Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Identity-based esempi di policy per AWS CloudTrail
Per impostazione predefinita, gli utenti e i ruoli non dispongono dell’autorizzazione per creare o modificare risorse CloudTrail. Per concedere agli utenti l’autorizzazione a eseguire azioni sulle risorse di cui hanno bisogno, un amministratore IAM può creare policy IAM.
Per informazioni su come creare una policy basata su identità IAM utilizzando questi documenti di policy JSON di esempio, consulta Creazione di policy IAM (console) nella Guida per l’utente di IAM.
Per dettagli sulle azioni e sui tipi di risorse definiti da CloudTrail, incluso il formato degli ARN per ciascuno dei tipi di risorse, vedi Actions, Resources e Condition Keys for AWS CloudTrail nel Service Authorization Reference.
Argomenti
Esempio: permettere e negare operazioni per un percorso specifico
Esempi: creazione e applicazione di policy per le operazioni su percorsi specifici
Esempi: diniego dell'accesso per creare o eliminare gli archivi di dati degli eventi in base ai tag
Consentire agli utenti di visualizzare le loro autorizzazioni
Concessione di autorizzazioni personalizzate per gli utenti CloudTrail
Best practice per le policy
Identity-based le politiche stabiliscono se qualcuno può creare, accedere o eliminare CloudTrail risorse nel tuo account. Queste operazioni possono comportare costi aggiuntivi per l’ Account AWS. Quando si creano o modificano policy basate sull’identità, seguire queste linee guida e raccomandazioni:
-
Inizia con le policy AWS gestite e passa alle autorizzazioni con privilegi minimi: per iniziare a concedere le autorizzazioni agli utenti e ai carichi di lavoro, utilizza le policy AWS gestite che concedono le autorizzazioni per molti casi d'uso comuni. Sono disponibili nel tuo. Account AWS Ti consigliamo di ridurre ulteriormente le autorizzazioni definendo politiche gestite dal AWS cliente specifiche per i tuoi casi d'uso. Per maggiori informazioni, consulta Policy gestite da AWS o Policy gestite da AWS per le funzioni dei processi nella Guida per l’utente di IAM.
-
Applicazione delle autorizzazioni con privilegio minimo - Quando si impostano le autorizzazioni con le policy IAM, concedere solo le autorizzazioni richieste per eseguire un’attività. È possibile farlo definendo le azioni che possono essere intraprese su risorse specifiche in condizioni specifiche, note anche come autorizzazioni con privilegio minimo. Per maggiori informazioni sull’utilizzo di IAM per applicare le autorizzazioni, consulta Policy e autorizzazioni in IAM nella Guida per l’utente di IAM.
-
Condizioni d’uso nelle policy IAM per limitare ulteriormente l’accesso - Per limitare l’accesso ad azioni e risorse è possibile aggiungere una condizione alle policy. Ad esempio, è possibile scrivere una condizione di policy per specificare che tutte le richieste devono essere inviate utilizzando SSL. Puoi anche utilizzare le condizioni per concedere l'accesso alle azioni di servizio se vengono utilizzate tramite uno specifico Servizio AWS, ad esempio CloudFormation. Per maggiori informazioni, consultare la sezione Elementi delle policy JSON di IAM: condizione nella Guida per l’utente di IAM.
-
Utilizzo dello strumento di analisi degli accessi IAM per convalidare le policy IAM e garantire autorizzazioni sicure e funzionali - Lo strumento di analisi degli accessi IAM convalida le policy nuove ed esistenti in modo che aderiscano al linguaggio (JSON) della policy IAM e alle best practice di IAM. Lo strumento di analisi degli accessi IAM offre oltre 100 controlli delle policy e consigli utili per creare policy sicure e funzionali. Per maggiori informazioni, consultare Convalida delle policy per il Sistema di analisi degli accessi IAM nella Guida per l’utente di IAM.
-
Richiedi l'autenticazione a più fattori (MFA): se hai uno scenario che richiede utenti IAM o un utente root Account AWS, attiva l'MFA per una maggiore sicurezza. Per richiedere la MFA quando vengono chiamate le operazioni API, aggiungere le condizioni MFA alle policy. Per maggiori informazioni, consultare Protezione dell’accesso API con MFA nella Guida per l’utente di IAM.
