View a markdown version of this page

Service-linked funções para AWS Security Hub CSPM - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Service-linked funções para AWS Security Hub CSPM

AWS Security Hub CSPM usa uma função https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role vinculada ao serviço AWS Identity and Access Management (IAM) chamada. AWSServiceRoleForSecurityHub Essa função vinculada ao serviço é uma função do IAM vinculada diretamente ao Security Hub CSPM. Ele é predefinido pelo Security Hub CSPM e inclui todas as permissões que o Security Hub CSPM exige para chamar outros Serviços da AWS e monitorar AWS recursos em seu nome. O Security Hub CSPM usa essa função vinculada ao serviço em todos os Regiões da AWS lugares em que o Security Hub CSPM está disponível.

Uma função vinculada ao serviço facilita a configuração do Security Hub CSPM porque você não precisa adicionar manualmente as permissões necessárias. O Security Hub CSPM define as permissões de sua função vinculada ao serviço e, a menos que definido de outra forma, somente o Security Hub CSPM pode assumir a função. As permissões definidas incluem a política de confiança e a política de permissões, a qual não pode ser anexada a nenhuma outra entidade do IAM.

Para revisar os detalhes da função vinculada ao serviço, você pode usar o console CSPM do Security Hub. No painel de navegação, escolha Geral em Configurações. Em seguida, na seção Permissões do serviço, escolha Exibir permissões do serviço.

Você pode excluir a função vinculada ao serviço do Security Hub CSPM somente depois de desativar o Security Hub CSPM em todas as regiões em que ela está habilitada. Isso protege seus recursos CSPM do Security Hub porque você não pode remover inadvertidamente as permissões para acessá-los.

Para obter informações sobre outros serviços que oferecem suporte a funções vinculadas a serviços, consulte AWS os serviços que funcionam com o IAM no Guia do usuário do IAM e localize os serviços que têm Sim na coluna de Service-linked funções. Escolha um Sim com um link para revisar a documentação da função vinculada a esse serviço.

Service-linked permissões de função para o Security Hub CSPM

O Security Hub CSPM usa a função vinculada ao serviço chamada. AWSServiceRoleForSecurityHub É uma função vinculada ao serviço necessária AWS Security Hub CSPM para acessar seus recursos. Essa função vinculada ao serviço permite que o Security Hub CSPM execute tarefas como receber descobertas de outras pessoas Serviços da AWS e configurar a AWS Config infraestrutura necessária para executar verificações de segurança para controles. O perfil vinculado ao serviço AWSServiceRoleForSecurityHub confia no serviço securityhub.amazonaws.com para presumir o perfil.

A função vinculada ao serviço AWSServiceRoleForSecurityHub usa a política gerenciada AWSSecurityHubServiceRolePolicy.

É necessário conceder permissões para permitir que uma entidade do IAM (por exemplo, um usuário, grupo ou função) crie, edite ou exclua uma função vinculada ao serviço. Para que a função AWSServiceRoleForSecurityHub vinculada ao serviço seja criada com sucesso, a identidade IAM que você usa para acessar o Security Hub CSPM deve ter as permissões necessárias. Para conceder as permissões necessárias, anexe a política a seguir à identidade do IAM.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "securityhub:*", "Resource": "*" }, { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "*", "Condition": { "StringLike": { "iam:AWSServiceName": "securityhub.amazonaws.com" } } } ] }

Criando uma função vinculada ao serviço para o Security Hub CSPM

A função AWSServiceRoleForSecurityHub vinculada ao serviço é criada automaticamente quando você ativa o Security Hub CSPM pela primeira vez ou ativa o Security Hub CSPM em uma região onde não o habilitou anteriormente. Também é possível criar o perfil vinculado ao serviço AWSServiceRoleForSecurityHub manualmente usando o console do IAM, a CLI do IAM ou a API do IAM. Para mais informações sobre a criação da função manualmente, consulte Criar uma função vinculada ao serviço no Guia do usuário do IAM.

Importante

A função vinculada ao serviço criada para uma conta de administrador do Security Hub CSPM não se aplica às contas de membros do Security Hub CSPM associadas.

Editando uma função vinculada ao serviço para o Security Hub CSPM

O Security Hub CSPM não permite que você edite a função vinculada ao AWSServiceRoleForSecurityHub serviço. Depois que você criar um perfil vinculado ao serviço, não poderá alterar o nome do perfil, pois várias entidades podem fazer referência ao perfil. No entanto, será possível editar a descrição da função usando o IAM. Para saber mais, consulte Editar um perfil vinculado ao serviço no Guia do usuário do IAM.

Excluindo uma função vinculada ao serviço para o Security Hub CSPM

Se você não precisar mais usar um recurso ou serviço que requer uma função vinculada a serviço, é recomendável excluí-la. Dessa forma, você não terá uma entidade não utilizada e não monitorada ativamente ou mantida.

Quando você desativa o Security Hub CSPM, o Security Hub CSPM não exclui automaticamente a função vinculada ao AWSServiceRoleForSecurityHub serviço para você. Se você habilitar o Security Hub CSPM novamente, o serviço poderá começar a usar a função vinculada ao serviço existente novamente. Se você não precisar mais usar o Security Hub CSPM, poderá excluir manualmente a função vinculada ao serviço.

Importante

Antes de excluir a função AWSServiceRoleForSecurityHub vinculada ao serviço, você deve primeiro desativar o Security Hub CSPM em todas as regiões em que ela está habilitada. Para obter mais informações, consulte Desabilitação do CSPM do Security Hub. Se o Security Hub CSPM não estiver desativado quando você tentar excluir a função vinculada ao serviço, a exclusão falhará.

Para excluir o perfil vinculado ao serviço AWSServiceRoleForSecurityHub, é possível usar o console do IAM, a CLI do IAM ou a API do IAM. Para saber mais, consulte Excluir um perfil vinculado ao serviço no Guia do usuário do IAM.