Operazioni, risorse e chiavi di condizione per AWS Config - Service Authorization Reference

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Operazioni, risorse e chiavi di condizione per AWS Config

AWS Config (prefisso del servizio:config) fornisce le seguenti risorse, azioni e chiavi di contesto delle condizioni specifiche del servizio da utilizzare nelle politiche di autorizzazione IAM.

Riferimenti:

Operazioni definite da AWS Config

Puoi specificare le seguenti operazioni nell'elemento Action di un'istruzione di policy IAM. Utilizza le policy per concedere le autorizzazioni per eseguire un'operazione in AWS. Quando utilizzi un'operazione in una policy, in genere consenti o rifiuti l'accesso all'operazione API o al comando CLI con lo stesso nome. Tuttavia, in alcuni casi, una singola operazione controlla l'accesso a più di una operazione. In alternativa, alcune operazioni richiedono operazioni differenti.

La colonna Tipi di risorsa della tabella Operazioni indica se ogni operazione supporta le autorizzazioni a livello di risorsa. Se non vi è nessun valore in corrispondenza di questa colonna, è necessario specificare tutte le risorse ("*") alle quali si applica la policy nell'elemento Resource dell'istruzione di policy. Se la colonna include un tipo di risorsa, puoi specificare un ARN di quel tipo in una istruzione con tale operazione. Se l'operazione ha una o più risorse richieste, il chiamante deve disporre dell'autorizzazione per utilizzare l'operazione con tali risorse. Le risorse richieste sono indicate nella tabella con un asterisco (*). Se si limita l'accesso alle risorse con l'elemento Resource in una policy IAM, è necessario includere un ARN o un modello per ogni tipo di risorsa richiesta. Alcune operazioni supportano più tipi di risorse. Se il tipo di risorsa è facoltativo (non indicato come obbligatorio), puoi scegliere di utilizzare uno tra i tipi di risorsa facoltativi.

La colonna Chiavi di condizione della tabella Operazioni contiene le chiavi che è possibile specificare nell'elemento Condition di un'istruzione di policy. Per ulteriori informazioni sulle chiavi di condizione associate alle risorse per il servizio guarda la colonna Chiavi di condizione della tabella Tipi di risorsa.

Nota

Le chiavi relative alle condizioni delle risorse sono elencate nella tabella Tipi di risorse. Nella colonna Tipi di risorse (*obbligatorio) della tabella Operazioni è presente un collegamento al tipo di risorsa che si applica a un'operazione. Il tipo di risorsa nella tabella Tipi di risorse include la colonna Chiavi di condizione, che contiene le chiavi delle condizioni delle risorse che si applicano a un'operazione nella tabella Operazioni.

Per dettagli sulle colonne nella tabella seguente, consultare Tabella delle operazioni.

Azioni Descrizione Livello di accesso Tipi di risorsa (*obbligatorio) Chiavi di condizione Operazioni dipendenti
BatchGetAggregateResourceConfig Concede l'autorizzazione a restituire gli elementi di configurazione correnti per le risorse presenti nell'aggregatore AWS Config Lettura

ConfigurationAggregator*

BatchGetResourceConfig Concede l'autorizzazione per restituire la configurazione corrente per una o più risorse richieste Read
DeleteAggregationAuthorization Concede l'autorizzazione per eliminare l'autorizzazione concessa all'account aggregatore specificato di configurazione in una regione specificata Scrittura

AggregationAuthorization*

DeleteConfigRule Concede il permesso di eliminare la regola AWS Config specificata e tutti i relativi risultati di valutazione Scrittura

ConfigRule*

DeleteConfigurationAggregator Concede l'autorizzazione per eliminare l'aggregatore di configurazione specificato e i dati aggregati associati all'aggregatore Write