Per maggiori informazioni sulle best practice in IAM, consulta Best practice di sicurezza in IAM nella Guida per l’utente di IAM.
CloudTrail non dispone di chiavi di contesto specifiche del servizio che puoi utilizzare nell'elemento delle Condition dichiarazioni politiche.
Esempio: permettere e negare operazioni per un percorso specifico
L'esempio seguente illustra una policy che consente agli utenti con la policy di visualizzare lo stato e la configurazione di un percorso e di avviare e interrompere la registrazione di un percorso denominato. My-First-Trail Questo percorso è stato creato nella regione Stati Uniti orientali (Ohio) (la sua regione di origine) Account AWS con l'ID. 123456789012
L'esempio seguente dimostra una politica che nega esplicitamente le CloudTrail azioni per qualsiasi percorso non denominato. My-First-Trail
Esempi: creazione e applicazione di policy per le operazioni su percorsi specifici
Puoi utilizzare autorizzazioni e policy per controllare la capacità di un utente di eseguire azioni specifiche sui percorsi. CloudTrail
Ad esempio, non vuoi che gli utenti del gruppo di sviluppatori della tua azienda avviino o arrestino la registrazione su un determinato percorso. Tuttavia, potresti voler concedere loro l'autorizzazione a eseguire le azioni DescribeTrails e GetTrailStatus lungo il percorso. Vuoi che gli utenti del gruppo di sviluppatori possano eseguire l'operazione StartLogging o StopLogging sui trail che gestiscono.
Puoi creare due istruzioni di policy e quindi collegarle al gruppo di sviluppatori creato in IAM. Per ulteriori informazioni sui gruppi in IAM, consulta Gruppi IAM nella Guida per l'utente di IAM.
Nella prima policy neghi l'autorizzazione per le operazioni StartLogging e StopLogging per l'ARN del trail specificato. Nell'esempio seguente, l'ARN del trail è arn:aws:cloudtrail:us-east-2:123456789012:trail/Example-Trail.
Nella seconda politica, le GetTrailStatus azioni DescribeTrails e sono consentite su tutte le CloudTrail risorse:
Se un utente del gruppo di sviluppatori cerca di avviare o arrestare la registrazione per il trail specificato nella prima policy, all'utente viene restituita un'eccezione di accesso negato. Gli utenti del gruppo di sviluppatori possono avviare e arrestare la registrazione per i trail che creano e gestiscono.
Gli esempi seguenti mostrano che il gruppo di sviluppatori configurato in un AWS CLI profilo è denominatodevgroup. In primo luogo, un utente di devgroup esegue il comando describe-trails.
$ aws --profile devgroup cloudtrail describe-trails
Se il comando viene completato correttamente, l'output è il seguente:
{ "trailList": [ { "IncludeGlobalServiceEvents": true, "Name": "Default", "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/Example-Trail", "IsMultiRegionTrail": false, "S3BucketName": "amzn-s3-demo-bucket", "HomeRegion": "us-east-2" } ] }
L'utente esegue quindi il comando get-trail-status sul trail specificato nella prima policy.
$ aws --profile devgroup cloudtrail get-trail-status --name Example-Trail
Se il comando viene completato correttamente, l'output è il seguente:
{ "LatestDeliveryTime": 1449517556.256, "LatestDeliveryAttemptTime": "2015-12-07T19:45:56Z", "LatestNotificationAttemptSucceeded": "", "LatestDeliveryAttemptSucceeded": "2015-12-07T19:45:56Z", "IsLogging": true, "TimeLoggingStarted": "2015-12-07T19:36:27Z", "StartLoggingTime": 1449516987.685, "StopLoggingTime": 1449516977.332, "LatestNotificationAttemptTime": "", "TimeLoggingStopped": "2015-12-07T19:36:17Z" }
Quindi, un utente nel gruppo devgroup esegue il comando stop-logging sullo stesso percorso.
