As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Permissões para o Amazon S3 Bucket para o AWS Config Canal de entrega
Importante
Esta página é sobre como configurar o Amazon S3 Bucket para o canal AWS Config de entrega. Esta página não é sobre o tipo AWS::S3::Bucket de recurso que o gravador AWS Config de configuração pode gravar.
Os buckets e objetos do Amazon S3 são privados por padrão. Somente quem criou Conta da AWS o bucket (o proprietário do recurso) tem permissões de acesso. Proprietários de recurso podem conceder acesso a outros recursos e usuários por meio da criação de políticas de acesso.
Quando cria AWS Config automaticamente um bucket do S3 para você, ele adiciona as permissões necessárias. No entanto, se você especificar um bucket do S3 existente, adicione essas permissões manualmente.
Tópicos
Permissões obrigatórias para o bucket do Amazon S3 ao usar perfis do IAM
AWS Config usa a função do IAM que você atribuiu ao gravador de configuração para fornecer histórico de configuração e instantâneos aos buckets do S3 em sua conta. Para entrega entre contas, AWS Config primeiro tente usar a função do IAM atribuída. Se a política de bucket não conceder acesso de WRITE ao perfil do IAM, o AWS Config usará a entidade principal serviço config.amazonaws.com. A política de bucket deve conceder acesso de WRITE a config.amazonaws.com para a conclusão da entrega. Após a entrega bem-sucedida, AWS Config mantém a propriedade de todos os objetos que entrega ao bucket S3 de várias contas.
AWS Config chama a HeadBucket API do Amazon S3 com a função do IAM que você atribuiu ao gravador de configuração para confirmar se o bucket do S3 existe e sua localização. Se você não tiver as permissões necessárias AWS Config para confirmar, verá um AccessDenied erro nos seus AWS CloudTrail registros. No entanto, ainda AWS Config pode fornecer histórico de configuração e instantâneos, mesmo AWS Config que não tenha as permissões necessárias para confirmar se o bucket do S3 existe e sua localização.
Permissões mínimas
A API HeadBucket do Amazon S3 exige a ação s3:ListBucket.
Permissões necessárias para o bucket do Amazon S3 ao usar funções Service-Linked
A função AWS Config vinculada ao serviço não tem permissão para colocar objetos nos buckets do Amazon S3. Se você configurar AWS Config usando uma função vinculada ao serviço, AWS Config usará o principal do config.amazonaws.com serviço para fornecer histórico de configuração e instantâneos. A política de bucket do S3 em sua conta ou em destinos entre contas deve incluir permissões para que o responsável pelo AWS Config serviço grave objetos.
Concessão AWS Config acesso ao Amazon S3 Bucket
Conclua as etapas a seguir AWS Config para permitir a entrega do histórico de configuração e dos snapshots para um bucket do Amazon S3.
-
Faça login Console de gerenciamento da AWS usando a conta que tem o bucket do S3.
Abra o console do Amazon S3 em https://console.aws.amazon.com/s3/
. -
Selecione o bucket que você deseja usar AWS Config para entregar itens de configuração e, em seguida, escolha Propriedades.
-
Escolha Permissões.
-
Escolha Edit Bucket Policy (Editar política de bucket).
-
Copie a seguinte política na janela Bucket Policy Editor (Editor de políticas de bucket):
Práticas recomendadas de segurança
É altamente recomendável que você restrinja o acesso na política de bucket com a condição
AWS:SourceAccount. Isso garante que o acesso AWS Config seja concedido somente em nome dos usuários esperados. -
Substitua os seguintes valores na política do bucket:
-
amzn-s3-demo-bucket— Nome do bucket do Amazon S3 em que AWS Config entregará o histórico de configuração e os snapshots. -
[optional] prefix— Uma adição opcional à chave de objeto do Amazon S3 que ajuda a criar uma organização semelhante a uma pasta no bucket. -
sourceAccountID— ID da conta em que AWS Config fornecerá o histórico de configuração e os instantâneos.
-
-
Escolha Save (Salvar) e Close (Fechar).
A AWS:SourceAccount condição restringe as AWS Config operações ao especificado Contas da AWS. Para configurações de várias contas em uma organização que faz entregas em um único bucket do S3, use funções do IAM com chaves de AWS Organizations condições em vez de funções vinculadas ao serviço. Por exemplo, .AWS:PrincipalOrgID Para ter mais informações, consulte Como gerenciar permissões de acesso para a organização no Guia do usuário do AWS Organizations .
A AWS:SourceArn condição restringe as AWS Config operações a canais de entrega específicos. O formato do AWS:SourceArn é o seguinte: arn:aws:config:.sourceRegion:123456789012
Por exemplo, para restringir o acesso do bucket do S3 a um canal de entrega na região Leste dos EUA (Norte da Virgínia) para a conta 123456789012, adicione a seguinte condição:
"ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:"}
Permissões necessárias para o bucket Amazon S3 ao entregar Cross-Account
Quando AWS Config está configurado para entregar histórico de configuração e snapshots para um bucket do Amazon S3 em uma conta diferente (configuração entre contas), onde o gravador de configuração e o bucket S3 especificados para o canal de entrega são diferentes Contas da AWS, as seguintes permissões são necessárias:
O perfil do IAM que você atribui ao gravador de configuração precisa de permissão explícita para realizar a operação
s3:ListBucket. Isso ocorre porque AWS Config chama a HeadBucket API do Amazon S3 com essa função do IAM para determinar a localização do bucket.A política de bucket do S3 deve incluir permissões para a função do IAM atribuída ao gravador de configuração.
Abaixo é apresentado um exemplo de configuração de política de bucket.
{ "Sid": "AWSConfigBucketExistenceCheck", "Effect": "Allow", "Principal": { "AWS": "IAM Role-Arn assigned to the configuration recorder" }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket", }