View a markdown version of this page

Esempi di policy basate sull'identità di AWS Security Agent - Agente di sicurezza AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Esempi di policy basate sull'identità di AWS Security Agent

Per impostazione predefinita, Utenti IAM i ruoli non dispongono dell'autorizzazione per creare o modificare le risorse di AWS Security Agent. Inoltre, non possono eseguire attività utilizzando l' AWS API AWS Management Console AWS CLI, o. Un IAM amministratore deve creare IAM politiche che concedano a utenti e ruoli l'autorizzazione a eseguire operazioni API specifiche sulle risorse specifiche di cui ha bisogno. L'amministratore deve quindi allegare tali politiche agli Utenti IAM o ai gruppi che richiedono tali autorizzazioni.

Per scoprire come creare una policy basata sull'identità IAM utilizzando questi esempi di documenti di policy JSON, consulta Creating policies using the JSON editor nella IAM User Guide.

Best practice per le policy

Identity-based le policy determinano se qualcuno può creare, accedere o eliminare le risorse di AWS Security Agent nel tuo account. Queste operazioni possono comportare costi aggiuntivi per l’ Account AWS. Quando si creano o modificano policy basate sull’identità, seguire queste linee guida e raccomandazioni:

  • Inizia con le policy AWS gestite e passa alle autorizzazioni con privilegi minimi: per iniziare a concedere autorizzazioni a utenti e carichi di lavoro, utilizza le policy AWS gestite che concedono le autorizzazioni per molti casi d'uso comuni. Sono disponibili nel tuo. Account AWS Ti consigliamo di ridurre ulteriormente le autorizzazioni definendo politiche gestite dai AWS clienti specifiche per i tuoi casi d'uso. Per ulteriori informazioni, consulta le policy AWS gestite o le policy gestite di AWS per le funzioni lavorative nella IAM User Guide.

  • Applica le autorizzazioni con privilegi minimi: quando imposti le autorizzazioni con le IAM policy, concedi solo le autorizzazioni necessarie per eseguire un'attività. È possibile farlo definendo le azioni che possono essere intraprese su risorse specifiche in condizioni specifiche, note anche come autorizzazioni con privilegio minimo. Per ulteriori informazioni sull'utilizzo IAM per applicare le autorizzazioni, consulta Policies and permissions nella IAM User Guide. IAM

  • Utilizza le condizioni nelle IAM policy per limitare ulteriormente l'accesso: puoi aggiungere una condizione alle tue policy per limitare l'accesso ad azioni e risorse. Ad esempio, è possibile scrivere una condizione di policy per specificare che tutte le richieste devono essere inviate utilizzando SSL. È inoltre possibile utilizzare le condizioni per concedere l'accesso alle azioni di servizio se vengono utilizzate tramite uno specifico Servizio AWS, ad esempio CloudFormation. Per ulteriori informazioni, consulta IAM JSON Policy elements: condition nella IAM User Guide.

  • IAM Access Analyzer Utilizzalo per convalidare le IAM policy per garantire autorizzazioni sicure e funzionali: IAM Access Analyzer convalida le policy nuove ed esistenti in modo che aderiscano al linguaggio delle IAM policy (JSON) e alle best practice. IAM IAM Access Analyzer fornisce più di 100 controlli delle politiche e consigli pratici per aiutarti a creare policy sicure e funzionali. Per ulteriori informazioni, consulta la convalida IAM Access Analyzer delle policy nella IAM User Guide.

  • Richiedi l'autenticazione a più fattori (MFA): se hai uno scenario che Utenti IAM richiede l'utilizzo di utenti root nel tuo account, attiva l'autenticazione a più fattori per una maggiore sicurezza. Per richiedere la MFA quando vengono chiamate le operazioni API, aggiungere le condizioni MFA alle policy. Per ulteriori informazioni, consulta Configurazione dell'accesso alle MFA-protected API nella Guida per l'utente IAM.

Utilizzo della console AWS Security Agent

Per accedere alla console AWS Security Agent, un principale IAM deve disporre di un set minimo di autorizzazioni. Queste autorizzazioni devono consentire al responsabile di elencare e visualizzare i dettagli sulle risorse di AWS Security Agent presenti nel tuo Account AWS. Se crei una policy di basata su identità più restrittiva delle autorizzazioni minime richieste, la console non funzionerà nel modo previsto per i principali associati a tale policy.

Per garantire che i tuoi responsabili IAM possano ancora utilizzare la console AWS Security Agent, crea una policy con il tuo nome univoco. Allega la politica ai principali. Per ulteriori informazioni, consulta la sezione Aggiunta di autorizzazioni a un utente nella Guida per l'utente di IAM:

Per i dettagli delle policy, consultaPolicy gestita da AWS: SecurityAgentWebAppAPIPolicy.

Non è necessario consentire autorizzazioni minime per la console per gli utenti che effettuano chiamate solo verso AWS CLI o l' AWS API. Al contrario, è possibile accedere solo alle operazioni che soddisfano l’operazione API che stai cercando di eseguire.