Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS verwaltete Richtlinien für Security Hub
Eine AWS verwaltete Richtlinie ist eine eigenständige Richtlinie, die von erstellt und verwaltet wird. AWS AWS Verwaltete Richtlinien sind so konzipiert, dass sie Berechtigungen für viele gängige Anwendungsfälle bereitstellen, sodass Sie damit beginnen können, Benutzern, Gruppen und Rollen Berechtigungen zuzuweisen.
Beachten Sie, dass AWS verwaltete Richtlinien für Ihre speziellen Anwendungsfälle möglicherweise keine Berechtigungen mit den geringsten Rechten gewähren, da sie von allen AWS Kunden verwendet werden können. Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind.
Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. Wenn die in einer AWS verwalteten Richtlinie definierten Berechtigungen AWS aktualisiert werden, wirkt sich das Update auf alle Hauptidentitäten (Benutzer, Gruppen und Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie am ehesten, wenn eine neue eingeführt AWS-Service wird oder neue API-Operationen für bestehende Dienste verfügbar werden.
Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.
AWS verwaltete Richtlinie: AWSSecurityHubFullAccess
Sie können die AWSSecurityHubFullAccess-Richtlinie an Ihre IAM-Identitäten anfügen.
Diese Richtlinie gewährt Administratorberechtigungen, die einem Prinzipal vollen Zugriff auf alle Security Hub CSPM-Aktionen ermöglichen. Diese Richtlinie muss an einen Prinzipal angehängt werden, bevor er Security Hub CSPM manuell für sein Konto aktiviert. Beispielsweise können Principals mit diesen Berechtigungen den Status der Ergebnisse sowohl einsehen als auch aktualisieren. Sie können auch benutzerdefinierte Einblicke konfigurieren, Integrationen aktivieren sowie Standards und Kontrollen aktivieren und deaktivieren. Inhaber eines Administratorkontos können auch Mitgliedskonten verwalten.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
securityhub— Ermöglicht Principals vollen Zugriff auf alle Security Hub CSPM-Aktionen. -
guardduty— Ermöglicht den Principals die komplette Lebenszyklusverwaltung eines Melders, die Verwaltung der Organisation, die Verwaltung von Mitgliedskonten und die unternehmensweite Konfiguration in Amazon. GuardDuty Dazu gehören API-Aktionen: GetDetector,,,, ListDetector,, CreateDetector, UpdateDetector, DeleteDetector, EnableOrganizationAdminAccount. ListOrganizationAdminAccounts CreateMembers UpdateOrganizationConfiguration DescribeOrganizationConfiguration -
iam— Ermöglicht Principals, eine dienstbezogene Rolle für Security Hub CSPM und Security Hub zu erstellen und Rollen, Richtlinien und Richtlinienversionen abzurufen. -
inspector— Ermöglicht es Principals, Informationen über den Kontostatus abzurufen, diese zu aktivieren oder zu deaktivieren, die Administratorverwaltung zu delegieren und die Verwaltung der Organisationskonfiguration in Amazon Inspector durchzuführen. Dazu gehören API-Aktionen: BatchGetAccountStatus, Aktivieren, Deaktivieren,, EnableDelegatedAdminAccount, DisableDelegatedAdminAccount ListDelegatedAdminAccounts, UpdateOrganizationConfiguration. DescribeOrganizationConfiguration -
pricing— Ermöglicht es Auftraggebern, eine Preisliste für AWS-Services und Produkte abzurufen. -
account— Ermöglicht Principals, Informationen über Kontoregionen abzurufen, um die Regionsverwaltung in Security Hub zu unterstützen.
Informationen zu den Berechtigungen für diese Richtlinie finden Sie AWSSecurityHubFullAccess im AWS Managed Policy Reference Guide.
AWS verwaltete Richtlinie: AWSSecurityHubReadOnlyAccess
Sie können die AWSSecurityHubReadOnlyAccess-Richtlinie an Ihre IAM-Identitäten anfügen.
