View a markdown version of this page

AWS verwaltete Richtlinien für Amazon GuardDuty - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS verwaltete Richtlinien für Amazon GuardDuty

Um Benutzern, Gruppen und Rollen Berechtigungen hinzuzufügen, ist es einfacher, AWS verwaltete Richtlinien zu verwenden, als Richtlinien selbst zu schreiben. Es erfordert Zeit und Fachwissen, um von Kunden verwaltete IAM-Richtlinien zu erstellen, die Ihrem Team nur die benötigten Berechtigungen bieten. Um schnell loszulegen, können Sie unsere AWS verwalteten Richtlinien verwenden. Diese Richtlinien decken allgemeine Anwendungsfälle ab und sind in Ihrem AWS-Konto verfügbar. Weitere Informationen zu AWS verwalteten Richtlinien finden Sie unter AWS Verwaltete Richtlinien im IAM-Benutzerhandbuch.

AWS Dienste verwalten und aktualisieren AWS verwaltete Richtlinien. Sie können die Berechtigungen in AWS verwalteten Richtlinien nicht ändern. Dienste fügen einer AWS verwalteten Richtlinie gelegentlich zusätzliche Berechtigungen hinzu, um neue Funktionen zu unterstützen. Diese Art von Update betrifft alle Identitäten (Benutzer, Gruppen und Rollen), an welche die Richtlinie angehängt ist. Dienste aktualisieren eine AWS verwaltete Richtlinie am ehesten, wenn eine neue Funktion gestartet wird oder wenn neue Funktionen verfügbar werden. Dienste entfernen keine Berechtigungen aus einer AWS verwalteten Richtlinie, sodass durch Richtlinienaktualisierungen Ihre bestehenden Berechtigungen nicht beeinträchtigt werden.

AWS Unterstützt außerdem verwaltete Richtlinien für Jobfunktionen, die sich über mehrere Dienste erstrecken. Die ReadOnlyAccess AWS verwaltete Richtlinie bietet beispielsweise schreibgeschützten Zugriff auf alle AWS Dienste und Ressourcen. Wenn ein Dienst eine neue Funktion startet, werden Leseberechtigungen für neue Operationen und Ressourcen AWS hinzugefügt. Eine Liste und Beschreibungen der Richtlinien für Auftragsfunktionen finden Sie in Verwaltete AWS -Richtlinien für Auftragsfunktionen im IAM-Leitfaden.

Die Version-Richtlinienelemente legen die Sprachsyntaxregeln fest, die für die Verarbeitung einer Richtlinie verwendet werden sollen. Die folgenden Richtlinien beinhalten die aktuelle Version, die IAM unterstützt. Weitere Informationen finden Sie unter IAM-JSON-Richtlinienelemente: Version.

AWS verwaltete Richtlinie: AmazonGuardDutyFullAccess_v2 (empfohlen)

Sie können die AmazonGuardDutyFullAccess_v2-Richtlinie an Ihre IAM-Identitäten anfügen. Diese Richtlinie gewährt einem Benutzer vollen Zugriff, um alle GuardDuty Aktionen auszuführen und auf die erforderlichen Ressourcen zuzugreifen. Zwischen AmazonGuardDutyFullAccess_v2 und GuardDuty empfiehlt AmazonGuardDutyFullAccess das Hinzufügen von Anhängen, AmazonGuardDutyFullAccess_v2 da dies mehr Sicherheit bietet und administrative Aktionen auf GuardDuty Dienstprinzipale beschränkt.

Berechtigungsdetails

Die AmazonGuardDutyFullAccess_v2 Richtlinie umfasst die folgenden Berechtigungen:

  • GuardDuty— Ermöglicht Benutzern den vollen Zugriff auf alle GuardDuty Aktionen.

  • IAM:

    • Ermöglicht Benutzern das Erstellen einer GuardDuty dienstverknüpften Rolle.

    • Ermöglicht das Anzeigen und Verwalten von IAM-Rollen und ihren Richtlinien für. GuardDuty

    • Ermöglicht Benutzern das Übergeben einer Rolle an GuardDuty. GuardDuty verwendet diese Rolle, um den Malware-Schutz für S3 zu aktivieren und S3-Objekte auf Malware zu scannen. GuardDuty verwendet diese Rolle auch, um Scans für Malware Protection for AWS Backup zu initiieren.

    • Die Berechtigung zum Ausführen einer iam:GetRole Aktion für AWSServiceRoleForAmazonGuardDutyMalwareProtection legt fest, ob die Service-Linked Role (SLR) für Malware Protection for EC2 in einem Konto vorhanden ist.

