View a markdown version of this page

AWS politiche gestite per Amazon GuardDuty - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS politiche gestite per Amazon GuardDuty

Per aggiungere autorizzazioni a utenti, gruppi e ruoli, è più facile utilizzare le policy AWS gestite piuttosto che scrivere le policy da soli. La creazione di policy gestite dai clienti IAM che forniscono al team solo le autorizzazioni di cui ha bisogno richiede tempo e competenza. Per iniziare rapidamente, puoi utilizzare le nostre politiche AWS gestite. Queste policy coprono i casi d’uso comuni e sono disponibili nell’account Account AWS. Per ulteriori informazioni sulle policy AWS gestite, consulta le policy AWS gestite nella IAM User Guide.

AWS i servizi mantengono e aggiornano le politiche AWS gestite. Non è possibile modificare le autorizzazioni nelle politiche AWS gestite. I servizi occasionalmente aggiungono autorizzazioni aggiuntive a una policy AWS gestita per supportare nuove funzionalità. Questo tipo di aggiornamento interessa tutte le identità (utenti, gruppi e ruoli) a cui è collegata la policy. È molto probabile che i servizi aggiornino una policy AWS gestita quando viene lanciata una nuova funzionalità o quando diventano disponibili nuove operazioni. I servizi non rimuovono le autorizzazioni da una policy AWS gestita, quindi gli aggiornamenti delle policy non comprometteranno le autorizzazioni esistenti.

Inoltre, AWS supporta policy gestite per funzioni lavorative che comprendono più servizi. Ad esempio, la policy ReadOnlyAccess AWS gestita fornisce l'accesso in sola lettura a tutti i AWS servizi e le risorse. Quando un servizio lancia una nuova funzionalità, AWS aggiunge autorizzazioni di sola lettura per nuove operazioni e risorse. Per l’elenco e la descrizione delle policy di funzione dei processi, consultare la sezione Policy gestite da AWS per funzioni di processi nella Guida per l’utente di IAM.

L'elemento della policy Version specifica le regole sintattiche di linguaggio che devono essere utilizzate per elaborare una policy. Le seguenti politiche includono la versione corrente supportata da IAM. Per ulteriori informazioni, consulta IAM JSON policy elements: Version.

AWS policy gestita: AmazonGuardDutyFullAccess_v2 (consigliato)

È possibile allegare la policy AmazonGuardDutyFullAccess_v2 alle identità IAM. Questa politica consentirà a un utente l'accesso completo per eseguire tutte le GuardDuty azioni e accedere alle risorse richieste. Tra AmazonGuardDutyFullAccess_v2 e AmazonGuardDutyFullAccess, GuardDuty consiglia di effettuare il collegamento AmazonGuardDutyFullAccess_v2 perché offre una maggiore sicurezza e limita le azioni amministrative ai responsabili del GuardDuty servizio.

Dettagli dell’autorizzazione

La AmazonGuardDutyFullAccess_v2 politica include le seguenti autorizzazioni:

  • GuardDuty— Consente agli utenti l'accesso completo a tutte le GuardDuty azioni.

  • IAM:

    • Consente agli utenti di creare un GuardDuty ruolo collegato al servizio.

    • Consente di visualizzare e gestire i ruoli IAM e le relative policy per. GuardDuty

    • Consente agli utenti di passare un ruolo a GuardDuty. GuardDuty utilizza questo ruolo per abilitare Malware Protection for S3 e scansionare gli oggetti S3 alla ricerca di malware. GuardDuty utilizza questo ruolo anche per avviare le scansioni per Malware Protection for Backup. AWS

    • L'autorizzazione a eseguire un'iam:GetRoleazione su AWSServiceRoleForAmazonGuardDutyMalwareProtection stabilisce se il ruolo collegato al servizio (SLR) per Malware Protection for EC2 esiste in un account.

  • Organizations:

    • Consenti agli utenti di leggere (visualizzare) GuardDuty la struttura dell'organizzazione e gli account.

    • Consente agli utenti di designare un amministratore delegato e gestire i membri di un' GuardDuty organizzazione.

