorizzazioni a utenti, gruppi e ruoli.
Tieni presente che le policy AWS gestite potrebbero non concedere autorizzazioni con privilegi minimi per i tuoi casi d'uso specifici perché sono disponibili per tutti i clienti. AWS Si consiglia pertanto di ridurre ulteriormente le autorizzazioni definendo policy gestite dal cliente specifiche per i propri casi d’uso.
Non è possibile modificare le autorizzazioni definite nelle politiche gestite. AWS Se AWS aggiorna le autorizzazioni definite in una policy AWS gestita, l'aggiornamento ha effetto su tutte le identità principali (utenti, gruppi e ruoli) a cui la policy è associata. AWS è più probabile che aggiorni una policy AWS gestita quando ne Servizio AWS viene lanciata una nuova o diventano disponibili nuove operazioni API per i servizi esistenti.
Per ulteriori informazioni, consultare Policy gestite da AWS nella Guida per l’utente di IAM.
AWS politica gestita: AmazonSecurityLakeMetastoreManager
Amazon Security Lake utilizza una AWS Lambda funzione per gestire i metadati nel tuo data lake. Tramite l'uso di questa funzione, Security Lake può indicizzare le partizioni Amazon Simple Storage Service (Amazon S3) che contengono dati e file di dati nelle tabelle del AWS Glue Data Catalog. Questa policy gestita contiene tutte le autorizzazioni per la funzione Lambda per indicizzare le partizioni e i file di dati S3 nelle tabelle. AWS Glue
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
logs— Consente ai principali di registrare l'output della funzione Lambda su Amazon Logs. CloudWatchglue— Consente ai principali di eseguire azioni di scrittura specifiche per le tabelle del AWS Glue Data Catalog. Ciò consente inoltre ai AWS Glue crawler di identificare le partizioni nei dati.sqs— Consente ai principali di eseguire azioni di lettura e scrittura specifiche per le code di Amazon SQS che inviano notifiche di eventi quando gli oggetti vengono aggiunti o aggiornati nel tuo data lake.s3— Consente ai principali di eseguire azioni di lettura e scrittura specifiche per il bucket Amazon S3 che contiene i tuoi dati.
Per esaminare le autorizzazioni per questa policy, consulta la AWS Managed Policy AmazonSecurityLakeMetastoreManager Reference Guide.
AWS politica gestita: AmazonSecurityLakePermissionsBoundary
Amazon Security Lake crea ruoli IAM per consentire a fonti personalizzate di terze parti di scrivere dati nel data lake e per consentire agli abbonati personalizzati di terze parti di consumare dati dal data lake e utilizza questa policy durante la creazione di questi ruoli per definire i limiti delle loro autorizzazioni. Non è necessario intraprendere alcuna azione per utilizzare questa policy. Se il data lake è crittografato con una AWS KMS chiave gestita dal cliente kms:Decrypt e vengono aggiunte kms:GenerateDataKey le autorizzazioni.
Per esaminare le autorizzazioni relative a questa policy, consulta AmazonSecurityLakePermissionsBoundary la AWS Managed Policy Reference Guide.
AWS politica gestita: AmazonSecurityLakeAdministrator
Puoi allegare la AmazonSecurityLakeAdministrator policy a un responsabile prima che abiliti Amazon Security Lake per il suo account. Questa policy concede autorizzazioni amministrative che consentono al principale l'accesso completo a tutte le azioni di Security Lake. Il principale può quindi accedere a Security Lake e successivamente configurare sorgenti e abbonati in Security Lake.
Questa politica include le azioni che gli amministratori di Security Lake possono eseguire su altri AWS servizi tramite Security Lake.
La AmazonSecurityLakeAdministrator policy non supporta la creazione di ruoli di utilità richiesti da Security Lake per gestire la replica in più regioni di Amazon S3, la registrazione di nuove partizioni di dati AWS Glue, eseguire un crawler Glue sui dati aggiunti a fonti personalizzate o notificare nuovi dati agli abbonati agli endpoint HTTPS. È possibile creare questi ruoli in anticipo, come descritto in. Guida introduttiva ad Amazon Security Lake
Oltre alla policy AmazonSecurityLakeAdministrator gestita, Security Lake richiede lakeformation:PutDataLakeSettings le autorizzazioni per le funzioni di onboarding e configurazione. PutDataLakeSettingsconsente di impostare un responsabile IAM come amministratore per tutte le risorse regionali di Lake Formation presenti nell'account. Questo ruolo deve avereiam:CreateRole permission, così come la AmazonSecurityLakeAdministrator politica ad esso associata.