  • Organizations:

    • Erlauben Sie Benutzern, die GuardDuty Organisationsstruktur und Konten zu lesen (anzuzeigen).

    • Ermöglicht Benutzern, einen delegierten Administrator zu benennen und Mitglieder für eine GuardDuty Organisation zu verwalten.

Informationen zu den Berechtigungen für diese Richtlinie finden Sie unter AmazonGuardDutyFullAccess _v2 im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonGuardDutyFullAccess

Sie können die AmazonGuardDutyFullAccess-Richtlinie an Ihre IAM-Identitäten anfügen.

Wichtig

Für erhöhte Sicherheit und restriktive Berechtigungen für GuardDuty Dienstprinzipale empfehlen wir die VerwendungAWS verwaltete Richtlinie: AmazonGuardDutyFullAccess_v2 (empfohlen).

Diese Richtlinie gewährt Administratorberechtigungen, die einem Benutzer vollen Zugriff auf alle GuardDuty Aktionen und Ressourcen gewähren.

Berechtigungsdetails

Diese Richtlinie umfasst die folgenden Berechtigungen.

  • GuardDuty— Ermöglicht Benutzern vollen Zugriff auf alle GuardDuty Aktionen.

  • IAM:

    • Ermöglicht Benutzern das Erstellen der GuardDuty dienstverknüpften Rolle.

    • Ermöglicht die Aktivierung eines Administratorkontos GuardDuty für Mitgliedskonten.

    • Ermöglicht Benutzern das Übergeben einer Rolle an GuardDuty. GuardDuty verwendet diese Rolle, um den Malware-Schutz für S3 zu aktivieren und S3-Objekte auf Malware zu scannen. GuardDuty verwendet diese Rolle auch, um Scans für Malware Protection for AWS Backup zu initiieren.

  • Organizations— Ermöglicht Benutzern, einen delegierten Administrator zu benennen und Mitglieder für eine GuardDuty Organisation zu verwalten.

Die Berechtigung zum Ausführen einer iam:GetRole Aktion für AWSServiceRoleForAmazonGuardDutyMalwareProtection legt fest, ob die Service-Linked Role (SLR) für Malware Protection for EC2 in einem Konto vorhanden ist.

Informationen zu den Berechtigungen für diese Richtlinie finden Sie AmazonGuardDutyFullAccess im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonGuardDutyReadOnlyAccess

Sie können die AmazonGuardDutyReadOnlyAccess-Richtlinie an Ihre IAM-Identitäten anfügen.

Diese Richtlinie gewährt nur Leseberechtigungen, die es einem Benutzer ermöglichen, GuardDuty Ergebnisse und Details zu Ihrer GuardDuty Organisation einzusehen.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen.

  • GuardDuty— Ermöglicht Benutzern das Anzeigen von GuardDuty Ergebnissen und das Ausführen von API-Vorgängen, die mit GetList, oder beginnen. Describe

  • Organizations— Ermöglicht Benutzern das Abrufen von Informationen über Ihre GuardDuty Organisationskonfiguration, einschließlich der Details des delegierten Administratorkontos.

Informationen zu den Berechtigungen für diese Richtlinie finden Sie AmazonGuardDutyReadOnlyAccess im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AmazonGuardDutyServiceRolePolicy

Sie können AmazonGuardDutyServiceRolePolicy nicht an Ihre IAM-Entitäten anhängen. Diese AWS verwaltete Richtlinie ist einer dienstbezogenen Rolle zugeordnet, mit der GuardDuty Sie Aktionen in Ihrem Namen ausführen können. Weitere Informationen finden Sie unter Service-linked Rollenberechtigungen für GuardDuty.

GuardDuty Aktualisierungen zu AWS Verwaltete Richtlinien

Hier finden Sie Informationen zu Aktualisierungen AWS verwalteter Richtlinien, die GuardDuty seit Beginn der Erfassung dieser Änderungen durch diesen Dienst vorgenommen wurden. Abonnieren Sie den RSS-Feed auf der Seite GuardDuty Dokumentenverlauf, um automatische Benachrichtigungen über Änderungen an dieser Seite zu erhalten.

Änderungen Beschreibung Datum

AmazonGuardDutyServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie

Die vpc-lattice:AssociateViaAWSService Berechtigungen vpc-lattice:CreateServiceNetworkVpcAssociation und wurden hinzugefügt, die es ermöglichen, Amazon VPC Lattice-Aktionen GuardDuty zu verwenden, um die Konnektivität für den Runtime Monitoring-Agenten zu aktivieren. Die GdLatticeCreateManagedSnvaAssociation Anweisung ermöglicht es GuardDuty , eine Servicenetzwerk-VPC-Zuordnung für Ressourcen im selben Konto zu erstellen. Die GdLatticeAssociateViaAwsService Anweisung ermöglicht es GuardDuty , die Zuordnung über Amazon VPC Lattice abzuschließen.

