Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Service-linked Rollenberechtigungen für GuardDuty
GuardDuty verwendet die benannte Service-Linked Role (SLR). AWSServiceRoleForAmazonGuardDuty Die Spiegelreflexkamera ermöglicht GuardDuty die Ausführung der folgenden Aufgaben. Es ermöglicht auch GuardDuty , die abgerufenen Metadaten, die zur EC2-Instance gehören, in die Erkenntnisse über die GuardDuty potenzielle Bedrohung einzubeziehen. Die serviceverknüpfte Rolle AWSServiceRoleForAmazonGuardDuty vertraut dem Service guardduty.amazonaws.com, sodass dieser die Rolle annehmen kann.
Die Berechtigungsrichtlinien helfen bei der GuardDuty Ausführung der folgenden Aufgaben:
-
Verwenden Sie Amazon EC2-Aktionen, um Informationen über Ihre EC2-Instances, Images und Netzwerkkomponenten wie VPCs, Subnetze und Transit-Gateways zu verwalten und abzurufen.
-
Verwenden Sie AWS Systems Manager Aktionen, um SSM-Zuordnungen auf Amazon EC2-Instances zu verwalten, wenn Sie GuardDuty Runtime Monitoring mit automatisiertem Agenten für Amazon EC2 aktivieren. Wenn die GuardDuty automatische Agentenkonfiguration deaktiviert ist, werden nur die EC2-Instances GuardDuty berücksichtigt, die über ein Inklusions-Tag (:) verfügen.
GuardDutyManagedtrue -
Verwenden Sie AWS Organizations Aktionen, um die zugehörigen Konten und die Organisations-ID zu beschreiben.
-
Verwenden Sie Amazon-S3-Aktionen, um Informationen über S3-Buckets und Objekte abzurufen.
-
Verwenden Sie AWS Lambda Aktionen, um Informationen über Ihre Lambda-Funktionen und -Tags abzurufen.
-
Verwenden Sie Amazon-EKS-Aktionen, um Informationen über die EKS-Cluster zu verwalten und abzurufen und Amazon-EKS-Add-Ons auf EKS-Clustern zu verwalten. Die EKS-Aktionen rufen auch die Informationen zu den zugehörigen Tags ab. GuardDuty
-
Verwenden Sie IAM, um das zu erstellen, Service-linked Rollenberechtigungen für Malware Protection for EC2 nachdem Malware Protection for EC2 aktiviert wurde.
-
Verwenden Sie Amazon ECS-Aktionen, um Informationen über die Amazon ECS-Cluster zu verwalten und abzurufen, Informationen über Aufgaben und Aufgabendefinitionen abzurufen und die Amazon ECS-Kontoeinstellungen mit zu verwalten.
guarddutyActivateDie Aktionen, die Amazon ECS betreffen, rufen auch die Informationen über die zugehörigen Tags ab. GuardDuty -
Verwenden Sie Amazon VPC Lattice-Aktionen, um die Konnektivität für den Runtime Monitoring-Agenten zu aktivieren.
Die Rolle ist mit der folgenden AWS -verwalteten Richtlinie namens AmazonGuardDutyServiceRolePolicy konfiguriert.
Informationen zur Überprüfung der Berechtigungen für diese Richtlinie finden Sie AmazonGuardDutyServiceRolePolicy im AWS Managed Policy Reference Guide.
Nachfolgend wird die der serviceverknüpften Rolle AWSServiceRoleForAmazonGuardDuty zugeordnete Vertrauensrichtlinie gezeigt:
Einzelheiten zu Aktualisierungen der AmazonGuardDutyServiceRolePolicy Richtlinie finden Sie unterGuardDuty Aktualisierungen zu AWS Verwaltete Richtlinien. Abonnieren Sie den RSS-Feed auf der Dokumentverlauf Seite, um automatische Benachrichtigungen über Änderungen an dieser Richtlinie zu erhalten.
Erstellen einer dienstverknüpften Rolle für GuardDuty
Die AWSServiceRoleForAmazonGuardDuty serviceverknüpfte Rolle wird automatisch erstellt, wenn Sie sie GuardDuty zum ersten Mal oder GuardDuty in einer unterstützten Region aktivieren, in der Sie sie zuvor nicht aktiviert hatten. Sie können die serviceverknüpfte Rolle auch manuell mithilfe der IAM-Konsole, der oder der AWS CLI IAM-API erstellen.