$ aws --profile devgroup cloudtrail stop-logging --name Example-Trail
Il comando restituisce un'eccezione di accesso negato, come la seguente:
A client error (AccessDeniedException) occurred when calling the StopLogging operation: Unknown
L'utente esegue il comando start-logging sullo stesso trail.
$ aws --profile devgroup cloudtrail start-logging --name Example-Trail
Anche in questo caso il comando restituisce un'eccezione di accesso negato, come la seguente:
A client error (AccessDeniedException) occurred when calling the StartLogging operation: Unknown
Esempi: diniego dell'accesso per creare o eliminare gli archivi di dati degli eventi in base ai tag
Nel seguente esempio di policy, l'autorizzazione per creare un datastore di eventi con CreateEventDataStore viene negata se almeno una delle seguenti condizioni non è soddisfatta:
-
Il datastore di eventi non ha una chiave di tag di
stageapplicata a se stesso -
Il valore del tag stage non è
alpha,beta,gammaoprod.
Nel seguente esempio di policy, l'autorizzazione per eliminare un datastore di eventi con DeleteEventDataStore viene negata se il datatore in questione ha il tag stage applicato con un valore di prod. Una policy simile può contribuire a proteggere un datastore di eventi dall'eliminazione accidentale.
Utilizzo della CloudTrail console
Per accedere alla AWS CloudTrail console, è necessario disporre di un set minimo di autorizzazioni. Queste autorizzazioni devono consentirti di elencare e visualizzare i dettagli sulle CloudTrail risorse presenti nel tuo. Account AWS Se crei una policy basata sull’identità più restrittiva rispetto alle autorizzazioni minime richieste, la console non funzionerà nel modo previsto per le entità (utenti o ruoli) associate a tale policy.
Non è necessario consentire le autorizzazioni minime della console per gli utenti che effettuano chiamate solo all'API AWS CLI o all' AWS API. Al contrario, è opportuno concedere l’accesso solo alle azioni che corrispondono all’operazione API che stanno cercando di eseguire.
Concessione delle autorizzazioni per l'amministrazione CloudTrail
Per consentire ai ruoli o agli utenti IAM di amministrare una CloudTrail risorsa, ad esempio un percorso, un archivio dati di eventi o un canale, devi concedere autorizzazioni esplicite per eseguire le azioni associate alle attività. CloudTrail Nella maggior parte dei casi, puoi utilizzare una policy AWS gestita che contiene autorizzazioni predefinite.
Nota
Le autorizzazioni concesse agli utenti per eseguire attività di CloudTrail amministrazione non sono le stesse necessarie per inviare file di log ai bucket Amazon S3 o inviare notifiche agli argomenti di Amazon SNS. CloudTrail Per ulteriori informazioni su queste autorizzazioni, consulta Policy sui bucket Amazon S3 per CloudTrail.
Se configuri l'integrazione con Amazon CloudWatch Logs, è necessario CloudTrail anche un ruolo che può assumere per fornire eventi a un gruppo di log di Amazon Logs. CloudWatch È necessario creare il ruolo che CloudTrail utilizza. Per ulteriori informazioni, consultare Concessione dell'autorizzazione per visualizzare e configurare le informazioni di Amazon CloudWatch Logs sulla console CloudTrail e Invio di eventi ai CloudWatch registri.
Le seguenti politiche AWS gestite sono disponibili per CloudTrail:
-
AWSCloudTrail_FullAccess— Questa politica fornisce l'accesso completo alle CloudTrail azioni sulle CloudTrail risorse, come percorsi, archivi di dati sugli eventi e canali. Questa politica fornisce le autorizzazioni necessarie per creare, aggiornare ed eliminare CloudTrail percorsi, archivi dati di eventi e canali.
Questa policy fornisce anche le autorizzazioni per gestire il bucket Amazon S3, il gruppo di log per CloudWatch i log e un argomento Amazon SNS per un percorso. Tuttavia, la policy
AWSCloudTrail_FullAccessgestita non fornisce le autorizzazioni per eliminare il bucket Amazon S3, il gruppo di log per i log o un argomento di Amazon CloudWatch SNS. Per informazioni sulle policy gestite per altri scopi Servizi AWS, consulta la Managed Policy Reference AWS Guide.Nota
La AWSCloudTrail_FullAccess policy non è pensata per essere condivisa ampiamente tra i tuoi Account AWS. Gli utenti con questo ruolo hanno la possibilità di disattivare o riconfigurare le funzioni di auditing più sensibili e importanti negli Account AWS. Per questo motivo, è necessario applicare questa policy solo agli amministratori degli account. È necessario controllare e monitorare attentamente l'uso di questa policy.
