Ejemplos de políticas basadas en identidades de AWS Shield - AWS WAF, AWS Firewall Manager, AWS Shield Advanced y director de seguridad de red AWS Shield

Presentamos una nueva experiencia de consola para AWS WAF

Ahora puede usar la experiencia actualizada para acceder a las funciones de AWS WAF desde cualquier parte de la consola. Para obtener más información, consulta Trabajo con la experiencia de consola actualizada.

Ejemplos de políticas basadas en identidades de AWS Shield

De forma predeterminada, los usuarios y roles no tienen permiso para crear o modificar recursos de Shield. Un administrador de IAM puede crear políticas de IAM para conceder permisos a los usuarios para realizar acciones en los recursos que necesitan.

Para obtener información acerca de cómo crear una política basada en identidades de IAM mediante el uso de estos documentos de políticas JSON de ejemplo, consulte Creación de políticas de IAM (consola) en la Guía del usuario de IAM.

A fin de obtener más información sobre las acciones y los tipos de recursos definidos por Shield, incluido el formato de los ARN para cada tipo de recurso, consulte Acciones, recursos y claves de condición para AWS Shield en la Referencia de autorizaciones de servicio.

Prácticas recomendadas sobre las políticas

Las políticas basadas en identidades determinan si alguien puede crear, acceder o eliminar los recursos de Shield de la cuenta. Estas acciones pueden generar costos adicionales para su Cuenta de AWS. Siga estas directrices y recomendaciones al crear o editar políticas basadas en identidades:

  • Comienza con las políticas administradas por AWSy continúa con los permisos de privilegio mínimo: a fin de comenzar a conceder permisos a los usuarios y las cargas de tarea, utiliza las políticas administradas por AWS, que conceden permisos para muchos casos de uso comunes. Están disponibles en su Cuenta de AWS. Se recomienda definir políticas gestionadas por el cliente de AWS específicas para sus casos de uso a fin de reducir aún más los permisos. Con el fin de obtener más información, consulte las políticas administradas por AWS o las políticas administradas por AWS para funciones de tarea en la Guía de usuario de IAM.

  • Aplique permisos de privilegio mínimo: cuando establezca permisos con políticas de IAM, conceda solo los permisos necesarios para realizar una tarea. Para ello, debe definir las acciones que se pueden llevar a cabo en determinados recursos en condiciones específicas, también conocidos como permisos de privilegios mínimos. Con el fin de obtener más información sobre el uso de IAM para aplicar permisos, consulte Políticas y permisos en IAM en la Guía del usuario de IAM.

  • Utilice condiciones en las políticas de IAM para restringir aún más el acceso: puede agregar una condición a sus políticas para limitar el acceso a las acciones y los recursos. Por ejemplo, puedes escribir una condición de políticas para especificar que todas las solicitudes deben enviarse utilizando SSL. También puedes usar condiciones para conceder acceso a acciones de servicios si se emplean a través de un Servicio de AWS determinado como, por ejemplo, CloudFormation. Para obtener más información, consulte Elementos de la política de JSON de IAM: Condición en la Guía del usuario de IAM.

  • Utiliza el analizador de acceso de IAM para validar las políticas de IAM con el fin de garantizar la seguridad y funcionalidad de los permisos: el analizador de acceso de IAM valida políticas nuevas y existentes para que respeten el lenguaje (JSON) de las políticas de IAM y las prácticas recomendadas de IAM. El analizador de acceso de IAM proporciona más de 100 verificaciones de políticas y recomendaciones procesables para ayudar a crear políticas seguras y funcionales. Para más información, consulte Validación de políticas con el Analizador de acceso de IAM en la Guía del usuario de IAM.

  • Solicite la autenticación multifactor (MFA): si se encuentra en una situación en la que necesite usuarios raíz o de IAM en su Cuenta de AWS, active la MFA para obtener una mayor seguridad. Para exigir la MFA cuando se invoquen las operaciones de la API, añada condiciones de MFA a sus políticas. Para más información, consulte Acceso seguro a la API con MFA en la Guía del usuario de IAM.

Para obtener más información sobre las prácticas recomendadas de IAM, consulte Prácticas recomendadas de seguridad en IAM en la Guía del usuario de IAM.

Uso de la consola de Shield

Para acceder a la consola de AWS Shield, debe tener un conjunto mínimo de permisos. Estos permisos deben permitirle enumerar y consultar detalles sobre los recursos de Shield en su Cuenta de AWS. Si crea una política basada en identidades que sea más restrictiva que el mínimo de permisos necesarios, la consola no funcionará del modo esperado para las entidades (usuarios o roles) que tengan esa política.

No es necesario que conceda permisos mínimos para la consola a los usuarios que solo realizan llamadas a la AWS CLI o a la API de AWS. En su lugar, permite el acceso únicamente a las acciones que coincidan con la operación de API que intentan realizar.

