Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Berechtigungen für das Amazon-SNS-Thema
Verschlüsseltes Amazon SNS wird nicht unterstützt
AWS Config unterstützt keine verschlüsselten Amazon SNS-Themen.
In diesem Thema wird beschrieben, wie Sie AWS Config die Bereitstellung von Amazon SNS-Themen konfigurieren, die einem anderen Konto gehören. AWS Config muss über die erforderlichen Berechtigungen verfügen, um Benachrichtigungen zu einem Amazon SNS-Thema zu senden.
Wenn die AWS Config Konsole ein neues Amazon SNS-Thema für Sie erstellt, AWS Config erteilt sie die erforderlichen Berechtigungen. Wenn Sie ein vorhandenes Amazon SNS-Thema auswählen, stellen Sie sicher, dass das Amazon SNS-Thema die erforderlichen Berechtigungen enthält und den bewährten Sicherheitsmethoden entspricht.
Cross-Region Amazon SNS-Themen werden nicht unterstützt
AWS Config unterstützt derzeit nur den Zugriff innerhalb derselben Konten AWS-Region und zwischen Konten.
Inhalt
Erforderliche Berechtigungen für das Amazon-SNS-Thema bei Verwendung von IAM-Rollen
Sie können eine Berechtigungsrichtlinie an das Amazon-SNS-Thema anfügen, das sich im Besitz eines anderen Kontos befindet. Falls Sie ein Amazon-SNS-Thema eines anderen Kontos verwenden möchten, achten Sie darauf, die folgende Richtlinie an das vorhandenes Amazon-SNS-Thema anzufügen.
{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigSNSPolicy", "Action": [ "sns:Publish" ], "Effect": "Allow", "Resource": "arn:aws:sns:region:account-id:myTopic", "Principal": { "AWS": [ "account-id1", "account-id2", "account-id3" ] } } ] }
Für den Resource Schlüssel account-id steht die AWS
Kontonummer des Themen-Inhabers. Verwenden Sie für account-id1account-id2, undaccount-id3, den AWS-Konten , der Daten an ein Amazon SNS-Thema sendet. Sie können region und myTopic durch entsprechende Werte ersetzen.
Wenn eine Benachrichtigung AWS Config an ein Amazon SNS-Thema gesendet wird, wird zunächst versucht, die IAM-Rolle zu verwenden. Dieser Versuch schlägt jedoch fehl, wenn die Rolle oder die Rolle AWS-Konto nicht berechtigt ist, das Thema zu veröffentlichen. In diesem Fall wird die Benachrichtigung erneut AWS Config gesendet, diesmal als AWS Config Service Principal Name (SPN). Bevor die Veröffentlichung erfolgreich durchgeführt werden kann, muss die Zugriffsrichtlinie für das Thema sns:Publish-Zugriff auf den Prinzipal-Namen von config.amazonaws.com erteilen. Sie müssen dem Amazon-SNS-Thema Zugriffsrichtlinie anfügen (siehe nächster Abschnitt), um AWS Config Zugriff auf das Amazon-SNS-Thema zu gewähren, falls die IAM-Rolle nicht berechtigt ist, an das Thema zu veröffentlichen.
Erforderliche Berechtigungen für das Amazon SNS-Thema bei der Verwendung von Rollen Service-Linked
Die AWS Config serviceverknüpfte Rolle ist nicht berechtigt, auf das Amazon SNS-Thema zuzugreifen. Wenn Sie also die Einrichtung AWS Config mit einer serviceverknüpften Rolle (SLR) einrichten, sendet AWS Config Ihnen die AWS Config Informationen stattdessen als Service Principal. Sie müssen dem Amazon SNS-Thema eine unten erwähnte Zugriffsrichtlinie beifügen, um AWS Config Zugriff auf das Senden von Informationen an das Amazon SNS-Thema zu gewähren.
Bei der Einrichtung im selben Konto müssen Sie den Service-Prinzipal-Namen von AWS Config
nicht verwenden, wenn sich das Amazon-SNS-Thema und die SLR im selben Konto befinden und die Amazon-SNS-Richtlinie der SLR die Berechtigung sns:Publish erteilt. Die nachfolgende Berechtigungsrichtlinie und die Empfehlungen zu bewährten Methoden für optimale Sicherheit beziehen sich auf die kontoübergreifende Einrichtung.
Gewährung AWS Config Zugriff auf das Amazon SNS-Thema
Diese Richtlinie ermöglicht AWS Config das Senden einer Benachrichtigung zu einem Amazon SNS-Thema. Um den AWS Config Zugriff auf das Amazon SNS-Thema von einem anderen Konto aus zu gewähren, müssen Sie die folgende Berechtigungsrichtlinie beifügen.
Anmerkung
Aus Sicherheitsgründen wird dringend empfohlen, sicherzustellen, dass der Zugriff auf Ressourcen nur im Namen der erwarteten Benutzer AWS Config erfolgt, indem Sie den Zugriff auf die Konten einschränken, die unter Bedingung aufgeführt sind. AWS:SourceAccount
{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigSNSPolicy", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": "sns:Publish", "Resource": "arn:aws:sns:region:account-id:myTopic", "Condition" : { "StringEquals": { "AWS:SourceAccount": [ "account-id1", "account-id2", "account-id3" ] } } } ] }
Für den Resource Schlüssel account-id steht die AWS
Kontonummer des Themen-Inhabers. Verwenden Sie für account-id1account-id2, undaccount-id3, den AWS-Konten , der Daten an ein Amazon SNS-Thema sendet. Sie können region und myTopic durch entsprechende Werte ersetzen.
Sie können die AWS:SourceAccount Bedingung in der vorherigen Amazon SNS-Themenrichtlinie verwenden, um den AWS Config Service Principal Name (SPN) so einzuschränken, dass er nur mit dem Amazon SNS-Thema interagiert, wenn Vorgänge im Namen bestimmter Konten ausgeführt werden.
AWS Config unterstützt auch die AWS:SourceArn Bedingung, die den AWS Config
Service Principal Name (SPN) darauf beschränkt, nur mit dem S3-Bucket zu interagieren, wenn Operationen im Namen bestimmter Bereitstellungskanäle ausgeführt werden. AWS Config Wenn Sie den AWS Config Service Principal Name (SPN) verwenden, wird für die AWS:SourceArn Eigenschaft immer festgelegt, arn:aws:config:sourceRegion:sourceAccountID:* wo sourceRegion sich die Region des Bereitstellungskanals und sourceAccountID die ID des Kontos befinden, das den Bereitstellungskanal enthält. Weitere Informationen zu AWS Config Bereitstellungskanälen finden Sie unter Den Bereitstellungskanal https://docs.aws.amazon.com/config/latest/developerguide/manage-delivery-channel.html verwalten. Fügen Sie beispielsweise die folgende Bedingung hinzu, um den AWS Config Service Principal Name (SPN) auf die Interaktion mit Ihrem S3-Bucket nur im Namen eines Lieferkanals in der us-east-1 Region im Konto zu beschränken123456789012:"ArnLike":
{"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}.
Fehlerbehebung für das Amazon-SNS-Thema
AWS Config muss berechtigt sein, Benachrichtigungen zu einem Amazon SNS-Thema zu senden. Wenn ein Amazon SNS-Thema keine Benachrichtigungen empfangen kann, stellen Sie sicher, dass die IAM-Rolle, die übernommen AWS Config wurde, über die erforderlichen Berechtigungen verfügt. sns:Publish