View a markdown version of this page

AWSSupport-TroubleshootS3PublicRead - AWS Systems Manager Riferimento al runbook dell’automazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWSSupport-TroubleshootS3PublicRead

Descrizione

Il AWSSupport-TroubleshootS3PublicRead runbook diagnostica i problemi di lettura degli oggetti dal bucket pubblico Amazon Simple Storage Service (Amazon S3) specificato nel parametro. S3BucketName Viene inoltre analizzato un sottoinsieme di impostazioni per gli oggetti nel bucket S3.

Esegui questa automazione (console)

Limitazioni

  • Questa automazione non verifica i punti di accesso che consentono l'accesso pubblico agli oggetti.

  • Questa automazione non valuta le chiavi di condizione nella policy del bucket S3.

  • Se la utilizzi AWS Organizations, questa automazione non valuta le politiche di controllo del servizio per confermare che l'accesso ad Amazon S3 sia consentito.

Tipo di documento

Automazione

Proprietario

Amazon

Piattaforme

LinuxmacOS, Windows

Parametri

  • AutomationAssumeRole

    Tipo: String

    Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.

  • CloudWatchLogGroupName

    Tipo: String

    Descrizione: (Facoltativo) Il gruppo di CloudWatch log di Amazon Logs a cui desideri inviare l'output dell'automazione. Se non viene trovato un gruppo di log che corrisponde al valore specificato, l'automazione creerà un gruppo di log utilizzando questo valore del parametro. Il periodo di conservazione per il gruppo di log creato da questa automazione è di 14 giorni.

  • CloudWatchLogStreamName

    Tipo: String

    Descrizione: (Facoltativo) Il flusso di CloudWatch log dei log in cui si desidera inviare l'output dell'automazione. Se non viene trovato un flusso di log che corrisponde al valore specificato, l'automazione creerà un flusso di log utilizzando questo valore del parametro. Se non si specifica un valore per questo parametro, l'automazione utilizzerà il nome del flusso di log. ExecutionId

  • HttpGet

    Tipo: Booleano

    Valori validi: true | false

    Impostazione predefinita: true

    Descrizione: (Facoltativo) Se questo parametro è impostato sutrue, l'automazione effettua una richiesta HTTP parziale agli S3BucketName oggetti specificati. Viene restituito solo il primo byte dell'oggetto utilizzando l'intestazione HTTP Range.

  • IgnoreBlockPublicAccess

    Tipo: Booleano

    Valori validi: true | false

    Impostazione predefinita: false

    Descrizione: (Facoltativo) Se questo parametro è impostato sutrue, l'automazione ignora le impostazioni del blocco di accesso pubblico del bucket S3 specificato nel parametro. S3BucketName La modifica di questo parametro dal valore predefinito non è consigliata.

  • MaxObjects

    Tipo: numero intero

    Valori validi: 1-25

    Impostazione predefinita: 5

    Descrizione: (Facoltativo) Il numero di oggetti da analizzare nel bucket S3 specificato nel parametro. S3BucketName

  • S3BucketName

    Tipo: String

    Descrizione: (Obbligatorio) Il nome del bucket S3 per la risoluzione dei problemi.

  • S3PrefixName

    Tipo: String

    Descrizione: (Facoltativo) Il prefisso del nome chiave degli oggetti da analizzare nel bucket S3. Per ulteriori informazioni, consulta le chiavi degli oggetti nella Guida per l'utente di Amazon Simple Storage Service.

  • StartAfter

    Tipo: String

    Descrizione: (Facoltativo) Il nome della chiave dell'oggetto da cui desideri che l'automazione inizi ad analizzare gli oggetti nel bucket S3.

  • ResourcePartition

    Tipo: String

    Valori validi: aws | aws-us-gov | aws-cn

    Impostazione predefinita: aws

    Descrizione: (Obbligatorio) La partizione in cui si trova il bucket S3.

  • Modalità dettagliata

    Tipo: Booleano

    Valori validi: true | false

    Impostazione predefinita: false

    Descrizione: (Facoltativo) Per restituire informazioni più dettagliate durante l'automazione, imposta questo parametro su. true Verranno restituiti solo i messaggi di avviso e di errore se il parametro è impostato sufalse.