ConfigurationAggregator*

DeleteConfigurationRecorder Concede l'autorizzazione per eliminare il registratore di configurazione Scrittura
DeleteConformancePack Concede l'autorizzazione a eliminare il pacchetto di conformità specificato e tutte le regole di AWS Config e tutti i risultati di valutazione all'interno di tale pacchetto di conformità Scrittura

ConformancePack*

DeleteDeliveryChannel Concede l'autorizzazione per eliminare il canale di distribuzione Write
DeleteEvaluationResults Concede l'autorizzazione per eliminare i risultati della valutazione per la regola di configurazione specificata Write

ConfigRule*

DeleteOrganizationConfigRule Concede l'autorizzazione per eliminare la regola di configurazione dell'organizzazione specificata e tutti i relativi risultati di valutazione da tutti gli account membri di tale organizzazione Write

OrganizationConfigRule*

DeleteOrganizationConformancePack Concede l'autorizzazione per eliminare il pacchetto di conformità dell'organizzazione specificato e tutti i relativi risultati di valutazione da tutti gli account membri di tale organizzazione Write

OrganizationConformancePack*

DeletePendingAggregationRequest Concede l'autorizzazione per eliminare le richieste di autorizzazione in sospeso per un account aggregatore specificato in una determinata regione Write
DeleteRemediationConfiguration Concede l'autorizzazione per eliminare la configurazione di correzione Scrittura

RemediationConfiguration*

DeleteRemediationExceptions Concede l'autorizzazione a eliminare una o più eccezioni di riparazione per chiavi di risorsa specifiche per una regola di Config specifica AWS Scrittura
DeleteResourceConfig Concede l'autorizzazione per registrare lo stato di configurazione per una risorsa personalizzata eliminata Write
DeleteRetentionConfiguration Concede l'autorizzazione per eliminare la configurazione di conservazione Scrittura
DeleteStoredQuery Concede l'autorizzazione a eliminare la query memorizzata per un in un Account AWS Regione AWS Scrittura

StoredQuery*

DeliverConfigSnapshot Concede l'autorizzazione per programmare la distribuzione di uno snapshot di configurazione per il bucket Amazon S3 nel canale di distribuzione specificato Read
DescribeAggregateComplianceByConfigRules Concede l'autorizzazione per restituire un elenco di regole conformi e non conformi con il numero di risorse per le regole conformi e non conformi Read

ConfigurationAggregator*

DescribeAggregateComplianceByConformancePacks Concede l'autorizzazione per restituire un elenco di pacchetti di conformità conformi e non conformi insieme al numero di regole conformi, non conformi e totali all'interno di ciascun pacchetto di conformità Read

ConfigurationAggregator*

DescribeAggregationAuthorizations Concede l'autorizzazione per restituire un elenco di autorizzazioni concesse a vari account e regioni dell'aggregatore Elenco
DescribeComplianceByConfigRule Concede il permesso di indicare se le regole AWS Config specificate sono conformi Lettura
DescribeComplianceByResource Concede il permesso di indicare se le risorse specificate sono conformi AWS Lettura
DescribeConfigRuleEvaluationStatus Concede l'autorizzazione a restituire informazioni sullo stato per ciascuna delle regole Config AWS gestite Lettura
DescribeConfigRules Concede l'autorizzazione a restituire dettagli sulle regole di AWS Config Elenco
DescribeConfigurationAggregatorSourcesStatus Concede l'autorizzazione per restituire informazioni sullo stato per le origini all'interno di un aggregatore Read

ConfigurationAggregator*

DescribeConfigurationAggregators Concede l'autorizzazione per restituire i dettagli di uno o più aggregatori di configurazione Elenco
DescribeConfigurationRecorderStatus Concede l'autorizzazione per restituire lo stato corrente del registratore di configurazione specificato Read
DescribeConfigurationRecorders Concede l'autorizzazione per restituire i nomi di uno o più registratori di configurazione specificati Elenco
DescribeConformancePackCompliance Concede l'autorizzazione per restituire le informazioni di conformità per ogni regola del pacchetto di conformità Read