Per esaminare le autorizzazioni per questa policy, vedi AmazonGuardDutyFullAccess _v2 nella Managed Policy Reference Guide. AWS

AWS politica gestita: AmazonGuardDutyFullAccess

È possibile allegare la policy AmazonGuardDutyFullAccess alle identità IAM.

Importante

Per una maggiore sicurezza e autorizzazioni restrittive per i responsabili GuardDuty del servizio, ti consigliamo di utilizzare. AWS policy gestita: AmazonGuardDutyFullAccess_v2 (consigliato)

Questa politica concede autorizzazioni amministrative che consentono all'utente l'accesso completo per eseguire tutte le azioni e le risorse. GuardDuty

Dettagli dell’autorizzazione

Questa policy include le seguenti autorizzazioni:

  • GuardDuty— Consente agli utenti l'accesso completo a tutte le GuardDuty azioni.

  • IAM:

    • Consente agli utenti di creare il ruolo GuardDuty collegato al servizio.

    • Consente a un account amministratore di abilitare gli account GuardDuty dei membri.

    • Consente agli utenti di passare un ruolo a GuardDuty. GuardDuty utilizza questo ruolo per abilitare Malware Protection for S3 e scansionare gli oggetti S3 alla ricerca di malware. GuardDuty utilizza questo ruolo anche per avviare le scansioni per Malware Protection for Backup. AWS

  • Organizations— Consente agli utenti di designare un amministratore delegato e gestire i membri di un'organizzazione. GuardDuty

L'autorizzazione a eseguire un'iam:GetRoleazione su AWSServiceRoleForAmazonGuardDutyMalwareProtection stabilisce se il ruolo collegato al servizio (SLR) per Malware Protection for EC2 esiste in un account.

Per esaminare le autorizzazioni relative a questa policy, consulta la Managed Policy Reference AmazonGuardDutyFullAccess Guide. AWS

AWS politica gestita: AmazonGuardDutyReadOnlyAccess

È possibile allegare la policy AmazonGuardDutyReadOnlyAccess alle identità IAM.

Questa politica concede autorizzazioni di sola lettura che consentono a un utente di visualizzare GuardDuty i risultati e i dettagli dell'organizzazione. GuardDuty

Dettagli delle autorizzazioni

Questa policy include le seguenti autorizzazioni:

  • GuardDuty— Consente agli utenti di visualizzare GuardDuty i risultati ed eseguire operazioni API che iniziano conGet,, o. List Describe

  • Organizations— Consente agli utenti di recuperare informazioni sulla configurazione GuardDuty dell'organizzazione, inclusi i dettagli dell'account amministratore delegato.

Per esaminare le autorizzazioni per questa policy, consulta la AWS Managed Policy AmazonGuardDutyReadOnlyAccess Reference Guide.

AWS politica gestita: AmazonGuardDutyServiceRolePolicy

Non è possibile collegare AmazonGuardDutyServiceRolePolicyalle entità IAM. Questa policy AWS gestita è associata a un ruolo collegato al servizio che consente di eseguire azioni GuardDuty per conto dell'utente. Per ulteriori informazioni, consulta Service-linked autorizzazioni di ruolo per GuardDuty.

GuardDuty aggiornamenti a AWS policy gestite

Visualizza i dettagli sugli aggiornamenti alle policy AWS gestite da GuardDuty quando questo servizio ha iniziato a tracciare queste modifiche. Per ricevere avvisi automatici sulle modifiche apportate a questa pagina, iscriviti al feed RSS nella pagina Cronologia dei GuardDuty documenti.

Modifica Descrizione Data

AmazonGuardDutyServiceRolePolicy: aggiornamento a una policy esistente

Sono state aggiunte le vpc-lattice:AssociateViaAWSService autorizzazioni vpc-lattice:CreateServiceNetworkVpcAssociation and, che consentono di GuardDuty utilizzare le azioni Amazon VPC Lattice per abilitare la connettività per l'agente Runtime Monitoring. La GdLatticeCreateManagedSnvaAssociation dichiarazione consente di GuardDuty creare un'associazione VPC di rete di servizi per le risorse dello stesso account. La GdLatticeAssociateViaAwsService dichiarazione consente di GuardDuty completare l'associazione tramite Amazon VPC Lattice.