Los usuarios que pueden acceder y usar la consola de AWS también pueden acceder a la consola de AWS Shield. No requieren otros permisos.

API de solo consola

Puede obtener acceso a la siguiente información sobre ataques de denegación de servicio distribuida (DDoS) en la consola. Especifique los siguientes permisos de API en una política de IAM para permitir o denegar acciones específicas.

Acción Descripción
DescribeAttackContributors

Otorga permiso para obtener información detallada sobre los contribuyentes a un ataque DDoS específico.

ListMitigations

Otorga permiso para obtener una lista de acciones de mitigación que se han aplicado durante los ataques de DDoS.

GetGlobalThreatData

Otorga permiso para recuperar datos y tendencias de inteligencia de amenazas globales de los sistemas de monitoreo de amenazas de AWS Shield.

En este ejemplo, se muestra cómo podría crear una política que permita ver información sobre ataques DDoS en la consola.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "shield:DescribeAttackContributors" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "shield:ListMitigations" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "shield:GetGlobalThreatData" ], "Resource": "*" } ] }

Cómo permitir a los usuarios consultar sus propios permisos

En este ejemplo, se muestra cómo podría crear una política que permita a los usuarios de IAM ver las políticas administradas e insertadas que se asocian a la identidad de sus usuarios. Esta política incluye permisos para llevar a cabo esta acción en la consola o mediante programación con la AWS CLI o la API de AWS.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }

Concesión de acceso de lectura a sus protecciones de Shield Advanced

AWS Shield permite el acceso a recursos de varias cuentas, pero no permite crear protecciones de recursos de varias cuentas. Solo puede crear protecciones para los recursos desde la cuenta que posee esos recursos.

A continuación, se muestra un ejemplo de política que concede permisos para la acción shield:ListProtections en todos los recursos. Shield no es compatible con la identificación de recursos concretos mediante los ARN de los recursos (también conocidos como permisos a nivel de recurso) en algunas de las acciones de la API, por lo que utilizará un comodín (*). Esto solo permite el acceso a los recursos que puede recuperar a través de la acción ListProtections.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ListProtections", "Effect": "Allow", "Action": [ "shield:ListProtections" ], "Resource": "*" } ] }

Concesión de acceso de solo lectura a Shield, CloudFront y CloudWatch

La siguiente política otorga a los usuarios acceso de solo lectura a Shield y sus recursos asociados, incluidos los recursos de Amazon CloudFront y las métricas de Amazon CloudWatch. Es útil para los usuarios que necesitan permiso para ver la configuración de las protecciones y los ataques de Shield y para monitorizar las métricas en CloudWatch. Estos usuarios no pueden crear, actualizar ni eliminar recursos de Shield.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ProtectedResourcesReadAccess", "Effect": "Allow", "Action": [ "cloudfront:List*", "route53:List*", "cloudfront:Describe*", "elasticloadbalancing:Describe*", "cloudwatch:Describe*", "cloudwatch:Get*", "cloudwatch:List*", "cloudfront:GetDistribution*", "globalaccelerator:ListAccelerators", "globalaccelerator:DescribeAccelerator" ], "Resource": [ "arn:aws:elasticloadbalancing:*:*:*", "arn:aws:cloudfront::*:*", "arn:aws:route53:::hostedzone/*", "arn:aws:cloudwatch:*:*:*:*", "arn:aws:globalaccelerator::*:*" ] }, { "Sid": "ShieldReadOnly", "Effect": "Allow", "Action": [ "shield:List*", "shield:Describe*", "shield:Get*" ], "Resource": "*" } ] }

Concesión de acceso completo a Shield, CloudFront y CloudWatch

La siguiente política permite a los usuarios realizar cualquier operación de Shield, realizar cualquier operación en distribuciones web de CloudFront y monitorizar las métricas y una muestra de las solicitudes de CloudWatch. Resulta muy útil para los usuarios que son administradores de Shield.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ProtectedResourcesReadAccess", "Effect": "Allow", "Action": [ "cloudfront:List*", "route53:List*", "cloudfront:Describe*", "elasticloadbalancing:Describe*", "cloudwatch:Describe*", "cloudwatch:Get*", "cloudwatch:List*", "cloudfront:GetDistribution*", "globalaccelerator:ListAccelerators", "globalaccelerator:DescribeAccelerator" ], "Resource": [ "arn:aws:elasticloadbalancing:*:*:*", "arn:aws:cloudfront::*:*", "arn:aws:route53:::hostedzone/*", "arn:aws:cloudwatch:*:*:*:*", "arn:aws:globalaccelerator::*:*" ] }, { "Sid": "ShieldFullAccess", "Effect": "Allow", "Action": [ "shield:*" ], "Resource": "*" } ] }

Recomendamos encarecidamente que configure la autenticación multifactor (MFA) para los usuarios que tienen permisos administrativos. Para obtener más información, consulte Uso de la autenticación multifactor (MFA) en dispositivos con AWS en la Guía del usuario de IAM.