ConformancePack*

DescribeConformancePackStatus Concede l'autorizzazione per fornire uno o più stati di distribuzione dei pacchetti di conformità Read
DescribeConformancePacks Concede l'autorizzazione per restituire un elenco di uno o più pacchetti di conformità Elenco
DescribeDeliveryChannelStatus Concede l'autorizzazione a restituire lo stato corrente del canale di distribuzione specificato Read
DescribeDeliveryChannels Concede l'autorizzazione a restituire i dettagli sul canale di distribuzione specificato Elenco
DescribeOrganizationConfigRuleStatuses Concede l'autorizzazione per fornire lo stato di distribuzione della regola di configurazione dell'organizzazione per un'organizzazione Read
DescribeOrganizationConfigRules Concede l'autorizzazione per restituire un elenco di regole di configurazione dell'organizzazione Elenco
DescribeOrganizationConformancePackStatuses Concede l'autorizzazione per fornire lo stato di distribuzione del pacchetto di conformità dell'organizzazione per un'organizzazione Read
DescribeOrganizationConformancePacks Concede l'autorizzazione per restituire un elenco di pacchetti di conformità dell'organizzazione Elenco
DescribePendingAggregationRequests Concede l'autorizzazione per restituire un elenco di tutte le richieste di aggregazione in sospeso Elenco
DescribeRemediationConfigurations Concede l'autorizzazione per restituire i dettagli di una o più configurazioni di correzione Elenco

RemediationConfiguration*

DescribeRemediationExceptions Concede l'autorizzazione per restituire i dettagli di una o più eccezioni di correzione Elenco
DescribeRemediationExecutionStatus Concede l'autorizzazione per fornire una vista dettagliata di una esecuzione di correzione per un set di risorse, tra cui lo stato, i timestamp e gli eventuali messaggi di errore per le fasi non riuscite Read

RemediationConfiguration*

DescribeRetentionConfigurations Concede l'autorizzazione per restituire i dettagli di una o più configurazioni di conservazione Elenco
GetAggregateComplianceDetailsByConfigRule Concede l'autorizzazione a restituire i risultati della valutazione per la regola AWS Config specificata per una risorsa specifica in una regola Lettura

ConfigurationAggregator*

GetAggregateConfigRuleComplianceSummary Concede l'autorizzazione per restituire il numero di regole conformi e non conformi per uno o più account e regioni in un aggregatore Read

ConfigurationAggregator*

GetAggregateConformancePackComplianceSummary Concede l'autorizzazione per restituire i pacchetti di conformità conformi e non conformi per uno o più account e regioni in un aggregatore Lettura

ConfigurationAggregator*

GetAggregateDiscoveredResourceCounts Concede l'autorizzazione a restituire i conteggi delle risorse tra gli account e le regioni presenti nell'aggregatore AWS Config Lettura

ConfigurationAggregator*

GetAggregateResourceConfig Concede l'autorizzazione per restituire elementi di configurazione aggregati per la tua risorsa specifica in un account di origine e una regione specifici Lettura

ConfigurationAggregator*

GetComplianceDetailsByConfigRule Concede l'autorizzazione a restituire i risultati della valutazione per la regola AWS Config specificata Lettura

ConfigRule*

GetComplianceDetailsByResource Concede l'autorizzazione a restituire i risultati della valutazione per la risorsa specificata AWS Lettura
GetComplianceSummaryByConfigRule Concede l'autorizzazione a restituire il numero di regole AWS Config conformi e non conformi, fino a un massimo di 25 per ciascuna Lettura
GetComplianceSummaryByResourceType Concede l'autorizzazione per restituire il numero di risorse conformi e il numero di risorse non conformi Lettura
GetConformancePackComplianceDetails Concede l'autorizzazione a restituire i dettagli di conformità di un pacchetto di conformità per tutte le risorse monitorate dal pacchetto di conformità AWS Lettura