{ "Sid": "GdLatticeCreateManagedSnvaAssociation", "Effect": "Allow", "Action": "vpc-lattice:CreateServiceNetworkVpcAssociation", "Resource": "arn:aws:vpc-lattice:*:*:servicenetworkvpcassociation/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "GdLatticeAssociateViaAwsService", "Effect": "Allow", "Action": "vpc-lattice:AssociateViaAWSService", "Resource": "*" }
9 settembre 2026

AmazonGuardDutyServiceRolePolicy: aggiornamento di una policy esistente

Sono state aggiunte le s3:ListBucket autorizzazioni per recuperare gli elenchi dei bucket S3 e ecs:DescribeTaskDefinition le autorizzazioni per recuperare informazioni sulle attività ecs:DescribeTasks e sulle definizioni delle attività di Amazon ECS.

23 aprile 2026

AmazonGuardDutyServiceRolePolicy: aggiornamento di una policy esistente

È stata aggiunta l'cloudtrail:CreateServiceLinkedChannelautorizzazione per abilitare un meccanismo aggiuntivo per la fruizione AWS CloudTrail degli eventi.

{ "Sid": "CloudTrailCreateServiceLinkedChannelSid", "Effect": "Allow", "Action": [ "cloudtrail:CreateServiceLinkedChannel" ], "Resource": "arn:aws:cloudtrail:*:*:channel/aws-service-channel/guardduty/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }
25 marzo 2026
AmazonGuardDutyFullAccess: obsoleta

Questa policy è stata sostituita da una policy ad ambito ridotto denominata AmazonGuardDutyFullAccess_v2.

Dopo il 13 marzo 2026, non puoi allegare la AmazonGuardDutyFullAccess policy a nuovi utenti, gruppi o ruoli. Per ulteriori informazioni, consulta AWS policy gestita: AmazonGuardDutyFullAccess_v2 (consigliato).

13 marzo 2026

AmazonGuardDutyFullAccess_v2: aggiornamento di una policy esistente

È stata aggiunta un'autorizzazione che consente di passare un ruolo IAM a GuardDuty quando si abilita Malware Protection for AWS Backup.

{ "Sid": "AllowPassRoleToMalwareProtection", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": [ "malware-protection-plan.guardduty.amazonaws.com", "malware-protection.guardduty.amazonaws.com" ] } } }
19 novembre 2025

AmazonGuardDutyFullAccess: aggiornamento di una policy esistente

È stata aggiunta un'autorizzazione che consente di passare un ruolo IAM a GuardDuty quando si abilita Malware Protection for AWS Backup.

{ "Sid": "AllowPassRoleToMalwareProtection", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": [ "malware-protection-plan.guardduty.amazonaws.com", "malware-protection.guardduty.amazonaws.com" ] } } }
19 novembre 2025

AmazonGuardDutyFullAccess_v2— Aggiunta una nuova politica

È stata aggiunta una nuova AmazonGuardDutyFullAccess_v2 politica. Questa operazione è consigliata perché le sue autorizzazioni migliorano la sicurezza limitando le azioni amministrative ai responsabili del GuardDuty servizio in base ai ruoli e alle politiche IAM e all'integrazione. AWS Organizations

04 giugno 2025

AmazonGuardDutyServiceRolePolicy: aggiornamento di una policy esistente

È stata aggiunta l'ec2:DescribeVpcsautorizzazione. Ciò consente di GuardDuty tenere traccia degli aggiornamenti del VPC, ad esempio il recupero del CIDR del VPC.

22 agosto 2024

AmazonGuardDutyFullAccess: aggiornamento di una policy esistente

È stata aggiunta un'autorizzazione che consente di passare un ruolo IAM a GuardDuty quando si abilita Malware Protection for S3.

{ "Sid": "AllowPassRoleToMalwareProtectionPlan", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "malware-protection-plan.guardduty.amazonaws.com" } } }
10 giugno 2024

AmazonGuardDutyServiceRolePolicy: aggiorna a una policy esistente.

