View a markdown version of this page

AWS politiques gérées pour Amazon GuardDuty - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS politiques gérées pour Amazon GuardDuty

Pour ajouter des autorisations aux utilisateurs, aux groupes et aux rôles, il est plus facile d'utiliser des politiques AWS gérées que de rédiger vous-même des politiques. Il faut du temps et de l’expertise pour créer des politiques gérées par le client IAM qui ne fournissent à votre équipe que les autorisations dont elle a besoin. Pour démarrer rapidement, vous pouvez utiliser nos politiques AWS gérées. Ces politiques couvrent des cas d’utilisation courants et sont disponibles dans votre Compte AWS. Pour plus d'informations sur les politiques AWS gérées, consultez les politiques AWS gérées dans le Guide de l'utilisateur IAM.

AWS les services maintiennent et mettent à jour les politiques AWS gérées. Vous ne pouvez pas modifier les autorisations dans les politiques AWS gérées. Les services ajoutent parfois des autorisations supplémentaires à une politique AWS gérée pour prendre en charge de nouvelles fonctionnalités. Ce type de mise à jour affecte toutes les identités (utilisateurs, groupes et rôles) auxquelles la politique est attachée. Les services sont plus susceptibles de mettre à jour une politique AWS gérée lorsqu'une nouvelle fonctionnalité est lancée ou lorsque de nouvelles opérations deviennent disponibles. Les services ne suppriment pas les autorisations d'une politique AWS gérée, de sorte que les mises à jour des politiques n'interrompront pas vos autorisations existantes.

En outre, AWS prend en charge les politiques gérées pour les fonctions qui couvrent plusieurs services. Par exemple, la politique ReadOnlyAccess AWS gérée fournit un accès en lecture seule à tous les AWS services et ressources. Lorsqu'un service lance une nouvelle fonctionnalité, AWS ajoute des autorisations en lecture seule pour les nouvelles opérations et ressources. Pour obtenir la liste des politiques de fonctions professionnelles et leurs descriptions, consultez la page politiques gérées par AWS pour les fonctions de tâche dans le Guide de l’utilisateur IAM.

L'élément de politique Version spécifie les règles de syntaxe de langage qui doivent être utilisées pour traiter une politique. Les politiques suivantes incluent la version actuelle prise en charge par IAM. Pour plus d'informations, consultez la section Éléments de stratégie JSON IAM : Version.

AWS stratégie gérée : AmazonGuardDutyFullAccess_v2 (recommandé)

Vous pouvez associer la politique AmazonGuardDutyFullAccess_v2 à vos identités IAM. Cette politique permettra à un utilisateur d'avoir un accès complet pour effectuer toutes les GuardDuty actions et accéder aux ressources requises. Between AmazonGuardDutyFullAccess_v2 et AmazonGuardDutyFullAccess, GuardDuty recommande la connexion AmazonGuardDutyFullAccess_v2 car elle offre une sécurité accrue et limite les actions administratives aux responsables GuardDuty du service.

Détails de l’autorisation

La AmazonGuardDutyFullAccess_v2 politique inclut les autorisations suivantes :

  • GuardDuty— Permet aux utilisateurs un accès complet à toutes les GuardDuty actions.

  • IAM:

    • Permet aux utilisateurs de créer un rôle GuardDuty lié à un service.

    • Permet de consulter et de gérer les rôles IAM et leurs politiques pour GuardDuty.

    • Permet aux utilisateurs de transmettre un rôle à GuardDuty. GuardDuty utilise ce rôle pour activer la protection contre les programmes malveillants pour S3 et analyser les objets S3 pour détecter les programmes malveillants. GuardDuty utilise également ce rôle pour lancer des analyses à la recherche de Malware Protection for AWS Backup.

    • L'autorisation d'effectuer une iam:GetRole action AWSServiceRoleForAmazonGuardDutyMalwareProtection détermine si le rôle lié à un service (SLR) pour Malware Protection for EC2 existe dans un compte.

  • Organizations:

    • Autoriser les utilisateurs à lire (voir) la structure de GuardDuty l'organisation et les comptes.