-
AWSCloudTrail_ReadOnlyAccess— Questa politica concede le autorizzazioni per visualizzare la CloudTrail console, inclusi gli eventi recenti e la cronologia degli eventi. Questa policy consente inoltre di visualizzare percorsi, datastore di eventi e canali esistenti. I ruoli e gli utenti con questa policy possono scaricare la cronologia degli eventi, ma non possono creare o aggiornare percorsi, datastore di eventi o canali.
Per fornire l’accesso, aggiungi autorizzazioni agli utenti, gruppi o ruoli:
-
Utenti e gruppi in: Centro identità AWS IAM
Crea un set di autorizzazioni. Segui le istruzioni riportate nella pagina Create a permission set (Creazione di un set di autorizzazioni) nella Guida per l’utente di Centro identità AWS IAM .
-
Utenti gestiti in IAM tramite un provider di identità:
Crea un ruolo per la federazione delle identità. Segui le istruzioni riportate nella pagina Create a role for a third-party identity provider (federation) della Guida per l’utente IAM.
-
Utenti IAM:
-
Crea un ruolo che l’utente possa assumere. Segui le istruzioni riportate nella pagina Create a role for an IAM user della Guida per l’utente IAM.
-
(Non consigliato) Collega una policy direttamente a un utente o aggiungi un utente a un gruppo di utenti. Segui le istruzioni riportate nella pagina Aggiunta di autorizzazioni a un utente (console) nella Guida per l’utente IAM.
-
Risorse aggiuntive
Per saperne di più sull'utilizzo di IAM per fornire identità, come utenti e ruoli, l'accesso alle risorse del tuo account, consulta Getting set up with IAM e Access management for AWS resources nella IAM User Guide.
Non è necessario consentire le autorizzazioni minime della console per gli utenti che effettuano chiamate solo all'API AWS CLI o all' AWS API. Al contrario, è possibile accedere solo alle operazioni che soddisfano l’operazione API che stai cercando di eseguire.
Consentire agli utenti di visualizzare le loro autorizzazioni
Questo esempio mostra in che modo è possibile creare una policy che consente agli utenti IAM di visualizzare le policy inline e gestite che sono collegate alla relativa identità utente. Questa politica include le autorizzazioni per completare questa azione sulla console o a livello di programmazione utilizzando l'API or. AWS CLI AWS
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Concessione di autorizzazioni personalizzate per gli utenti CloudTrail
CloudTrail le politiche concedono autorizzazioni agli utenti che lavorano con. CloudTrail Se devi concedere autorizzazioni diverse agli utenti, puoi allegare una CloudTrail policy a un gruppo IAM o a un utente. Puoi modificare la policy in modo da includere o escludere autorizzazioni specifiche. Puoi anche creare policy personalizzate. Le policy sono documenti JSON che definiscono le operazioni che un utente può eseguire e le risorse su cui l'utente può eseguire tali operazioni. Per esempi specifici, consulta Esempio: permettere e negare operazioni per un percorso specifico e Esempi: creazione e applicazione di policy per le operazioni su percorsi specifici.
Indice
Read-only accesso
L'esempio seguente mostra una politica che concede l'accesso in sola lettura ai percorsi. CloudTrail Questo è equivalente alla policy gestita AWSCloudTrail_ReadOnlyAccess. Questa policy consente di concedere agli utenti l'autorizzazione per visualizzare le informazioni contenute nei trail, ma non di creare o aggiornare i trail.
Nelle istruzioni della policy, l'elemento Effect specifica se le operazioni sono consentite o negate. L'elemento Action elenca le operazioni specifiche che l'utente è autorizzato a eseguire. L'Resourceelemento elenca le AWS risorse su cui l'utente è autorizzato a eseguire tali azioni. Per le policy che controllano l'accesso alle CloudTrail azioni, l'Resourceelemento è in genere impostato * su un carattere jolly che significa «tutte le risorse».
