

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# `AWSSupport-TroubleshootS3AccessSameAccount`
<a name="automation-aws-troubleshoots3accesssameaccount"></a>

 **Descrizione** 

Il `AWSSupport-TroubleshootS3AccessSameAccount` runbook aiuta a diagnosticare i problemi di accesso negato ad Amazon Simple Storage Service (Amazon S3) nelle operazioni relative a bucket o oggetti valutando il livello di accesso concesso all'identità (utente o ruolo) del AWS Identity and Access Management richiedente (IAM) sulla risorsa Amazon S3. Il runbook valuta tutte le policy di accesso, le policy utente e le policy basate sulle risorse pertinenti (bucket policy, bucket ACL e object ACL) associate alla risorsa Amazon S3 e all'utente o ruolo IAM specificato nei parametri di input.

**Importante**  
Puoi utilizzare questo runbook per valutare i problemi di accesso negato solo se il richiedente si trova nello stesso AWS account del bucket o dell'oggetto Amazon S3.  
Assicurati che l'utente o l'utente che esegue questo runbook disponga delle autorizzazioni necessarie `AutomationAssumeRole` per le politiche relative alle risorse e alla configurazione get/list dei metadati. bucket/key   
Se è presente un `NotPrincipal` elemento nella Resource Policy, il runbook genererà un errore durante la fase. `PolicyModifier`

 **Come funziona?** 

Il runbook esegue le seguenti valutazioni:
+ Verifica l'esistenza dell'utente o del ruolo IAM e decostruisce l'ARN per identificarne i componenti chiave.
+ Verifica se la risorsa Amazon S3 (bucket o oggetto) esiste e restituisce il nome del bucket e della chiave.
+ Verifica che i user/role e bucket/object siano nello stesso account. AWS 
+ Recupera le configurazioni ACL del bucket e dell'oggetto, se applicabile.
+ Recupera le policy IAM associate all'utente o al ruolo.
+ Recupera le policy dei bucket, se esistono.
+ Se applicabile, recupera le politiche AWS KMS chiave per gli oggetti crittografati.
+ Se applicabile, recupera le policy degli endpoint VPC.
+ Recupera AWS le Organizations Service Control Policies (SCP), se fornite.
+ Valuta insieme tutte le politiche per determinare le autorizzazioni effettive per l'azione specificata.

 [Esegui questa automazione (console)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootS3AccessSameAccount) 

**Tipo di documento**

Automazione

**Proprietario**

Amazon

**Piattaforme**

/

**Autorizzazioni IAM richieste**

Il `AutomationAssumeRole` parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
+ `ec2:DescribeVpcEndpoints`(se è specificato un endpoint VPC)
+ `iam:GetGroupPolicy`
+ `iam:GetPolicy`
+ `iam:GetPolicyVersion`
+ `iam:GetRole`
+ `iam:GetRolePolicy`
+ `iam:GetUser`
+ `iam:GetUserPolicy`
+ `iam:ListAttachedRolePolicies`
+ `iam:ListAttachedUserPolicies`
+ `iam:ListGroupsForUser`
+ `iam:ListRolePolicies`
+ `iam:ListUserPolicies`
+ `iam:SimulatePrincipalPolicy`
+ `kms:GetKeyPolicy`(se viene utilizzata la crittografia KMS)
+ `s3:GetBucketAcl`
+ `s3:GetBucketLocation`
+ `s3:GetBucketPolicy`
+ `s3:GetObjectAcl`
+ `s3:GetObjectVersion`
+ `s3:ListBucket`