Autorizzazioni IAM richieste

Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.

Le logs:PutLogEvents autorizzazioni logs:CreateLogGrouplogs:CreateLogStream, e sono necessarie solo se si desidera che l'automazione invii i dati di registro a Logs. CloudWatch

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:SimulateCustomPolicy", "iam:GetContextKeysForCustomPolicy", "s3:ListAllMyBuckets", "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents", "logs:PutRetentionPolicy", "s3:GetAccountPublicAccessBlock" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "s3:GetObject", "s3:GetObjectAcl", "s3:GetObjectTagging" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket1/*", "Effect": "Allow" }, { "Action": [ "s3:ListBucket", "s3:GetBucketLocation", "s3:GetBucketPublicAccessBlock", "s3:GetBucketRequestPayment", "s3:GetBucketPolicyStatus", "s3:GetBucketPolicy", "s3:GetBucketAcl" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket1", "Effect": "Allow" } ] }

Fasi del documento

  • aws:assertAwsResourceProperty- Conferma che il bucket S3 esiste ed è accessibile.

  • aws:executeScript- Restituisce la posizione del bucket S3 e l'ID utente canonico.

  • aws:executeScript- Restituisce le impostazioni di blocco dell'accesso pubblico per il tuo account e il bucket S3.

  • aws:assertAwsResourceProperty- Conferma che il payer del bucket S3 è impostato su. BucketOwner Se Requester Pays è abilitato sul bucket S3, l'automazione termina.

  • aws:executeScript- Restituisce lo stato della policy del bucket S3 e determina se è considerato pubblico. Per ulteriori informazioni sui bucket S3 pubblici, consulta Il significato di «pubblico» nella Amazon Simple Storage Service User Guide.

  • aws:executeAwsApi- Restituisce la policy dei bucket S3.

  • aws:executeAwsApi- Restituisce tutte le chiavi di contesto presenti nella policy del bucket S3.

  • aws:assertAwsResourceProperty- Conferma se è presente un rifiuto esplicito nella politica del bucket S3 per l'azione API. GetObject

  • aws:executeAwsApi- Restituisce l'elenco di controllo degli accessi (ACL) per il bucket S3.

  • aws:executeScript- Crea un gruppo di CloudWatch log Logs e un flusso di log se si specifica un valore per il parametro. CloudWatchLogGroupName

  • aws:executeScript- In base ai valori specificati nei parametri di input del runbook, valuta se le impostazioni del bucket S3 raccolte durante l'automazione impediscono l'accesso agli oggetti da parte del pubblico. Questo script esegue le seguenti funzioni:

    • Valuta le impostazioni dei blocchi di accesso pubblico

    • Restituisce gli oggetti dal bucket S3 in base ai valori specificati nei parametri MaxObjectsS3PrefixName, e. StartAfter

    • Restituisce la policy del bucket S3 per simulare una politica IAM personalizzata per gli oggetti restituiti dal bucket S3.

    • Esegue una richiesta HTTP parziale agli oggetti restituiti se il HttpGet parametro è impostato su. true Viene restituito solo il primo byte dell'oggetto utilizzando l'intestazione HTTP Range.

    • Controlla il nome della chiave dell'oggetto restituito per confermare se termina con uno o due punti. I nomi delle chiavi degli oggetti che terminano con punti non possono essere scaricati dalla console Amazon S3.

    • Verifica se il proprietario dell'oggetto restituito corrisponde al proprietario del bucket S3.

    • Verifica se l'ACL dell'oggetto concede READ o FULL_CONTROL autorizza utenti anonimi.

    • Restituisce i tag associati all'oggetto.

    • Utilizza la policy IAM simulata per confermare se esiste un rifiuto esplicito per questo oggetto nella policy del bucket S3 per l'azione API. GetObject

    • Restituisce i metadati dell'oggetto per confermare che la classe di archiviazione è supportata.

    • Controlla le impostazioni di crittografia lato server dell'oggetto per confermare se l'oggetto è crittografato utilizzando una chiave AWS Key Management Service (AWS KMS) gestita dal cliente.

Output

AnalyzeObjects.bucket

AnalyzeObjects.object