    • Permet aux utilisateurs de désigner un administrateur délégué et de gérer les membres d'une GuardDuty organisation.

Pour passer en revue les autorisations relatives à cette politique, consultez AmazonGuardDutyFullAccess _v2 dans le AWS Managed Policy Reference Guide.

AWS stratégie gérée : AmazonGuardDutyFullAccess

Vous pouvez associer la politique AmazonGuardDutyFullAccess à vos identités IAM.

Important

Pour renforcer la sécurité et restreindre les autorisations accordées aux responsables du GuardDuty service, nous vous recommandons d'utiliserAWS stratégie gérée : AmazonGuardDutyFullAccess_v2 (recommandé).

Cette politique accorde des autorisations administratives qui permettent à un utilisateur d'accéder pleinement à toutes les GuardDuty actions et à toutes les ressources.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes.

  • GuardDuty— Permet aux utilisateurs un accès complet à toutes les GuardDuty actions.

  • IAM:

    • Permet aux utilisateurs de créer le rôle GuardDuty lié au service.

    • Permet à un compte administrateur d'activer GuardDuty les comptes des membres.

    • Permet aux utilisateurs de transmettre un rôle à GuardDuty. GuardDuty utilise ce rôle pour activer la protection contre les programmes malveillants pour S3 et analyser les objets S3 pour détecter les programmes malveillants. GuardDuty utilise également ce rôle pour lancer des analyses à la recherche de Malware Protection for AWS Backup.

  • Organizations— Permet aux utilisateurs de désigner un administrateur délégué et de gérer les membres d'une GuardDuty organisation.

L'autorisation d'effectuer une iam:GetRole action AWSServiceRoleForAmazonGuardDutyMalwareProtection détermine si le rôle lié à un service (SLR) pour Malware Protection for EC2 existe dans un compte.

Pour passer en revue les autorisations relatives à cette politique, consultez AmazonGuardDutyFullAccess le AWS Managed Policy Reference Guide.

AWS stratégie gérée : AmazonGuardDutyReadOnlyAccess

Vous pouvez associer la politique AmazonGuardDutyReadOnlyAccess à vos identités IAM.

Cette politique accorde des autorisations en lecture seule qui permettent à un utilisateur de consulter les GuardDuty résultats et les détails de votre GuardDuty organisation.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes.

  • GuardDuty— Permet aux utilisateurs de consulter GuardDuty les résultats et d'effectuer des opérations d'API commençant par GetList, ouDescribe.

  • Organizations— Permet aux utilisateurs de récupérer des informations sur la configuration de votre GuardDuty organisation, y compris les détails du compte administrateur délégué.

Pour passer en revue les autorisations relatives à cette politique, consultez AmazonGuardDutyReadOnlyAccess le AWS Managed Policy Reference Guide.

AWS stratégie gérée : AmazonGuardDutyServiceRolePolicy

Vous ne pouvez pas joindre de AmazonGuardDutyServiceRolePolicy à vos entités IAM. Cette politique AWS gérée est associée à un rôle lié à un service qui permet d' GuardDuty effectuer des actions en votre nom. Pour de plus amples informations, veuillez consulter Service-linked autorisations de rôle pour GuardDuty.

GuardDuty mises à jour de AWS stratégies gérées

Consultez les détails des mises à jour apportées aux politiques AWS gérées GuardDuty depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page Historique des GuardDuty documents.

Modifier Description Date

AmazonGuardDutyServiceRolePolicy – Mise à jour d’une stratégie existante

Ajout des vpc-lattice:AssociateViaAWSService autorisations vpc-lattice:CreateServiceNetworkVpcAssociation et, qui permettent d' GuardDuty utiliser les actions Amazon VPC Lattice pour activer la connectivité de l'agent Runtime Monitoring. L'GdLatticeCreateManagedSnvaAssociationinstruction permet GuardDuty de créer une association VPC de réseau de services pour les ressources du même compte. La GdLatticeAssociateViaAwsService déclaration permet GuardDuty de terminer l'association via Amazon VPC Lattice.