{ "Sid": "GdLatticeCreateManagedSnvaAssociation", "Effect": "Allow", "Action": "vpc-lattice:CreateServiceNetworkVpcAssociation", "Resource": "arn:aws:vpc-lattice:*:*:servicenetworkvpcassociation/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "GdLatticeAssociateViaAwsService", "Effect": "Allow", "Action": "vpc-lattice:AssociateViaAWSService", "Resource": "*" }
9. September 2026

AmazonGuardDutyServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie

Es wurden die s3:ListBucket Erlaubnis zum Abrufen von S3-Bucket-Listen ecs:DescribeTasks sowie ecs:DescribeTaskDefinition Berechtigungen zum Abrufen von Informationen zu Amazon ECS-Aufgaben und Aufgabendefinitionen hinzugefügt.

23. April 2026

AmazonGuardDutyServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie

Es wurde die cloudtrail:CreateServiceLinkedChannel Erlaubnis hinzugefügt, einen zusätzlichen Mechanismus zum Konsumieren von AWS CloudTrail Ereignissen zu aktivieren.

{ "Sid": "CloudTrailCreateServiceLinkedChannelSid", "Effect": "Allow", "Action": [ "cloudtrail:CreateServiceLinkedChannel" ], "Resource": "arn:aws:cloudtrail:*:*:channel/aws-service-channel/guardduty/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }
25. März 2026
AmazonGuardDutyFullAccess – als veraltet gekennzeichnet

Diese Richtlinie wurde durch eine eingeschränkte Richtlinie namens AmazonGuardDutyFullAccess_v2 ersetzt.

Nach dem 13. März 2026 können Sie die AmazonGuardDutyFullAccess Richtlinie keinen neuen Benutzern, Gruppen oder Rollen zuordnen. Weitere Informationen finden Sie unter AWS verwaltete Richtlinie: AmazonGuardDutyFullAccess_v2 (empfohlen).

13. März 2026

AmazonGuardDutyFullAccess_v2 – Aktualisierung auf eine bestehende Richtlinie

Es wurde eine Berechtigung hinzugefügt, die es Ihnen ermöglicht, eine IAM-Rolle an diese zu übergeben, GuardDuty wenn Sie Malware Protection for AWS Backup aktivieren.

{ "Sid": "AllowPassRoleToMalwareProtection", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": [ "malware-protection-plan.guardduty.amazonaws.com", "malware-protection.guardduty.amazonaws.com" ] } } }
19. November 2025

AmazonGuardDutyFullAccess – Aktualisierung auf eine bestehende Richtlinie

Es wurde eine Berechtigung hinzugefügt, die es Ihnen ermöglicht, eine IAM-Rolle an diese zu übergeben, GuardDuty wenn Sie Malware Protection for AWS Backup aktivieren.

{ "Sid": "AllowPassRoleToMalwareProtection", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": [ "malware-protection-plan.guardduty.amazonaws.com", "malware-protection.guardduty.amazonaws.com" ] } } }
19. November 2025

AmazonGuardDutyFullAccess_v2— Eine neue Richtlinie wurde hinzugefügt

Eine neue AmazonGuardDutyFullAccess_v2 Richtlinie wurde hinzugefügt. Dies wird empfohlen, da die zugehörigen Berechtigungen die Sicherheit erhöhen, da administrative Aktionen auf GuardDuty Dienstprinzipale beschränkt werden, die auf IAM-Rollen und -Richtlinien sowie der Integration basieren. AWS Organizations

04. Juni 2025

AmazonGuardDutyServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie

Die ec2:DescribeVpcs Erlaubnis wurde hinzugefügt. Auf diese Weise können GuardDuty VPC-Updates nachverfolgt werden, z. B. das Abrufen des VPC-CIDR.

22. August 2024

AmazonGuardDutyFullAccess – Aktualisierung auf eine bestehende Richtlinie

Es wurde eine Berechtigung hinzugefügt, die es Ihnen ermöglicht, eine IAM-Rolle an diese zu übergeben, GuardDuty wenn Sie den Malware-Schutz für S3 aktivieren.

{ "Sid": "AllowPassRoleToMalwareProtectionPlan", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "malware-protection-plan.guardduty.amazonaws.com" } } }
10. Juni 2024

AmazonGuardDutyServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie.

