View a markdown version of this page

AWS Organizations politiche relative ai tag - Assegnazione di tag AWS Editor di risorse e tag

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS Organizations politiche relative ai tag

Una tag policy è un tipo di policy che puoi creare in AWS Organizations. Puoi utilizzare le politiche relative ai tag per standardizzare i tag tra le risorse negli account della tua organizzazione. Per utilizzare le politiche relative ai tag, ti consigliamo di seguire i flussi di lavoro descritti in Guida introduttiva alle politiche relative ai tag nella Guida per l'AWS Organizations utente. Come indicato in quella pagina, i flussi di lavoro consigliati includono la ricerca e la correzione di tag non conformi. Per eseguire queste attività, utilizzi la console Tag Editor.

Prerequisiti e autorizzazioni

Prima di poter valutare la conformità alle politiche relative ai tag in Tag Editor, devi soddisfare i requisiti e impostare le autorizzazioni necessarie.

Prerequisiti per la valutazione della conformità alle politiche relative ai tag

La valutazione della conformità alle politiche relative ai tag richiede quanto segue:

Autorizzazioni per la valutazione della conformità per un account

L'individuazione di tag non conformi nelle risorse di un account richiede le seguenti autorizzazioni:

  • organizations:DescribeEffectivePolicy— Per ottenere il contenuto della politica sui tag efficace per l'account.

  • tag:GetResources— Per ottenere un elenco di risorse che non sono conformi alla politica sui tag allegata.

  • tag:TagResources— Per aggiungere o aggiornare i tag. Sono inoltre necessarie autorizzazioni specifiche del servizio per creare tag. Ad esempio, per etichettare le risorse in Amazon Elastic Compute Cloud (Amazon EC2), sono necessarie le autorizzazioni per. ec2:CreateTags

  • tag:UnTagResources— Per rimuovere un tag. Sono inoltre necessarie autorizzazioni specifiche del servizio per rimuovere i tag. Ad esempio, per rimuovere i tag dalle risorse in Amazon EC2, sono necessarie le autorizzazioni per. ec2:DeleteTags

La seguente policy di esempio AWS Identity and Access Management (IAM) fornisce le autorizzazioni per valutare la conformità dei tag per un account.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "EvaluateAccountCompliance", "Effect": "Allow", "Action": [ "organizations:DescribeEffectivePolicy", "tag:GetResources", "tag:TagResources", "tag:UnTagResources" ], "Resource": "*" } ] }

Per ulteriori informazioni su policy e autorizzazioni IAM, consulta la Guida per l'utente di IAM.

Autorizzazioni per la valutazione della conformità a livello di organizzazione

La valutazione della conformità a livello di organizzazione alle politiche relative ai tag richiede le seguenti autorizzazioni:

  • organizations:DescribeEffectivePolicy— Per ottenere il contenuto della politica sui tag allegata all'organizzazione, all'unità organizzativa (OU) o all'account.

  • tag:GetComplianceSummary— Per ottenere un riepilogo delle risorse non conformi in tutti gli account dell'organizzazione.

  • tag:StartReportCreation— Esportare i risultati della valutazione di conformità più recente in un file. Organization-wide la conformità viene valutata ogni 48 ore.

  • tag:DescribeReportCreation— Per verificare lo stato della creazione del report.

  • s3:ListAllMyBuckets— Per facilitare l'accesso al rapporto di conformità a livello di organizzazione.

  • s3:GetBucketAcl— Ispezionare l'Access Control List (ACL) del bucket Amazon S3 che riceve il rapporto di conformità.

  • s3:GetObject— Per recuperare il rapporto di conformità dal bucket Amazon S3 di proprietà del servizio.

  • s3:PutObject— Inserire il rapporto di conformità nel bucket Amazon S3 specificato.