{ "Sid": "GdLatticeCreateManagedSnvaAssociation", "Effect": "Allow", "Action": "vpc-lattice:CreateServiceNetworkVpcAssociation", "Resource": "arn:aws:vpc-lattice:*:*:servicenetworkvpcassociation/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "GdLatticeAssociateViaAwsService", "Effect": "Allow", "Action": "vpc-lattice:AssociateViaAWSService", "Resource": "*" }
9 septembre 2026

AmazonGuardDutyServiceRolePolicy : mise à jour d’une politique existante

Ajout d'une s3:ListBucket autorisation pour récupérer les listes de compartiments S3 ecs:DescribeTasks et d'ecs:DescribeTaskDefinitionautorisations pour récupérer des informations sur les tâches et les définitions de tâches Amazon ECS.

23 avril 2026

AmazonGuardDutyServiceRolePolicy : mise à jour d’une politique existante

Ajout de l'cloudtrail:CreateServiceLinkedChannelautorisation d'activer un mécanisme supplémentaire pour la consommation d' AWS CloudTrail événements.

{ "Sid": "CloudTrailCreateServiceLinkedChannelSid", "Effect": "Allow", "Action": [ "cloudtrail:CreateServiceLinkedChannel" ], "Resource": "arn:aws:cloudtrail:*:*:channel/aws-service-channel/guardduty/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }
25 mars 2026
AmazonGuardDutyFullAccess : obsolète

Cette politique a été remplacée par une politique limitée nommée AmazonGuardDutyFullAccess_v2.

Après le 13 mars 2026, vous ne pourrez plus associer la AmazonGuardDutyFullAccess politique à de nouveaux utilisateurs, groupes ou rôles. Pour de plus amples informations, veuillez consulter AWS stratégie gérée : AmazonGuardDutyFullAccess_v2 (recommandé).

13 mars 2026

AmazonGuardDutyFullAccess_v2 : mise à jour d’une politique existante

Ajout d'une autorisation qui vous permet de transmettre un rôle IAM GuardDuty lorsque vous activez Malware Protection for AWS Backup.

{ "Sid": "AllowPassRoleToMalwareProtection", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": [ "malware-protection-plan.guardduty.amazonaws.com", "malware-protection.guardduty.amazonaws.com" ] } } }
19 novembre 2025

AmazonGuardDutyFullAccess : mise à jour d’une politique existante

Ajout d'une autorisation qui vous permet de transmettre un rôle IAM GuardDuty lorsque vous activez Malware Protection for AWS Backup.

{ "Sid": "AllowPassRoleToMalwareProtection", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": [ "malware-protection-plan.guardduty.amazonaws.com", "malware-protection.guardduty.amazonaws.com" ] } } }
19 novembre 2025

AmazonGuardDutyFullAccess_v2— Ajout d'une nouvelle politique

Ajout d'une nouvelle AmazonGuardDutyFullAccess_v2 politique. Cette option est recommandée car ses autorisations renforcent la sécurité en limitant les actions administratives aux principaux de GuardDuty service en fonction des rôles et des politiques IAM, ainsi que de l'intégration. AWS Organizations

4 juin 2025

AmazonGuardDutyServiceRolePolicy : mise à jour d’une politique existante

L'ec2:DescribeVpcsautorisation a été ajoutée. Cela permet de suivre GuardDuty les mises à jour du VPC, par exemple en récupérant le CIDR du VPC.

22 août 2024

AmazonGuardDutyFullAccess : mise à jour d’une politique existante

Ajout d'une autorisation qui vous permet de transmettre un rôle IAM GuardDuty lorsque vous activez Malware Protection pour S3.

{ "Sid": "AllowPassRoleToMalwareProtectionPlan", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "malware-protection-plan.guardduty.amazonaws.com" } } }
10 juin 2024

AmazonGuardDutyServiceRolePolicy - Mettre à jour vers une politique existante.