Gli amministratori di Lake Formation hanno pieno accesso alla console di Lake Formation e controllano la configurazione iniziale dei dati e le autorizzazioni di accesso. Security Lake assegna il principale che abilita Security Lake e il AmazonSecurityLakeMetaStoreManager ruolo (o altro ruolo specificato) come amministratori di Lake Formation in modo che possano creare tabelle, aggiornare lo schema delle tabelle, registrare nuove partizioni e configurare le autorizzazioni sulle tabelle. È necessario includere le seguenti autorizzazioni nella policy per l'utente o il ruolo di amministratore di Security Lake:
Nota
Per fornire autorizzazioni sufficienti per concedere l'accesso agli abbonati basato su Lake Formation, Security Lake consiglia di aggiungere le seguenti autorizzazioni. glue:PutResourcePolicy
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
securitylake— Consente ai principali l'accesso completo a tutte le azioni di Security Lake. -
organizations— Consente ai responsabili di recuperare informazioni dalle AWS organizzazioni sugli account di un'organizzazione. Se un account appartiene a un'organizzazione, queste autorizzazioni consentono alla console Security Lake di visualizzare i nomi e i numeri di account. -
iam— Consente ai responsabili di creare ruoli collegati ai servizi per Security Lake e AWS Lake Formation Amazon EventBridge, come passaggio obbligatorio per abilitare tali servizi. Consente inoltre la creazione e la modifica di policy per i ruoli di sottoscrittore e di origine personalizzati, con le autorizzazioni di tali ruoli limitate a quanto consentito dalla policy.AmazonSecurityLakePermissionsBoundary -
ram— Consente ai responsabili di configurare l'accesso Lake Formation basato su query da parte degli abbonati alle fonti di Security Lake. -
s3— Consente ai principali di creare e gestire bucket Security Lake e di leggere il contenuto di tali bucket. -
lambda— Consente ai principali di gestire le partizioni Lambda utilizzate per aggiornare le AWS Glue tabelle in seguito alla distribuzione dei AWS sorgenti e alla replica tra regioni. -
glue— Consente ai principali di creare e gestire il database e le tabelle Security Lake. -
lakeformation— Consente ai principali di gestire le Lake Formation autorizzazioni per le tabelle Security Lake. -
events— Consente ai principali di gestire le regole utilizzate per notificare agli abbonati nuovi dati nelle fonti di Security Lake. -
sqs— Consente ai principali di creare e gestire le Amazon SQS code utilizzate per notificare agli abbonati nuovi dati nelle fonti di Security Lake. -
kms— Consente ai responsabili di concedere a Security Lake l'accesso per scrivere dati utilizzando una chiave gestita dal cliente. -
secretsmanager— Consente ai responsabili di gestire i segreti utilizzati per notificare agli abbonati nuovi dati nelle fonti di Security Lake tramite endpoint HTTPS.
Per esaminare le autorizzazioni per questa policy, consulta la Managed Policy Reference AmazonSecurityLakeAdministrator Guide. AWS
AWS politica gestita: SecurityLakeServiceLinkedRole
Security Lake utilizza il ruolo collegato al servizio denominato AWSServiceRoleForSecurityLake per creare e gestire il data lake di sicurezza.
Non puoi collegare la policy SecurityLakeServiceLinkedRole gestita alle tue entità IAM. Questa policy è associata a un ruolo collegato al servizio che consente a Security Lake di eseguire azioni per tuo conto. Per ulteriori informazioni, consulta le autorizzazioni dei Service-linked ruoli per Security Lake.
AWS politica gestita: SecurityLakeResourceManagementServiceRolePolicy
Security Lake utilizza il ruolo collegato ai servizi denominato AWSServiceRoleForSecurityLakeResourceManagement per eseguire il monitoraggio continuo e il miglioramento delle prestazioni, che possono ridurre latenza e costi. Fornisce l'accesso per gestire le risorse create da Security Lake. Concede a Security Lake la possibilità di eliminare SecurityLake _Glue_Partition_Updater_Lambda. Questo lambda è stato reso obsoleto per i clienti che hanno eseguito la migrazione iceberg e sono passati ai sorgenti v2. Questo lambda utilizzava il runtime Python 3.9 che sarà deprecato a dicembre. Invece di aggiornare il runtime di questo lambda per quei clienti, sarebbe meglio eliminarli. Abbiamo un processo di ripristino che determinerà se il cliente ha ancora bisogno della lambda o meno e li eliminerà in caso contrario. Questo aggiornamento SLR è necessario per consentirci di eliminare tale lambda.