Diese Richtlinie gewährt nur Leseberechtigungen, die es Benutzern ermöglichen, Informationen in Security Hub CSPM anzuzeigen. Prinzipale, an die diese Richtlinie angehängt ist, können keine Aktualisierungen in Security Hub CSPM vornehmen. Principals mit diesen Berechtigungen können beispielsweise die Liste der Ergebnisse einsehen, die ihrem Konto zugeordnet sind, aber den Status eines Ergebnisses nicht ändern. Sie können die Ergebnisse von Erkenntnissen einsehen, aber keine benutzerdefinierten Erkenntnisse erstellen oder konfigurieren. Sie können keine Steuerungen oder Produktintegrationen konfigurieren.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
securityhub— Ermöglicht Benutzern das Ausführen von Aktionen, die eine Liste von Artikeln oder Details zu einem Artikel zurückgeben. Dies schließt API-Operationen ein, die mitGetList, oder beginnenDescribe.
Informationen zu den Berechtigungen für diese Richtlinie finden Sie AWSSecurityHubReadOnlyAccess im AWS Managed Policy Reference Guide.
AWS verwaltete Richtlinie: AWSSecurityHubOrganizationsAccess
Sie können die AWSSecurityHubOrganizationsAccess-Richtlinie an Ihre IAM-Identitäten anfügen.
Diese Richtlinie gewährt Administratorberechtigungen zur Aktivierung und Verwaltung von Security Hub, Security Hub CSPM, Amazon GuardDuty und Amazon Inspector für eine Organisation in. AWS Organizations Die Berechtigungen für diese Richtlinie ermöglichen es dem Verwaltungskonto der Organisation, das delegierte Administratorkonto für Security Hub, Security Hub CSPM, Amazon und Amazon Inspector festzulegen. GuardDuty Sie ermöglichen es dem delegierten Administratorkonto auch, Organisationskonten als Mitgliedskonten zu aktivieren.
Diese Richtlinie gewährt nur Berechtigungen für AWS Organizations. Für das Verwaltungskonto der Organisation und das Konto für delegierte Administratoren sind ebenfalls Berechtigungen für zugehörige Aktionen erforderlich. Diese Berechtigungen können mithilfe der AWSSecurityHubFullAccess verwalteten Richtlinie erteilt werden.
Für das Erstellen oder Aktualisieren einer Richtlinie für delegierte Administratoren in einem Verwaltungskonto sind zusätzliche Berechtigungen erforderlich, die in dieser Richtlinie nicht enthalten sind. Um diese Aktionen durchzuführen, wird empfohlen, Berechtigungen für die Richtlinie hinzuzufügen organizations:PutResourcePolicy oder die AWSOrganizationsFullAccess Richtlinie anzuhängen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
organizations:ListAccounts— Ermöglicht es Principals, die Liste der Konten abzurufen, die Teil einer Organisation sind. -
organizations:DescribeOrganization— Ermöglicht es Geschäftspartnern, Informationen über die Organisation abzurufen. -
organizations:ListRoots— Ermöglicht es Principals, den Stamm einer Organisation aufzulisten. -
organizations:ListDelegatedAdministrators— Ermöglicht es Principals, den delegierten Administrator einer Organisation aufzulisten. -
organizations:ListAWSServiceAccessForOrganization— Ermöglicht es Principals, die von einer Organisation verwendeten Daten AWS-Services aufzulisten. -
organizations:ListOrganizationalUnitsForParent— Ermöglicht es Hauptbenutzern, die untergeordneten Organisationseinheiten (OU) einer übergeordneten OU aufzulisten. -
organizations:ListAccountsForParent— Ermöglicht es Hauptbenutzern, die untergeordneten Konten einer übergeordneten Organisationseinheit aufzulisten. -
organizations:ListParents— Führt die Stamm- oder Organisationseinheiten (OUs) auf, die als unmittelbare Eltern der angegebenen untergeordneten Organisationseinheit oder des angegebenen untergeordneten Kontos dienen. -
organizations:DescribeAccount– Ermöglicht Prinzipalen den Abruf von Informationen über ein Konto in der Organisation. -
organizations:DescribeOrganizationalUnit— Ermöglicht es Prinzipalen, Informationen über eine Organisationseinheit in der Organisation abzurufen. -
organizations:ListPolicies— Ruft die Liste aller Richtlinien in einer Organisation eines bestimmten Typs ab. -