Utilisez AWS Systems Manager des actions pour gérer les associations SSM sur les instances Amazon EC2 lorsque vous activez GuardDuty Runtime Monitoring avec un agent automatisé pour Amazon EC2. Lorsque la configuration GuardDuty automatique des agents est désactivée, ne GuardDuty prend en compte que les instances EC2 qui ont une balise d'inclusion (GuardDutyManaged:true).

26 mars 2024

AmazonGuardDutyServiceRolePolicy - Mettre à jour vers une politique existante.

GuardDuty a ajouté une nouvelle autorisation permettant de organization:DescribeOrganization récupérer l'ID d'organisation du compte Amazon VPC partagé et de définir la politique de point de terminaison Amazon VPC avec l'ID d'organisation.

9 février 2024

AmazonGuardDutyMalwareProtectionServiceRolePolicy - Mettre à jour vers une politique existante.

Malware Protection for EC2 a ajouté deux autorisations : GetSnapshotBlock celle de récupérer l'instantané ListSnapshotBlocks d'un volume EBS (chiffré à l'aide de Clé gérée par AWS) depuis votre compte de service Compte AWS et de le copier sur le compte de GuardDuty service avant de lancer l'analyse des programmes malveillants.

25 janvier 2024

AmazonGuardDutyServiceRolePolicy : mise à jour d’une politique existante

Ajout de nouvelles autorisations pour permettre d' GuardDuty ajouter des paramètres de compte guarddutyActivate Amazon ECS et d'effectuer des opérations de liste et de description sur les clusters Amazon ECS.

26 novembre 2023

AmazonGuardDutyReadOnlyAccess : mise à jour d’une politique existante

GuardDuty a ajouté une nouvelle politique organizations pourListAccounts.

16 novembre 2023

AmazonGuardDutyFullAccess : mise à jour d’une politique existante

GuardDuty a ajouté une nouvelle politique organizations pourListAccounts.

16 novembre 2023

AmazonGuardDutyServiceRolePolicy : mise à jour d’une politique existante

GuardDuty a ajouté de nouvelles autorisations pour prendre en charge la prochaine fonctionnalité GuardDuty EKS Runtime Monitoring.

8 mars 2023

AmazonGuardDutyServiceRolePolicy : mise à jour d’une politique existante

GuardDuty a ajouté de nouvelles autorisations pour permettre GuardDuty de créer un Service-linked rôle pour Malware Protection for EC2. Cela permettra de GuardDuty rationaliser le processus d'activation de la protection contre les programmes malveillants pour EC2.

GuardDuty peut désormais effectuer l'action IAM suivante :

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "*", "Condition": { "StringEquals": { "iam:AWSServiceName": "malware-protection.guardduty.amazonaws.com" } } }
21 février 2023

AmazonGuardDutyFullAccess : mise à jour d’une politique existante

GuardDuty ARN mis à jour iam:GetRole pour deux*AWSServiceRoleForAmazonGuardDutyMalwareProtection.

26 juillet 2022

AmazonGuardDutyFullAccess : mise à jour d’une politique existante

GuardDuty en a ajouté un nouveau AWSServiceName pour permettre la création d'un rôle lié à un service à l'aide iam:CreateServiceLinkedRole du service GuardDuty Malware Protection for EC2.

GuardDuty peut désormais effectuer l'iam:GetRoleaction pour obtenir des informations pourAWSServiceRole.

26 juillet 2022

AmazonGuardDutyServiceRolePolicy : mise à jour d’une politique existante

GuardDuty a ajouté de nouvelles autorisations pour GuardDuty permettre d'utiliser les actions réseau Amazon EC2 afin d'améliorer les résultats.

GuardDuty peut désormais effectuer les actions EC2 suivantes pour obtenir des informations sur la façon dont vos instances EC2 communiquent. Ces informations permettent d'améliorer la précision des résultats.

  • ec2:DescribeVpcEndpoints

  • ec2:DescribeSubnets

  • ec2:DescribeVpcPeeringConnections

  • ec2:DescribeTransitGatewayAttachments

3 août 2021

GuardDuty a commencé à suivre les modifications

GuardDuty a commencé à suivre les modifications apportées AWS à ses politiques gérées.

3 août 2021