ConformancePack*

GetConformancePackComplianceSummary Concede l'autorizzazione per fornire un riepilogo di conformità per uno o più pacchetti di conformità Lettura

ConformancePack*

GetCustomRulePolicy Concede l'autorizzazione a restituire la definizione della politica contenente la logica per la regola AWS Config Custom Policy Lettura

ConfigRule*

GetDiscoveredResourceCounts Concede l'autorizzazione a restituire i tipi di risorse, il numero di ciascun tipo di risorsa e il numero totale di risorse che AWS Config sta registrando in questa regione per Account AWS Lettura
GetOrganizationConfigRuleDetailedStatus Concede l'autorizzazione per restituire lo stato dettagliato per ogni account membro all'interno di un'organizzazione per una determinata regola di configurazione dell'organizzazione Read

OrganizationConfigRule*

GetOrganizationConformancePackDetailedStatus Concede l'autorizzazione per restituire lo stato dettagliato per ogni account membro all'interno di un'organizzazione per un determinato pacchetto di conformità dell'organizzazione Lettura

OrganizationConformancePack*

GetOrganizationCustomRulePolicy Concede l'autorizzazione a restituire la definizione della politica contenente la logica per la regola AWS Config Custom Policy dell'organizzazione Lettura

OrganizationConfigRule*

GetResourceConfigHistory Concede l'autorizzazione per restituire un elenco di elementi di configurazione per la risorsa specificata Lettura
GetResourceEvaluationSummary Concede l'autorizzazione per restituire il riepilogo delle valutazioni delle risorse per un ID di valutazione di risorsa specifico Lettura
GetStoredQuery Concede l'autorizzazione per restituire i dettagli di una query memorizzata specifica Read

StoredQuery*

ListAggregateDiscoveredResources Concede l'autorizzazione per accettare un tipo di risorsa e restituisce un elenco di identificativi di risorsa che sono aggregati per un tipo di risorsa specifico tra gli account e le regioni Elenco

ConfigurationAggregator*

ListConformancePackComplianceScores Concede l'autorizzazione per restituire la percentuale di combinazioni regola-risorsa conformi in un pacchetto di conformità rispetto al numero totale di combinazioni regola-risorsa possibili Elenco
ListDiscoveredResources Concede l'autorizzazione per accettare un tipo di risorsa e restituisce un elenco di identificativi di risorse del tipo specificato Elenco
ListResourceEvaluations Concede l'autorizzazione a elencare i riepiloghi di valutazione delle risorse per un anno Account AWS Regione AWS Elenco
ListStoredQueries Concede l'autorizzazione a elencare le interrogazioni archiviate per un in un Account AWS Regione AWS Elenco
ListTagsForResource Concede il permesso di elencare i tag per la risorsa AWS Config Lettura

AggregationAuthorization

ConfigRule

ConfigurationAggregator

ConformancePack

OrganizationConfigRule

OrganizationConformancePack

StoredQuery

PutAggregationAuthorization Concede l'autorizzazione per autorizzare l'account e la regione dell'aggregatore a raccogliere i dati dall'account di origine e dalla regione Scrittura

AggregationAuthorization*

aws:RequestTag/${TagKey}

aws:TagKeys

PutConfigRule Concede l'autorizzazione ad aggiungere o aggiornare una regola di AWS Config per valutare se AWS le risorse sono conformi alle configurazioni desiderate Scrittura

ConfigRule*

aws:RequestTag/${TagKey}

aws:TagKeys

PutConfigurationAggregator Concede l'autorizzazione per creare e aggiornare l'aggregatore di configurazione con gli account di origine e le regioni selezionati Write

ConfigurationAggregator*

iam:PassRole

organizations:EnableAWSServiceAccess

organizations:ListDelegatedAdministrators

aws:RequestTag/${TagKey}

aws:TagKeys

PutConfigurationRecorder Concede l'autorizzazione per creare un nuovo registratore di configurazione per registrare le configurazioni di risorse selezionate Write
PutConformancePack Concede l'autorizzazione per creare o aggiornare un pacchetto di conformità Write