I valori nell'elemento Action corrispondono alle API supportate dai servizi. Le operazioni sono precedute da cloudtrail: a indicare che fanno riferimento alle operazioni CloudTrail . Puoi utilizzare il carattere jolly * nell'elemento Action, come negli esempi seguenti:
-
"Action": ["cloudtrail:*Logging"]Ciò consente tutte le CloudTrail azioni che terminano con «Registrazione» (
StartLogging,StopLogging). -
"Action": ["cloudtrail:*"]Ciò consente tutte le CloudTrail azioni, ma non le azioni per altri AWS servizi.
-
"Action": ["*"]Ciò consente tutte le AWS azioni. Questa autorizzazione è adatta per un utente che funge da amministratore AWS per il tuo account.
La policy di sola lettura non concede autorizzazioni utente per le operazioni CreateTrail, UpdateTrail, StartLogging e StopLogging. Gli utenti associati a questa policy non saranno autorizzati a creare trail, aggiornare trai o attivare e disattivare la registrazione. Per l'elenco delle CloudTrail azioni, consulta l'AWS CloudTrail API Reference.
Accesso completo ad
L'esempio seguente mostra una policy che concede l'accesso completo a CloudTrail. Questo è equivalente alla policy gestita AWSCloudTrail_FullAccess. Concede agli utenti il permesso di eseguire tutte le CloudTrail azioni. Consente inoltre agli utenti di registrare eventi di dati in Amazon S3 e AWS Lambda di gestire i file nei bucket Amazon S3, gestire il modo in cui CloudWatch Logs monitora gli eventi di CloudTrail log e gestire gli argomenti di Amazon SNS nell'account a cui l'utente è associato.
Importante
La AWSCloudTrail_FullAccess policy o le autorizzazioni equivalenti non sono destinate a essere condivise ampiamente nel tuo account. AWS Gli utenti con questo ruolo o con accesso equivalente hanno la possibilità di disabilitare o riconfigurare le funzioni di controllo più sensibili e importanti dei propri account. AWS Per questo motivo, questa policy deve essere applicata solo agli amministratori dell'account e l'utilizzo di questa policy deve essere strettamente controllato e monitorato.
Concessione dell'autorizzazione alla visualizzazione AWS Config informazioni sulla console CloudTrail
È possibile visualizzare le informazioni sugli eventi sulla CloudTrail console, incluse le risorse correlate a tale evento. Per queste risorse, puoi scegliere l' AWS Config icona per visualizzare la cronologia di quella risorsa nella AWS Config console. Allega questa policy ai tuoi utenti per concedere loro l'accesso in sola lettura AWS Config . Tuttavia, la policy non concede l'autorizzazione per modificare le impostazioni in AWS Config.
Per ulteriori informazioni, consulta Visualizzazione delle risorse a cui si fa riferimento con AWS Config.
Concessione dell'autorizzazione per visualizzare e configurare le informazioni di Amazon CloudWatch Logs sulla console CloudTrail
Puoi visualizzare e configurare la consegna degli eventi a CloudWatch Logs nella CloudTrail console se disponi di autorizzazioni sufficienti. Queste sono le autorizzazioni che potrebbero essere superiori a quelle concesse agli amministratori CloudTrail. Allega questa policy agli amministratori che configureranno e gestiranno CloudTrail l'integrazione con CloudWatch Logs. La policy non concede loro le autorizzazioni direttamente nei CloudTrail o nei CloudWatch Logs, ma concede invece le autorizzazioni necessarie per creare e configurare il ruolo che CloudTrail assumerà per fornire correttamente gli eventi al tuo gruppo Logs. CloudWatch
Per ulteriori informazioni, consulta Monitoraggio dei file di CloudTrail registro con Amazon CloudWatch Logs.
Informazioni aggiuntive
Per saperne di più sull'utilizzo di IAM per fornire identità, come utenti e ruoli, l'accesso alle risorse del tuo account, consulta Getting started e Access management for AWS resources nella IAM User Guide.