organizations:ListPoliciesForTarget— Führt die Richtlinien auf, die direkt mit dem angegebenen Zielstamm, der angegebenen Organisationseinheit (OU) oder dem angegebenen Konto verknüpft sind. -
organizations:ListTargetsForPolicy— Führt alle Stammverzeichnisse, Organisationseinheiten (OUs) und Konten auf, denen die angegebene Richtlinie zugeordnet ist. -
organizations:EnableAWSServiceAccess— Ermöglicht es Principals, die Integration mit Organisationen zu ermöglichen. -
organizations:RegisterDelegatedAdministrator— Ermöglicht es Principals, das delegierte Administratorkonto zu benennen. -
organizations:DeregisterDelegatedAdministrator— Ermöglicht es Principals, das delegierte Administratorkonto zu entfernen. -
organizations:DescribePolicy— Ruft Informationen zu einer Richtlinie ab. -
organizations:DescribeEffectivePolicy— Gibt den Inhalt der gültigen Richtlinie für den angegebenen Richtlinientyp und das angegebene Konto zurück. -
organizations:CreatePolicy— Erstellt eine Richtlinie eines bestimmten Typs, die Sie einem Stammkonto, einer Organisationseinheit (OU) oder einem einzelnen AWS Konto zuordnen können. -
organizations:UpdatePolicy— Aktualisiert eine bestehende Richtlinie mit einem neuen Namen, einer neuen Beschreibung oder einem neuen Inhalt. -
organizations:DeletePolicy— Löscht die angegebene Richtlinie aus Ihrer Organisation. -
organizations:AttachPolicy— Hängt eine Richtlinie an ein Stammkonto, eine Organisationseinheit (OU) oder ein einzelnes Konto an. -
organizations:DetachPolicy— Trennt eine Richtlinie von einem Zielstamm, einer Organisationseinheit (OU) oder einem Konto. -
organizations:EnablePolicyType— Aktiviert einen Richtlinientyp in einem Stammverzeichnis. -
organizations:DisablePolicyType— Deaktiviert einen Organisationsrichtlinientyp in einem Stammverzeichnis. -
organizations:TagResource— Fügt einer angegebenen Ressource ein oder mehrere Tags hinzu. -
organizations:UntagResource— Entfernt alle Tags mit den angegebenen Schlüsseln aus einer angegebenen Ressource. -
organizations:ListTagsForResource— Listet Tags auf, die an eine bestimmte Ressource angehängt sind. -
organizations:DescribeResourcePolicy— Ruft Informationen über eine Ressourcenrichtlinie ab.
Informationen zu den Berechtigungen für diese Richtlinie finden Sie AWSSecurityHubOrganizationsAccess im AWS Managed Policy Reference Guide.
AWS verwaltete Richtlinie: AWSSecurityHubServiceRolePolicy
Sie können AWSSecurityHubServiceRolePolicy nicht an Ihre IAM-Entitäten anhängen. Diese Richtlinie ist einer dienstverknüpften Rolle zugeordnet, die es Security Hub CSPM ermöglicht, Aktionen in Ihrem Namen auszuführen. Weitere Informationen finden Sie unter Service-linked Rollen für AWS Security Hub CSPM.
Diese Richtlinie gewährt Administratorberechtigungen, die es der dienstverknüpften Rolle ermöglichen, Aufgaben wie die Durchführung von Sicherheitsprüfungen für Security Hub CSPM-Steuerelemente durchzuführen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
cloudtrail— Ruft Informationen über Wanderwege ab. CloudTrail -
cloudwatch— Ruft aktuelle CloudWatch Alarme und Integritätskennzahlen des Connectors ab. -
logs— Metrikfilter für CloudWatch Protokolle abrufen. -
sns— Ruft die Liste der Abonnements für ein SNS-Thema ab. -
config— Ruft Informationen zu Konfigurationsrekordern, Ressourcen und AWS Config Regeln ab. Verwalten Sie die dienstgebundenen CSPM-Konfigurationsrekorder von Security Hub und die dienstgebundenen Konfigurationsrekorder von Drittanbietern. Erstellen und löschen Sie Regeln und führen Sie AWS Config Bewertungen anhand der Regeln durch. Listen Sie Konfigurationsrekorder auf und rufen Sie Connector-Informationen ab, um Cloud-Integrationen von Drittanbietern zu unterstützen. -
iam— Abrufen und Generieren von Berichten über Anmeldeinformationen für Konten und Erstellen der serviceverknüpften Rolle für. AWS Config -
organizations— Ruft Informationen zu Konten und Organisationseinheiten (OU) für eine Organisation ab. -
securityhub— Rufen Sie Informationen darüber ab, wie der Security Hub CSPM-Dienst, die Standards und Kontrollen konfiguriert sind. -
tag— Ruft Informationen über Ressourcen-Tags ab.