  • s3:PutObjectcon Null: {s3:x-amz-copy-source: true} — Necessario per consentire operazioni di caricamento in più parti (InitiateMultipartUpload,CompleteMultipartUpload) quando il servizio fornisce report di conformità di grandi dimensioni. Queste operazioni non includono un'intestazione copy-source, pertanto richiedono una dichiarazione separata dalla distribuzione basata sulla copia.

Se il bucket Amazon S3 in cui viene recapitato il report è crittografato SSE-KMS, devi disporre anche dell'autorizzazione per quel bucket. kms:GenerateDataKey

Il seguente esempio di policy IAM fornisce le autorizzazioni per valutare la conformità a livello di organizzazione. Sostituisci ognuna con le tue informazioniplaceholder:

  • bucket_name— Il nome del tuo bucket Amazon S3

  • organization_id— ID della tua organizzazione

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "EvaluateAccountCompliance", "Effect": "Allow", "Action": [ "organizations:DescribeEffectivePolicy", "tag:StartReportCreation", "tag:DescribeReportCreation", "tag:GetComplianceSummary", "s3:ListAllMyBuckets" ], "Resource": "*" }, { "Sid": "GetBucketAclForReportDelivery", "Effect": "Allow", "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::bucket_name", "Condition": { "StringEquals": { "aws:CalledViaLast": "tagpolicies.tag.amazonaws.com" } } }, { "Sid": "GetObjectForReportDelivery", "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::*/tag-policy-compliance-reports/*", "Condition": { "StringEquals": { "aws:CalledViaLast": "tagpolicies.tag.amazonaws.com" } } }, { "Sid": "PutObjectForReportDelivery", "Effect": "Allow", "Action": "s3:PutObject", "Resource": "arn:aws:s3:::bucket_name/AwsTagPolicies/organization_id/*", "Condition": { "StringEquals": { "aws:CalledViaLast": "tagpolicies.tag.amazonaws.com" }, "StringLike": { "s3:x-amz-copy-source": "*/tag-policy-compliance-reports/*" } } }, { "Sid": "PutObjectCreateMultipartUpload", "Effect": "Allow", "Action": "s3:PutObject", "Resource": "arn:aws:s3:::bucket_name/AwsTagPolicies/organization_id/*", "Condition": { "StringEquals": { "aws:CalledViaLast": "tagpolicies.tag.amazonaws.com" }, "Null": { "s3:x-amz-copy-source": "true" } } } ] }

Per ulteriori informazioni su policy e autorizzazioni IAM, consulta la Guida per l'utente di IAM.

Politica del bucket Amazon S3 per l'archiviazione dei report

Per creare un report di conformità a livello di organizzazione, l'identità utilizzata per chiamare l'StartReportCreationAPI deve avere accesso a un bucket Amazon Simple Storage Service (Amazon S3) nella regione Stati Uniti orientali (Virginia settentrionale) per archiviare il rapporto. Tag Policies utilizza le credenziali dell'identità chiamante per fornire il rapporto di conformità al bucket specificato.

Se il bucket e l'identità utilizzati per chiamare l'StartReportCreationAPI appartengono allo stesso account, per questo caso d'uso non sono necessarie policy aggiuntive per i bucket di Amazon S3.

Se l'account associato all'identità utilizzata per chiamare l'StartReportCreationAPI è diverso dall'account proprietario del bucket Amazon S3, la seguente policy del bucket deve essere allegata al bucket. Sostituisci ciascuno placeholder con le tue informazioni:

  • bucket_name— Il nome del tuo bucket Amazon S3

  • organization_id— ID della tua organizzazione

  • identity_ARN— L'ARN dell'identità IAM utilizzata per chiamare l'API StartReportCreation

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "CrossAccountTagPolicyACL", "Effect": "Allow", "Principal": { "AWS": "identity_ARN" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::bucket_name" }, { "Sid": "CrossAccountTagPolicyBucketDelivery", "Effect": "Allow", "Principal": { "AWS": "identity_ARN" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::bucket_name/AwsTagPolicies/organization_id/*" } ] }