View a markdown version of this page

Permissões para o tópico do Amazon SNS - AWS Config

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Permissões para o tópico do Amazon SNS

Não há suporte a tópicos criptografados do Amazon SNS

AWS Config não oferece suporte a tópicos criptografados do Amazon SNS.

Este tópico descreve como configurar AWS Config a entrega de tópicos do Amazon SNS pertencentes a uma conta diferente. AWS Config deve ter as permissões necessárias para enviar notificações para um tópico do Amazon SNS.

Quando o AWS Config console cria um novo tópico do Amazon SNS para você, AWS Config concede as permissões necessárias. Se você escolher um tópico existente do Amazon SNS, verifique se o tópico Amazon SNS inclui as permissões necessárias e segue as práticas recomendadas de segurança.

Cross-Region Os tópicos do Amazon SNS não são suportados

AWS Config atualmente, oferece suporte apenas ao acesso dentro da mesma conta Região da AWS e entre contas.

Permissões obrigatórias para o tópico do Amazon SNS ao usar perfis do IAM

Você pode associar uma política de permissões ao tópico do SNS de propriedade de uma conta diferente. Se você deseja usar um tópico do SNS de outra conta, anexe a política a seguir a um tópico existente do SNS.

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigSNSPolicy", "Action": [ "sns:Publish" ], "Effect": "Allow", "Resource": "arn:aws:sns:region:account-id:myTopic", "Principal": { "AWS": [ "account-id1", "account-id2", "account-id3" ] } } ] }

Para a Resource chave, account-id é o número da AWS conta do proprietário do tópico. Paraaccount-id1,account-id2, eaccount-id3, use o Contas da AWS que enviará dados para um tópico do Amazon SNS. Você pode substituir os valores apropriados por region myTopic e.

Quando AWS Config envia uma notificação para um tópico do Amazon SNS, ele primeiro tenta usar a função do IAM, mas essa tentativa falha se a função tiver ou Conta da AWS não permissão para publicar no tópico. Nesse caso, AWS Config envia a notificação novamente, desta vez como um nome principal AWS Config de serviço (SPN). Para a publicação ser bem-sucedida, a política de acesso para o tópico deve conceder acesso sns:Publish ao nome de entidade principal config.amazonaws.com. Você deve anexar uma política de acesso, descrita na próxima seção, ao tópico do Amazon SNS para conceder ao AWS Config acesso ao tópico do SNS se o perfil do IAM não tiver permissão para publicar no tópico.

Permissões necessárias para o tópico Amazon SNS ao usar funções Service-Linked

A função AWS Config vinculada ao serviço não tem permissão para acessar o tópico do Amazon SNS. Portanto, se você configurar AWS Config usando uma função vinculada a serviços (SLR), AWS Config enviará informações como principal do AWS Config serviço. Você precisará anexar uma política de acesso, mencionada abaixo, ao tópico do Amazon SNS para conceder AWS Config acesso e enviar informações ao tópico do Amazon SNS.

Para a configuração da mesma conta, quando o tópico do Amazon SNS e o SLR estão na mesma conta e a política do Amazon SNS concede ao SLR a permissão “sns:Publish”, você não precisa usar o SPN do AWS Config . A política de permissões abaixo e as práticas recomendadas de segurança são para configuração entre contas.

Concessão AWS Config acesso ao tópico do Amazon SNS

Essa política permite AWS Config enviar uma notificação para um tópico do Amazon SNS. Para conceder AWS Config acesso ao tópico do Amazon SNS de outra conta, você precisará anexar a seguinte política de permissões.

nota

Como prática recomendada de segurança, é altamente recomendável garantir que AWS Config os recursos sejam acessados somente em nome dos usuários esperados restringindo o acesso às contas listadas em AWS:SourceAccount condições.

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigSNSPolicy", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "sns:Publish", "Resource": "arn:aws:sns:region:account-id:myTopic", "Condition" : { "StringEquals": { "AWS:SourceAccount": [ "account-id1", "account-id2", "account-id3" ] } } } ] }

Para a Resource chave, account-id é o número da AWS conta do proprietário do tópico. Paraaccount-id1,account-id2, eaccount-id3, use o Contas da AWS que enviará dados para um tópico do Amazon SNS. Você pode substituir os valores apropriados por region myTopic e.

Você pode usar a AWS:SourceAccount condição na política de tópicos anteriores do Amazon SNS para restringir o nome principal do AWS Config serviço (SPN) a interagir somente com o tópico do Amazon SNS ao realizar operações em nome de contas específicas.

AWS Config também suporta a AWS:SourceArn condição que restringe o nome principal do AWS Config serviço (SPN) a interagir somente com o bucket do S3 ao realizar operações em nome de canais de entrega específicos AWS Config . Ao usar o nome principal do AWS Config serviço (SPN), a AWS:SourceArn propriedade sempre será definida como arn:aws:config:sourceRegion:sourceAccountID:* onde sourceRegion está a região do canal de entrega e sourceAccountID é o ID da conta que contém o canal de entrega. Para obter mais informações sobre canais AWS Config de entrega, consulte Gerenciando o canal de entrega. Por exemplo, adicione a seguinte condição para restringir o nome principal do AWS Config serviço (SPN) a interagir com seu bucket do S3 somente em nome de um canal de entrega na us-east-1 região da conta123456789012:. "ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}

Solução de problemas para um tópico do Amazon SNS

AWS Config deve ter permissões para enviar notificações para um tópico do Amazon SNS. Se um tópico do Amazon SNS não puder receber notificações, verifique se a função do IAM que AWS Config estava assumindo tem as permissões necessáriassns:Publish.