ConformancePack*

iam:CreateServiceLinkedRole

iam:PassRole

s3:GetObject

s3:ListBucket

ssm:GetDocument

PutDeliveryChannel Concede l'autorizzazione per creare un oggetto del canale di distribuzione per distribuire le informazioni di configurazione a un bucket Amazon S3 e a un argomento Amazon SNS Scrittura
PutEvaluations Concede l'autorizzazione all'utilizzo da parte di una funzione AWS Lambda per fornire risultati di valutazione a Config AWS Scrittura
PutExternalEvaluation Concede l'autorizzazione a fornire i risultati della valutazione a AWS Config Scrittura

ConfigRule*

PutOrganizationConfigRule Concede l'autorizzazione ad aggiungere o aggiornare la regola di configurazione dell'organizzazione per l'intera organizzazione, valutando se le AWS risorse sono conformi alle configurazioni desiderate Scrittura

OrganizationConfigRule*

iam:CreateServiceLinkedRole

iam:PassRole

organizations:EnableAWSServiceAccess

organizations:ListDelegatedAdministrators

PutOrganizationConformancePack Concede l'autorizzazione ad aggiungere o aggiornare il pacchetto di conformità dell'organizzazione per l'intera organizzazione, valutando se le risorse sono conformi alle configurazioni desiderate AWS Scrittura

OrganizationConformancePack*

iam:CreateServiceLinkedRole

iam:PassRole

organizations:EnableAWSServiceAccess

organizations:ListDelegatedAdministrators

s3:GetObject

PutRemediationConfigurations Concede l'autorizzazione ad aggiungere o aggiornare la configurazione di riparazione con una regola di AWS Config specifica con l'obiettivo o l'azione selezionati Scrittura

RemediationConfiguration*

iam:PassRole

PutRemediationExceptions Concede l'autorizzazione ad aggiungere o aggiornare eccezioni di correzione per risorse specifiche per una regola Config specifica AWS Scrittura
PutResourceConfig Concede l'autorizzazione per registrare lo stato di configurazione per la risorsa fornita nella richiesta Scrittura
PutRetentionConfiguration Concede l'autorizzazione a creare e aggiornare la configurazione di conservazione con dettagli sul periodo di conservazione (numero di giorni) in cui AWS Config archivia le informazioni storiche Scrittura
PutStoredQuery Concede l'autorizzazione per salvare una nuova query o aggiornare una query salvata esistente Scrittura

StoredQuery*

aws:RequestTag/${TagKey}

aws:TagKeys

SelectAggregateResourceConfig Concede l'autorizzazione ad accettare un comando SELECT in linguaggio di query strutturato (SQL) e un aggregatore per interrogare lo stato di configurazione delle AWS risorse su più account e aree, esegue la ricerca corrispondente e restituisce le configurazioni delle risorse corrispondenti alle proprietà Lettura

ConfigurationAggregator*

SelectResourceConfig Concede l'autorizzazione per accettare un comando SELECT SQL (Structured Query Language), esegue la ricerca corrispondente e restituisce le configurazioni di risorse corrispondenti alle proprietà Read
StartConfigRulesEvaluation Concede l'autorizzazione per valutare le risorse in base alle regole di configurazione specificate Scrittura

ConfigRule*

StartConfigurationRecorder Concede il permesso di iniziare a registrare le configurazioni delle AWS risorse che avete selezionato per la registrazione nel Account AWS Scrittura
StartRemediationExecution Concede l'autorizzazione a eseguire una riparazione su richiesta per le regole di AWS Config specificate rispetto all'ultima configurazione di riparazione nota Scrittura

iam:PassRole

StartResourceEvaluation Concede l'autorizzazione a valutare i dettagli delle risorse rispetto alle regole di AWS Config del proprio account Scrittura

cloudformation:DescribeType

StopConfigurationRecorder Concede l'autorizzazione a interrompere la registrazione delle configurazioni delle AWS risorse che hai selezionato per la registrazione nel tuo Account AWS Scrittura
TagResource Concede l'autorizzazione per associare i tag specificati a una risorsa con il resourceArn specificato Applicazione di tag