Informationen zu den Berechtigungen für diese Richtlinie finden Sie AWSSecurityHubServiceRolePolicy im AWS Managed Policy Reference Guide.
Security Hub wird aktualisiert auf AWS Verwaltete Richtlinien
Die folgende Tabelle enthält Details zu den Aktualisierungen der AWS verwalteten Richtlinien für AWS Security Hub und Security Hub CSPM, seit dieser Dienst mit der Erfassung dieser Änderungen begonnen hat. Abonnieren Sie den RSS-Feed auf der Seite mit dem Dokumentenverlauf von Security Hub, um automatische Benachrichtigungen über Aktualisierungen der Richtlinien zu erhalten.
| Änderungen | Beschreibung | Date |
|---|---|---|
|
AWSSecurityHubServiceRolePolicy – Richtlinie aktualisieren |
Security Hub CSPM hat die Richtlinie aktualisiert, um die Integration von Drittanbietern zu unterstützen. Das Update fügt die folgenden Berechtigungen hinzu: Konfigurationsrekorder von Drittanbietern verwalten, Konfigurationsrekorder auflisten, Connectorinformationen abrufen und Connector-Integritätsmetriken abrufen. |
30. Juni 2026 |
|
AWSSecurityHubServiceRolePolicy – Richtlinie aktualisieren |
Security Hub CSPM hat die Richtlinie aktualisiert, um Berechtigungen für die Verwaltung von dienstverknüpften Security Hub CSPM-Konfigurationsrekordern hinzuzufügen und die dienstgebundene Rolle zu erstellen. AWS Config |
29. April 2026 |
|
AWSSecurityHubOrganizationsAccess – Richtlinie aktualisieren |
Security Hub hat die Richtlinie aktualisiert, um Berechtigungen zur Beschreibung von Ressourcenrichtlinien zur Unterstützung der Security Hub-Funktionen hinzuzufügen. Security Hub befindet sich in der Vorabversion und kann sich ändern. |
12. November 2025 |
|
AWSSecurityHubFullAccess – Richtlinie aktualisieren |
Security Hub hat die Richtlinie aktualisiert und um Funktionen rund um Verwaltung GuardDuty, Amazon Inspector und Kontoverwaltung erweitert, um die Security Hub-Funktionen zu unterstützen. Security Hub befindet sich in der Vorabversion und kann sich ändern. |
17. November 2025 |
| AWSSecurityHubOrganizationsAccess – Aktualisierung auf eine bestehende Richtlinie | Security Hub hat der Richtlinie neue Berechtigungen hinzugefügt. Die Berechtigungen ermöglichen es der Unternehmensleitung, Security Hub und Security Hub CSPM für eine Organisation zu aktivieren und zu verwalten. | 17. Juni 2025 |
|
AWSSecurityHubFullAccess – Aktualisierung auf eine bestehende Richtlinie |
Security Hub CSPM hat neue Berechtigungen hinzugefügt, die es Principals ermöglichen, eine dienstbezogene Rolle für Security Hub zu erstellen. |
17. Juni 2025 |
| AWSSecurityHubFullAccess— Aktualisierung einer vorhandenen Richtlinie | Security Hub CSPM hat die Richtlinie aktualisiert, um Preisinformationen für AWS-Services und Produkte abzurufen. | 24. April 2024 |
| AWSSecurityHubReadOnlyAccess— Aktualisierung einer bestehenden Richtlinie | Security Hub CSPM hat diese verwaltete Richtlinie aktualisiert, indem ein Sid Feld hinzugefügt wurde. |
22. Februar 2024 |
| AWSSecurityHubFullAccess— Aktualisierung einer vorhandenen Richtlinie | Security Hub CSPM hat die Richtlinie aktualisiert, sodass festgestellt werden kann, ob Amazon GuardDuty und Amazon Inspector in einem Konto aktiviert sind. Auf diese Weise können Kunden sicherheitsrelevante Informationen aus mehreren zusammenführen. AWS-Services | 16. November 2023 |