Policy IAM di esempio:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeVpcEndpoints",
                "iam:GetGroupPolicy",
                "iam:GetPolicy",
                "iam:GetPolicyVersion",
                "iam:GetRole",
                "iam:GetRolePolicy",
                "iam:GetUser",
                "iam:GetUserPolicy",
                "iam:ListAttachedRolePolicies",
                "iam:ListAttachedUserPolicies",
                "iam:ListGroupsForUser",
                "iam:ListRolePolicies",
                "iam:ListUserPolicies",
                "iam:SimulatePrincipalPolicy",
                "kms:GetKeyPolicy",
                "s3:GetBucketAcl",
                "s3:GetBucketLocation",
                "s3:GetBucketPolicy",
                "s3:GetObjectAcl",
                "s3:GetObjectVersion",
                "s3:ListBucket"
            ],
            "Resource": "*"
        }
    ]
}
```

 **Istruzioni** 

Segui questi passaggi per configurare l'automazione:

1. Accedere [`AWSSupport-TroubleshootS3AccessSameAccount`](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description)a Systems Manager nella sezione Documenti.

1. Seleziona Execute automation (Esegui automazione).

1. Per i parametri di input, immettete quanto segue:
   + **AutomationAssumeRole (Facoltativo):**

     L'Amazon Resource Name (ARN) del ruolo IAM che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente.
   + **S3ResourceArn (Obbligatorio):**

     L'ARN della tua risorsa Amazon S3 (bucket o chiave). Per operazioni sugli oggetti come `PutObject` o`GetObject`, fornite l'ARN dell'oggetto. Esempio:`arn:aws:s3:::bucket_name`, o`arn:aws:s3:::bucket_name/key_name`.
   + **Azione S3 (obbligatorio):**

     L'Amazon S3 Action per cui desideri che il runbook valuti il contesto di accesso. Assicurati di fornire il tipo di risorsa Amazon S3 corrispondente (bucket o oggetto) per l'azione specifica. Gli esempi includono:`GetObject`,`PutObject`, `DeleteObject``GetBucketAcl`, ecc.
   + **RequesterArn (Obbligatorio):**

     L'ARN IAM Principal (utente o ruolo) per il quale desideri trovare il livello di accesso sulla risorsa Amazon S3 specifica. Ad esempio: `arn:aws:iam::123456789012:user/user_name` o `arn:aws:iam::123456789012:role/example-role`.
   + **RequesterRoleSessionName (Facoltativo):**

     Il nome di sessione del ruolo assunto, nel caso in cui IAM ARN sia un ruolo e si desideri fornire un nome di sessione specifico.
   + **S3ObjectVersionId (Facoltativo):**

     Se l'oggetto ha più versioni, questo parametro consente di specificare la versione specifica dell'oggetto di cui si desidera valutare il contesto di accesso.
   + **KmsKeyArn (Facoltativo):**

     L'ARN AWS KMS chiave se è rilevante per l'azione (esempio:`CompleteMultipartUpload`,`CopyObject`, `CreateMultipartUpload``PutObject`, ecc.). Nota: il runbook non supporta la specificazione di una AWS KMS chiave in un account diverso. AWS 
   + **VpcEndpointId (Facoltativo):**

     L'ID dell'endpoint del cloud privato virtuale (VPC) relativo alla valutazione dell'accesso. Le policy dei bucket di Amazon S3 possono controllare l'accesso ai bucket da endpoint VPC specifici.
   + **ContextKeyList (Facoltativo):**

     Elenco delle chiavi di condizione e valori corrispondenti rispetto alla valutazione della politica. Ad esempio: `[{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}]`.
   + **Politica SCP (opzionale):**

     La AWS Organizations Service Control Policy (SCP) nel caso in cui si desideri che il runbook valuti l'input rispetto a una particolare politica SCP. Questo non è necessario e viene ignorato quando si esegue questo runbook dall'account di gestione dell'organizzazione.

1. Seleziona Esegui.

1. L'automazione viene avviata.

1. Il documento esegue le seguenti operazioni:
   + **`IAMCheckTypeset`**:

     Verifica l'esistenza dell'utente o del ruolo IAM e decostruisce l'ARN per identificarne i componenti chiave.
   + **`ResourceTypeCheck`**:

     Verifica se la risorsa Amazon S3 (bucket o oggetto) esiste e restituisce il nome del bucket e della chiave.
   + **`UaBoOoAccountCheck`**:

     Verifica che i user/role e bucket/object siano nello stesso account. AWS 
   + **`KeyDetailsChecker`**:

     Recupera i dettagli sull'oggetto Amazon S3 se la risorsa è un oggetto.
   + **`ACLBucketCheck`**:

     Recupera la configurazione ACL del bucket.
   + **`ConditionSetter`**:

     Imposta le chiavi delle condizioni per la valutazione delle politiche.
   + **`FetchIAMPolicy`**:

     Recupera le politiche IAM allegate all'utente o al ruolo.
   + **`branchOnACLCheck`**:

     Determina se l'ACL dell'oggetto deve essere controllato.
   + **`FetchBucketPolicy`**:

     Recupera la policy del bucket, se esiste.
   + **`branchOnKMSCheck`**:

     Determina se AWS KMS la politica chiave deve essere valutata.
   + **`FetchKMSPolicy`**:

     Recupera la politica AWS KMS chiave, se applicabile.
   + **`branchOnVPCeCheck`**:

     Determina se è necessario valutare la policy degli endpoint VPC.
   + **`FetchVPCePolicy`**:

     Recupera la policy degli endpoint VPC, se applicabile.
   + **`FetchSCPPolicy`**:

     Recupera l' AWS Organizations SCP, se fornito.
   + **`PolicyModifier`**:

     Modifica e prepara tutte le politiche per la valutazione.
   + **`EvaluatePolicy`**:

     Valuta insieme tutte le politiche per determinare le autorizzazioni effettive per l'azione specificata.

1. Dopo il completamento, consulta la sezione Output per i risultati dettagliati dell'esecuzione.

**Riferimenti**

Systems Manager Automation
+ [Esegui questa automazione (console)](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description)
+ [Esegui un'automazione](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-working-executing.html)
+ [Configurazione di un'automazione](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-setup.html)
+ [Flussi di lavoro di Support Automation](https://aws.amazon.com/premiumsupport/technology/saw/)