AggregationAuthorization

ConfigRule

ConfigurationAggregator

ConformancePack

OrganizationConfigRule

OrganizationConformancePack

StoredQuery

aws:RequestTag/${TagKey}

aws:TagKeys

UntagResource Concede l'autorizzazione per eliminare i tag specificati da una risorsa Applicazione di tag

AggregationAuthorization

ConfigRule

ConfigurationAggregator

ConformancePack

OrganizationConfigRule

OrganizationConformancePack

StoredQuery

aws:TagKeys

Tipi di risorsa definiti da AWS Config

I seguenti tipi di risorse sono definiti da questo servizio e possono essere utilizzati nell'elemento Resource delle istruzioni di policy delle autorizzazioni IAM. Ogni operazione nella Tabella delle operazioni identifica i tipi di risorse che possono essere specificati con tale operazione. Un tipo di risorsa può anche definire quali chiavi di condizione puoi includere in una policy. Queste chiavi vengono visualizzate nell'ultima colonna della tabella Tipi di risorsa. Per dettagli sulle colonne nella tabella seguente, consulta Tabella dei tipi di risorsa.

Tipi di risorsa ARN Chiavi di condizione
AggregationAuthorization arn:${Partition}:config:${Region}:${Account}:aggregation-authorization/${AggregatorAccount}/${AggregatorRegion}

aws:ResourceTag/${TagKey}

ConfigurationAggregator arn:${Partition}:config:${Region}:${Account}:config-aggregator/${AggregatorId}

aws:ResourceTag/${TagKey}

ConfigRule arn:${Partition}:config:${Region}:${Account}:config-rule/${ConfigRuleId}

aws:ResourceTag/${TagKey}

ConformancePack arn:${Partition}:config:${Region}:${Account}:conformance-pack/${ConformancePackName}/${ConformancePackId}

aws:ResourceTag/${TagKey}

OrganizationConfigRule arn:${Partition}:config:${Region}:${Account}:organization-config-rule/${OrganizationConfigRuleId}

aws:ResourceTag/${TagKey}

OrganizationConformancePack arn:${Partition}:config:${Region}:${Account}:organization-conformance-pack/${OrganizationConformancePackId}

aws:ResourceTag/${TagKey}

RemediationConfiguration arn:${Partition}:config:${Region}:${Account}:remediation-configuration/${RemediationConfigurationId}
StoredQuery arn:${Partition}:config:${Region}:${Account}:stored-query/${StoredQueryName}/${StoredQueryId}

aws:ResourceTag/${TagKey}

Chiavi di condizione per AWS Config

AWS Config definisce le seguenti chiavi di condizione che possono essere utilizzate nell'Conditionelemento di una policy IAM. Puoi utilizzare queste chiavi per perfezionare ulteriormente le condizioni in base alle quali si applica l'istruzione di policy. Per dettagli sulle colonne nella tabella seguente, consulta Tabella delle chiavi di condizione.

Per visualizzare le chiavi di condizione globali disponibili per tutti i servizi, consulta Chiavi di condizione globali disponibili.

Chiavi di condizione Descrizione Tipo
aws:RequestTag/${TagKey} Filtra l'accesso in base al set di valori consentito per ciascuno dei tag Stringa
aws:ResourceTag/${TagKey} Filtra l'accesso in base al valore del tag associato alla risorsa Stringa
aws:TagKeys Filtra l'accesso in base alla presenza di tag obbligatori nella richiesta ArrayOfString