Non puoi allegare la policy SecurityLakeResourceManagementServiceRolePolicy gestita alle tue entità IAM. Questa policy è associata a un ruolo collegato al servizio che consente a Security Lake di eseguire azioni per tuo conto. Per ulteriori informazioni, consulta le autorizzazioni dei Service-linked ruoli per la gestione delle risorse.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
events— Consente ai responsabili di elencare e gestire EventBridge le regole per l'elaborazione degli eventi di Security Lake. -
lambda— Consente ai principali di gestire le funzioni e le configurazioni Lambda per l'elaborazione dei metadati di Security Lake, inclusa la possibilità di eliminare le funzioni obsolete di aggiornamento delle partizioni. -
glue— Consente ai principali di creare partizioni, gestire tabelle e accedere ai database nel Data Catalog for Security Lake per la gestione dei metadati di Security Lake. AWS Glue -
s3— Consente ai principali di gestire le configurazioni dei bucket Amazon S3, le policy del ciclo di vita e gli oggetti di metadati per le operazioni dei data lake di Security Lake. -
logs— Consente ai principali di accedere ai flussi di log e di interrogare i dati di CloudWatch log per le funzioni di Security Lake Lambda. -
sqs— Consente ai principali di gestire le code e i messaggi di Amazon SQS per i flussi di lavoro di elaborazione dei dati di Security Lake. -
lakeformation— Consente ai principali di recuperare le impostazioni e le autorizzazioni del data lake per la gestione delle risorse di Security Lake.
Per visualizzare ulteriori dettagli sulla policy, inclusa la versione più recente del documento di policy JSON, consulta SecurityLakeResourceManagementServiceRolePolicy nella Guida di riferimento alle policy gestite da AWS .
AWS politica gestita: AWS GlueServiceRole
La policy AWS GlueServiceRole gestita richiama il AWS Glue crawler e consente di eseguire la scansione dei dati di origine personalizzati e AWS Glue identificare i metadati delle partizioni. Questi metadati sono necessari per creare e aggiornare le tabelle nel catalogo dati.
Per ulteriori informazioni, consulta Raccolta di dati da fonti personalizzate in Security Lake.
Security Lake si aggiorna a AWS policy gestite
Visualizza i dettagli sugli aggiornamenti delle policy AWS gestite per Security Lake da quando questo servizio ha iniziato a tracciare queste modifiche. Per ricevere avvisi automatici sulle modifiche apportate a questa pagina, iscriviti al feed RSS nella pagina di cronologia dei documenti di Security Lake.
| Modifica | Descrizione | Data |
|---|---|---|
|
SecurityLakeResourceManagementServiceRolePolicy— Politica esistente aggiornata |
Security Lake ha aggiornato la politica gestita |
18 novembre 2025 |
|
AWSServiceRoleForSecurityLakeResourceManagement— Politica esistente aggiornata |
Questa politica è stata aggiornata per sostituire l' |
25 settembre 2025 |
|
Service-linked ruolo per Amazon Security Lake — Nuovo ruolo collegato ai servizi |
Abbiamo aggiunto un nuovo ruolo collegato ai servizi. |
14 novembre 2024 |
|
Service-linked ruolo per Amazon Security Lake: aggiornamento delle autorizzazioni esistenti relative ai ruoli collegati ai servizi |
Abbiamo aggiunto AWS WAF azioni alla policy AWS gestita per la policy. |
22 maggio 2024 |
AmazonSecurityLakePermissionsBoundary: aggiornamento di una policy esistente |
Security Lake ha aggiunto azioni SID alla policy. |
13 maggio 2024 |
|
AmazonSecurityLakeMetastoreManager: aggiornamento di una policy esistente |
Security Lake ha aggiornato la policy per aggiungere un'azione di pulizia dei metadati che consente di eliminare i metadati nel data lake. |
27 marzo 2024 |
|
AmazonSecurityLakeAdministrator: aggiornamento di una policy esistente |
Security Lake ha aggiornato la policy per consentire |
23 febbraio 2024 |
|
AmazonSecurityLakeMetastoreManager: nuova policy |
Security Lake ha aggiunto una nuova policy gestita che concede a Security Lake le autorizzazioni per gestire i metadati nel data lake. |
23 gennaio 2024 |
|
AmazonSecurityLakeAdministrator: nuova policy |
Security Lake ha aggiunto una nuova policy gestita che garantisce il pieno accesso principale a tutte le azioni di Security Lake. |
30 maggio 2023 |
|
Security Lake ha iniziato a tracciare le modifiche |
Security Lake ha iniziato a tenere traccia delle modifiche relative alle politiche AWS gestite. |
29 novembre 2022 |