Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWSSupport-TroubleshootS3PublicRead
Descrizione
Il AWSSupport-TroubleshootS3PublicRead runbook diagnostica i problemi di lettura degli oggetti dal bucket pubblico Amazon Simple Storage Service (Amazon S3) specificato nel parametro. S3BucketName Viene inoltre analizzato un sottoinsieme di impostazioni per gli oggetti nel bucket S3.
Esegui questa automazione (console)
Limitazioni
-
Questa automazione non verifica i punti di accesso che consentono l'accesso pubblico agli oggetti.
-
Questa automazione non valuta le chiavi di condizione nella policy del bucket S3.
-
Se la utilizzi AWS Organizations, questa automazione non valuta le politiche di controllo del servizio per confermare che l'accesso ad Amazon S3 sia consentito.
Tipo di documento
Automazione
Proprietario
Amazon
Piattaforme
LinuxmacOS, Windows
Parametri
-
AutomationAssumeRole
Tipo: String
Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.
-
CloudWatchLogGroupName
Tipo: String
Descrizione: (Facoltativo) Il gruppo di CloudWatch log di Amazon Logs a cui desideri inviare l'output dell'automazione. Se non viene trovato un gruppo di log che corrisponde al valore specificato, l'automazione creerà un gruppo di log utilizzando questo valore del parametro. Il periodo di conservazione per il gruppo di log creato da questa automazione è di 14 giorni.
-
CloudWatchLogStreamName
Tipo: String
Descrizione: (Facoltativo) Il flusso di CloudWatch log dei log in cui si desidera inviare l'output dell'automazione. Se non viene trovato un flusso di log che corrisponde al valore specificato, l'automazione creerà un flusso di log utilizzando questo valore del parametro. Se non si specifica un valore per questo parametro, l'automazione utilizzerà il nome del flusso di log.
ExecutionId -
HttpGet
Tipo: Booleano
Valori validi: true | false
Impostazione predefinita: true
Descrizione: (Facoltativo) Se questo parametro è impostato su
true, l'automazione effettua una richiesta HTTP parziale agliS3BucketNameoggetti specificati. Viene restituito solo il primo byte dell'oggetto utilizzando l'intestazione HTTP Range. -
IgnoreBlockPublicAccess
Tipo: Booleano
Valori validi: true | false
Impostazione predefinita: false
Descrizione: (Facoltativo) Se questo parametro è impostato su
true, l'automazione ignora le impostazioni del blocco di accesso pubblico del bucket S3 specificato nel parametro.S3BucketNameLa modifica di questo parametro dal valore predefinito non è consigliata. -
MaxObjects
Tipo: numero intero
Valori validi: 1-25
Impostazione predefinita: 5
Descrizione: (Facoltativo) Il numero di oggetti da analizzare nel bucket S3 specificato nel parametro.
S3BucketName -
S3BucketName
Tipo: String
Descrizione: (Obbligatorio) Il nome del bucket S3 per la risoluzione dei problemi.
-
S3PrefixName
Tipo: String
Descrizione: (Facoltativo) Il prefisso del nome chiave degli oggetti da analizzare nel bucket S3. Per ulteriori informazioni, consulta le chiavi degli oggetti nella Guida per l'utente di Amazon Simple Storage Service.
-
StartAfter
Tipo: String
Descrizione: (Facoltativo) Il nome della chiave dell'oggetto da cui desideri che l'automazione inizi ad analizzare gli oggetti nel bucket S3.
-
ResourcePartition
Tipo: String
Valori validi:
aws|aws-us-gov|aws-cnImpostazione predefinita:
awsDescrizione: (Obbligatorio) La partizione in cui si trova il bucket S3.
-
Modalità dettagliata
Tipo: Booleano
Valori validi: true | false
Impostazione predefinita: false
Descrizione: (Facoltativo) Per restituire informazioni più dettagliate durante l'automazione, imposta questo parametro su.
trueVerranno restituiti solo i messaggi di avviso e di errore se il parametro è impostato sufalse.
Autorizzazioni IAM richieste
Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
Le logs:PutLogEvents autorizzazioni logs:CreateLogGrouplogs:CreateLogStream, e sono necessarie solo se si desidera che l'automazione invii i dati di registro a Logs. CloudWatch
Fasi del documento
-
aws:assertAwsResourceProperty- Conferma che il bucket S3 esiste ed è accessibile. -
aws:executeScript- Restituisce la posizione del bucket S3 e l'ID utente canonico. -
aws:executeScript- Restituisce le impostazioni di blocco dell'accesso pubblico per il tuo account e il bucket S3. -
aws:assertAwsResourceProperty- Conferma che il payer del bucket S3 è impostato su.BucketOwnerSeRequester Paysè abilitato sul bucket S3, l'automazione termina. -
aws:executeScript- Restituisce lo stato della policy del bucket S3 e determina se è considerato pubblico. Per ulteriori informazioni sui bucket S3 pubblici, consulta Il significato di «pubblico» nella Amazon Simple Storage Service User Guide. -
aws:executeAwsApi- Restituisce la policy dei bucket S3. -
aws:executeAwsApi- Restituisce tutte le chiavi di contesto presenti nella policy del bucket S3. -
aws:assertAwsResourceProperty- Conferma se è presente un rifiuto esplicito nella politica del bucket S3 per l'azione API.GetObject -
aws:executeAwsApi- Restituisce l'elenco di controllo degli accessi (ACL) per il bucket S3. -
aws:executeScript- Crea un gruppo di CloudWatch log Logs e un flusso di log se si specifica un valore per il parametro.CloudWatchLogGroupName -
aws:executeScript- In base ai valori specificati nei parametri di input del runbook, valuta se le impostazioni del bucket S3 raccolte durante l'automazione impediscono l'accesso agli oggetti da parte del pubblico. Questo script esegue le seguenti funzioni:-
Valuta le impostazioni dei blocchi di accesso pubblico
-
Restituisce gli oggetti dal bucket S3 in base ai valori specificati nei parametri
MaxObjectsS3PrefixName, e.StartAfter -
Restituisce la policy del bucket S3 per simulare una politica IAM personalizzata per gli oggetti restituiti dal bucket S3.
-
Esegue una richiesta HTTP parziale agli oggetti restituiti se il
HttpGetparametro è impostato su.trueViene restituito solo il primo byte dell'oggetto utilizzando l'intestazione HTTP Range. -
Controlla il nome della chiave dell'oggetto restituito per confermare se termina con uno o due punti. I nomi delle chiavi degli oggetti che terminano con punti non possono essere scaricati dalla console Amazon S3.
-
Verifica se il proprietario dell'oggetto restituito corrisponde al proprietario del bucket S3.
-
Verifica se l'ACL dell'oggetto concede
READoFULL_CONTROLautorizza utenti anonimi. -
Restituisce i tag associati all'oggetto.
-
Utilizza la policy IAM simulata per confermare se esiste un rifiuto esplicito per questo oggetto nella policy del bucket S3 per l'azione API.
GetObject -
Restituisce i metadati dell'oggetto per confermare che la classe di archiviazione è supportata.
-
Controlla le impostazioni di crittografia lato server dell'oggetto per confermare se l'oggetto è crittografato utilizzando una chiave AWS Key Management Service (AWS KMS) gestita dal cliente.
-
Output
AnalyzeObjects.bucket
AnalyzeObjects.object