View a markdown version of this page

Generazione di raccomandazioni politiche per i risultati di accesso non utilizzati - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Generazione di raccomandazioni politiche per i risultati di accesso non utilizzati

Per individuare le autorizzazioni non utilizzate, Security Hub può generare raccomandazioni sulle politiche con privilegi minimi che mostrano una politica sostitutiva limitata. La raccomandazione valuta ogni policy associata all'entità IAM e ne genera una sostitutiva che mantiene solo le autorizzazioni effettivamente utilizzate dal principale. Questa funzionalità viene fornita a tutti i clienti di Security Hub senza costi aggiuntivi.

Come funzionano i consigli sulle policy

La generazione delle raccomandazioni politiche è un'operazione asincrona. Per generare e recuperare un consiglio:

  1. Recupera le autorizzazioni non utilizzate rilevate da Security Hub utilizzando l'operazione API. GetFindingsV2 Annota il metadata.uid campo riportato nella scoperta.

  2. Chiama GenerateRecommendedPolicyV2 con i risultatimetadata.uid. Questo avvia la generazione della raccomandazione, che in genere viene completata entro 20 secondi.

  3. Effettua il GetRecommendedPolicyV2 polling con la stessa metadata.uid finché non ritorna il campostatus. SUCCEEDED

  4. La risposta contiene uno o più passaggi consigliati. Ogni passaggio specifica uno recommendedAction dei due CREATE_POLICY (creare e allegare una politica di sostituzione con un ambito limitato) o DETACH_POLICY (rimuovere la politica originale con privilegi eccessivi). Per quanto riguarda CREATE_POLICY i passaggi, la risposta include sia il JSON che il existingPolicy JSON in modo da poterli confrontarerecommendedPolicy.

È necessario chiamare GenerateRecommendedPolicyV2 prima di chiamare GetRecommendedPolicyV2 se in precedenza non è stato generato un consiglio per tale risultato.

Chi può generare consigli

Sia il proprietario dell'account che gli amministratori delegati possono chiamare queste operazioni API:

  • I proprietari degli account possono generare e visualizzare nel proprio account consigli per i risultati delle autorizzazioni non utilizzate.

  • Gli amministratori delegati possono generare e visualizzare consigli per i risultati delle autorizzazioni non utilizzate di qualsiasi account membro all'interno della propria organizzazione.

Se non sei un amministratore delegato e il risultato appartiene a un altro account, l'operazione API restituisce un errore. AccessDeniedException

Ciclo di vita dei consigli

  • I consigli vengono memorizzati nella cache per 90 giorni e rimangono disponibili finché il risultato è attivo (non chiuso). Tuttavia, una chiamata GenerateRecommendedPolicyV2 ripetuta invalida la cache e avvia un nuovo processo che sostituisce la policy memorizzata nella cache. Chiama GenerateRecommendedPolicyV2 solo una volta per ricerca.

  • La raccomandazione segue uno schema «stacca e attacca». Non modifica le politiche IAM esistenti. Rivedi la policy consigliata e la applichi manualmente nella console IAM o tramite l'API IAM.

  • Se il risultato viene risolto (ad esempio, perché ora vengono utilizzate le autorizzazioni precedentemente non utilizzate), il consiglio non è più disponibile.

Casi di errore

Le operazioni API restituiscono errori nelle seguenti situazioni:

  • Il problema è stato risolto InvalidInputException (HTTP 400).

  • Il risultato non è un risultato di autorizzazioni inutilizzato InvalidInputException (HTTP 400).

  • L'entità IAM è stata creata tramite il set di autorizzazioni IAM Identity Center. Le politiche per i principali dei set di autorizzazioni non possono essere modificate direttamente. La raccomandazione restituisce uno FAILED stato con una spiegazione.

  • Il chiamante non è un amministratore delegato e il risultato appartiene a un altro account AccessDeniedException (HTTP 403).

  • Non è stata ancora generata alcuna raccomandazione e si chiama GetRecommendedPolicyV2 senza prima chiamare ResourceNotFoundException (HTTP GenerateRecommendedPolicyV2 404).

Utilizzo della console

Nella console Security Hub, puoi generare una raccomandazione relativa alle policy visualizzando la ricerca delle autorizzazioni non utilizzate e scegliendo la scheda Riparazione. La console mostra uno spinner di caricamento durante la creazione del consiglio. Quando il consiglio è pronto, puoi scegliere Anteprima per visualizzare un confronto fianco a fianco tra la tua politica attuale e la sostituzione consigliata con il privilegio minimo. Puoi copiare la policy consigliata in formato JSON.

Guida di riferimento alle API

  • GenerateRecommendedPolicyV2— Avvia la generazione asincrona di una policy con privilegi minimi per la ricerca delle autorizzazioni non utilizzate. Accetta metadata.uid i risultati come input. In caso di successo, restituisce HTTP 200 con un corpo vuoto.

  • GetRecommendedPolicyV2— Recupera la raccomandazione politica generata. Accetta i risultati metadata.uid come input. Supporta l'impaginazione con maxResults (1—100) e parametri. nextToken Restituisce lo stato del consiglio (IN_PROGRESS,SUCCEEDED, oFAILED), i passaggi del consiglio, l'ARN della risorsa ed eventuali errori.

Per una documentazione dettagliata sull'API, consulta il Security Hub API Reference.