Usa AWS Systems Manager le azioni per gestire le associazioni SSM sulle istanze Amazon EC2 quando abiliti il monitoraggio del GuardDuty runtime con un agente automatico per Amazon EC2. Quando la configurazione GuardDuty automatica dell'agente è disabilitata, GuardDuty considera solo le istanze EC2 che hanno un tag di inclusione (:). GuardDutyManaged true

26 marzo 2024

AmazonGuardDutyServiceRolePolicy: aggiorna a una policy esistente.

GuardDuty ha aggiunto una nuova autorizzazione: organization:DescribeOrganization per recuperare l'ID dell'organizzazione dell'account Amazon VPC condiviso e impostare la policy sugli endpoint di Amazon VPC con l'ID dell'organizzazione.

9 febbraio 2024

AmazonGuardDutyMalwareProtectionServiceRolePolicy: aggiorna a una policy esistente.

Malware Protection for EC2 ha aggiunto due autorizzazioni: GetSnapshotBlock quella di ListSnapshotBlocks recuperare l'istantanea di un volume EBS (crittografata tramite Chiave gestita da AWS) dall'utente Account AWS e copiarla nell'account del GuardDuty servizio prima di avviare la scansione del malware.

25 gennaio 2024

AmazonGuardDutyServiceRolePolicy: aggiornamento di una policy esistente

Sono state aggiunte nuove autorizzazioni per consentire di GuardDuty aggiungere le impostazioni dell'account guarddutyActivate Amazon ECS ed eseguire operazioni di elenco e descrizione sui cluster Amazon ECS.

26 novembre 2023

AmazonGuardDutyReadOnlyAccess: aggiornamento di una policy esistente

GuardDuty ha aggiunto una nuova politica per organizations to. ListAccounts

16 novembre 2023

AmazonGuardDutyFullAccess: aggiornamento di una policy esistente

GuardDuty ha aggiunto una nuova politica per organizations toListAccounts.

16 novembre 2023

AmazonGuardDutyServiceRolePolicy: aggiornamento di una policy esistente

GuardDuty ha aggiunto nuove autorizzazioni per supportare la prossima funzionalità GuardDuty EKS Runtime Monitoring.

8 marzo 2023

AmazonGuardDutyServiceRolePolicy: aggiornamento di una policy esistente

GuardDuty ha aggiunto nuove autorizzazioni per consentire GuardDuty la creazione di un Service-linked ruolo per Malware Protection for EC2. Ciò contribuirà a GuardDuty semplificare il processo di attivazione di Malware Protection per EC2.

GuardDuty ora può eseguire la seguente azione IAM:

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "*", "Condition": { "StringEquals": { "iam:AWSServiceName": "malware-protection.guardduty.amazonaws.com" } } }
21 febbraio 2023

AmazonGuardDutyFullAccess: aggiornamento di una policy esistente

GuardDuty ARN aggiornato iam:GetRole per due. *AWSServiceRoleForAmazonGuardDutyMalwareProtection

26 luglio 2022

AmazonGuardDutyFullAccess: aggiornamento di una policy esistente

GuardDuty ne ha aggiunto un nuovo AWSServiceName per consentire la creazione di un ruolo collegato al servizio utilizzando il servizio GuardDuty Malware Protection iam:CreateServiceLinkedRole for EC2.

GuardDuty ora può eseguire l'iam:GetRoleazione per ottenere informazioni per. AWSServiceRole

26 luglio 2022

AmazonGuardDutyServiceRolePolicy: aggiornamento di una policy esistente

GuardDuty ha aggiunto nuove autorizzazioni per consentire di GuardDuty utilizzare le azioni di rete di Amazon EC2 per migliorare i risultati.

GuardDuty ora puoi eseguire le seguenti azioni EC2 per ottenere informazioni su come comunicano le tue istanze EC2. Queste informazioni vengono utilizzate per migliorare la precisione degli esiti.

  • ec2:DescribeVpcEndpoints

  • ec2:DescribeSubnets

  • ec2:DescribeVpcPeeringConnections

  • ec2:DescribeTransitGatewayAttachments

3 agosto 2021

GuardDuty ha iniziato a tracciare le modifiche

GuardDuty ha iniziato a tenere traccia delle modifiche relative alle politiche AWS gestite.

3 agosto 2021