Wichtig
Die serviceverknüpfte Rolle, die für das GuardDuty delegierte Administratorkonto erstellt wurde, gilt nicht für die Mitgliedskonten. GuardDuty
Sie müssen Berechtigungen konfigurieren, damit ein IAM-Prinzipal (z. B. ein Benutzer, eine Gruppe oder eine Rolle) eine serviceverknüpfte Rolle erstellen, bearbeiten oder löschen kann. Damit die AWSServiceRoleForAmazonGuardDuty serviceverknüpfte Rolle erfolgreich erstellt werden kann, muss der IAM-Prinzipal, GuardDuty mit dem Sie ihn verwenden, über die erforderlichen Berechtigungen verfügen. Um die erforderlichen Berechtigungen zu erteilen, weisen Sie diesem -Benutzer bzw. dieser-Gruppe oder -Rolle die folgende Richtlinie zu:
Anmerkung
Ersetzen Sie das Beispiel account ID im folgenden Beispiel durch Ihre tatsächliche AWS-Konto ID.
Weitere Informationen zum Erstellen von IAM-Rollen finden Sie unter Erstellen einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.
Bearbeitung einer dienstverknüpften Rolle für GuardDuty
GuardDuty ermöglicht es Ihnen nicht, die AWSServiceRoleForAmazonGuardDuty serviceverknüpfte Rolle zu bearbeiten. Da möglicherweise verschiedene Entitäten auf die Rolle verweisen, kann der Rollenname nach der Erstellung einer serviceverknüpften Rolle nicht bearbeitet werden. Sie können jedoch die Beschreibung der Rolle mit IAM bearbeiten. Weitere Informationen finden Sie unter Bearbeiten einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.
Löschen einer dienstverknüpften Rolle für GuardDuty
Wenn Sie ein Feature oder einen Service, die bzw. der eine serviceverknüpfte Rolle erfordert, nicht mehr benötigen, sollten Sie diese Rolle löschen. Auf diese Weise haben Sie keine ungenutzte Entität, die nicht aktiv überwacht oder verwaltet wird.
Wichtig
Wenn Sie Malware Protection for EC2 aktiviert haben, wird AWSServiceRoleForAmazonGuardDuty das Löschen nicht automatisch gelöscht. AWSServiceRoleForAmazonGuardDutyMalwareProtection Informationen zum Löschen AWSServiceRoleForAmazonGuardDutyMalwareProtection finden Sie unter Löschen einer dienstverknüpften Rolle für Malware Protection for EC2.
Sie müssen es zuerst GuardDuty in allen Regionen deaktivieren, in denen es aktiviert ist, um das zu löschen. AWSServiceRoleForAmazonGuardDuty Wenn der GuardDuty Dienst nicht deaktiviert ist, wenn Sie versuchen, die mit dem Dienst verknüpfte Rolle zu löschen, schlägt das Löschen fehl. Weitere Informationen finden Sie unter Aussetzen oder Deaktivieren GuardDuty.
Wenn Sie ihn deaktivieren GuardDuty, wird AWSServiceRoleForAmazonGuardDuty er nicht automatisch gelöscht. Wenn Sie es GuardDuty erneut aktivieren, wird das vorhandene verwendetAWSServiceRoleForAmazonGuardDuty.
So löschen Sie die serviceverknüpfte Rolle mit IAM
Verwenden Sie die IAM-Konsole, die oder die IAM-API AWS CLI, um die AWSServiceRoleForAmazonGuardDuty serviceverknüpfte Rolle zu löschen. Weitere Informationen finden Sie unter Löschen einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.
Unterstützt AWS-Regionen
Amazon GuardDuty unterstützt die Verwendung der AWSServiceRoleForAmazonGuardDuty serviceverknüpften Rolle überall dort, wo sie verfügbar ist AWS-Regionen . GuardDuty Eine Liste der Regionen, in denen sie derzeit verfügbar GuardDuty ist, finden Sie unter GuardDuty Amazon-Endpunkte und Kontingente im. Allgemeine Amazon Web Services-Referenz