| AWSSecurityHubOrganizationsAccess— Aktualisierung einer bestehenden Richtlinie | Security Hub CSPM hat die Richtlinie aktualisiert, um zusätzliche Berechtigungen für den schreibgeschützten Zugriff auf delegierte Administratorfunktionen zu AWS Organizations gewähren. Dazu gehören Details wie das Stammverzeichnis, die Organisationseinheiten (OUs), die Konten, die Organisationsstruktur und der Servicezugriff. | 16. November 2023 |
| AWSSecurityHubServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie | Security Hub CSPM hat die UpdateSecurityControl Berechtigungen, und hinzugefügt BatchGetSecurityControlsDisassociateFromAdministratorAccount, um anpassbare Eigenschaften der Sicherheitskontrolle zu lesen und zu aktualisieren. |
26. November 2023 |
| AWSSecurityHubServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie | Security Hub CSPM hat die tag:GetResources Erlaubnis hinzugefügt, Ressourcen-Tags zu lesen, die sich auf Ergebnisse beziehen. |
7. November 2023 |
| AWSSecurityHubServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie | Security Hub CSPM hat die BatchGetStandardsControlAssociations Erlaubnis hinzugefügt, Informationen über den Aktivierungsstatus einer Steuerung in einem Standard abzurufen. |
27. September 2023 |
| AWSSecurityHubServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie | Security Hub CSPM hat neue Berechtigungen zum Abrufen von AWS Organizations Daten sowie zum Lesen und Aktualisieren von Security Hub CSPM-Konfigurationen, einschließlich Standards und Kontrollen, hinzugefügt. | 20. September 2023 |
| AWSSecurityHubServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie | Security Hub CSPM hat die bestehende config:DescribeConfigRuleEvaluationStatus Berechtigung in eine andere Anweisung innerhalb der Richtlinie verschoben. Die config:DescribeConfigRuleEvaluationStatus Erlaubnis gilt jetzt für alle Ressourcen. |
17. März 2023 |
| AWSSecurityHubServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie | Security Hub CSPM hat die bestehende config:PutEvaluations Berechtigung in eine andere Anweisung innerhalb der Richtlinie verschoben. Die config:PutEvaluations Erlaubnis gilt jetzt für alle Ressourcen. |
14. Juli 2021 |
| AWSSecurityHubServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie | Security Hub CSPM hat eine neue Berechtigung hinzugefügt, die es der dienstbezogenen Rolle ermöglicht, Evaluierungsergebnisse an sie weiterzuleiten. AWS Config | 29. Juni 2021 |
| AWSSecurityHubServiceRolePolicy— Zur Liste der verwalteten Richtlinien hinzugefügt | Es wurden Informationen zur verwalteten Richtlinie hinzugefügt AWSSecurityHubServiceRolePolicy, die von der dienstverknüpften Rolle Security Hub CSPM verwendet wird. | 11. Juni 2021 |
| AWSSecurityHubOrganizationsAccess— Neue Richtlinie | Security Hub CSPM hat eine neue Richtlinie hinzugefügt, die Berechtigungen gewährt, die für die Security Hub CSPM-Integration mit Organisationen erforderlich sind. | 15. März 2021 |
| Security Hub CSPM hat begonnen, Änderungen zu verfolgen | Security Hub CSPM hat damit begonnen, Änderungen für die von ihm verwalteten Richtlinien zu verfolgen. AWS | 15. März 2021 |