Verwenden Sie AWS Systems Manager Aktionen, um SSM-Zuordnungen auf Amazon EC2-Instances zu verwalten, wenn Sie GuardDuty Runtime Monitoring mit automatisiertem Agenten für Amazon EC2 aktivieren. Wenn die GuardDuty automatische Agentenkonfiguration deaktiviert ist, werden nur die EC2-Instances GuardDuty berücksichtigt, die über ein Inklusions-Tag (:) verfügen. GuardDutyManaged true

26. März 2024

AmazonGuardDutyServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie.

GuardDuty hat eine neue Berechtigung hinzugefügtorganization:DescribeOrganization, um die Organisations-ID des gemeinsam genutzten Amazon VPC-Kontos abzurufen und die Amazon VPC-Endpunktrichtlinie mit der Organisations-ID festzulegen.

9. Februar 2024

AmazonGuardDutyMalwareProtectionServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie.

Malware Protection for EC2 hat zwei Berechtigungen hinzugefügt — GetSnapshotBlock und zwar ListSnapshotBlocks zum Abrufen des Snapshots eines EBS-Volumes (verschlüsselt mit Von AWS verwalteter Schlüssel) von Ihrem AWS-Konto und zum Kopieren auf das GuardDuty Dienstkonto, bevor Sie den Malware-Scan starten.

25. Januar 2024

AmazonGuardDutyServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie

Es wurden neue Berechtigungen hinzugefügt, um GuardDuty das Hinzufügen von guarddutyActivate Amazon ECS-Kontoeinstellungen und das Ausführen von Listen- und Beschreibungsvorgängen auf Amazon ECS-Clustern zu ermöglichen.

26. November 2023

AmazonGuardDutyReadOnlyAccess – Aktualisierung auf eine bestehende Richtlinie

GuardDuty hat eine neue Richtlinie für organizations zu hinzugefügtListAccounts.

16. November 2023

AmazonGuardDutyFullAccess – Aktualisierung auf eine bestehende Richtlinie

GuardDuty hat eine neue Richtlinie für organizations zu hinzugefügtListAccounts.

16. November 2023

AmazonGuardDutyServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie

GuardDuty neue Berechtigungen hinzugefügt, um die kommende GuardDuty EKS-Runtime-Monitoring-Funktion zu unterstützen.

08. März 2023

AmazonGuardDutyServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie

GuardDuty hat neue Berechtigungen hinzugefügt, um die Erstellung GuardDuty einer Service-linked Rolle für Malware Protection for EC2 zu ermöglichen. Dies wird dazu beitragen, den Prozess der Aktivierung von Malware Protection for EC2 zu GuardDuty optimieren.

GuardDuty kann jetzt die folgende IAM-Aktion ausführen:

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "*", "Condition": { "StringEquals": { "iam:AWSServiceName": "malware-protection.guardduty.amazonaws.com" } } }
21. Februar 2023

AmazonGuardDutyFullAccess – Aktualisierung auf eine bestehende Richtlinie

GuardDuty ARN für zwei aktualisiertiam:GetRole. *AWSServiceRoleForAmazonGuardDutyMalwareProtection

26. Juli 2022

AmazonGuardDutyFullAccess – Aktualisierung auf eine bestehende Richtlinie

GuardDuty Es wurde eine neue AWSServiceName hinzugefügt, die die Erstellung einer dienstverknüpften Rolle für den GuardDuty Malware-Schutz iam:CreateServiceLinkedRole für den EC2-Dienst ermöglicht.

GuardDuty kann jetzt die iam:GetRole Aktion ausführen, für die Informationen abgerufen werden sollen. AWSServiceRole

26. Juli 2022

AmazonGuardDutyServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie

GuardDuty Es wurden neue Berechtigungen hinzugefügt, GuardDuty um Amazon EC2-Netzwerkaktionen zur Verbesserung der Ergebnisse verwenden zu können.

GuardDuty kann jetzt die folgenden EC2-Aktionen ausführen, um Informationen darüber zu erhalten, wie Ihre EC2-Instances kommunizieren. Diese Informationen werden verwendet, um die Genauigkeit der Erkenntnisse zu verbessern.

  • ec2:DescribeVpcEndpoints

  • ec2:DescribeSubnets

  • ec2:DescribeVpcPeeringConnections

  • ec2:DescribeTransitGatewayAttachments

3. August 2021

GuardDuty hat begonnen, Änderungen zu verfolgen

GuardDuty hat begonnen, Änderungen für die von AWS ihm verwalteten Richtlinien zu verfolgen.

3. August 2021