View a markdown version of this page

IAM-Rollenrichtlinie erstellen oder aktualisieren - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

IAM-Rollenrichtlinie erstellen oder aktualisieren

Damit Malware Protection for S3 Ihre S3-Objekte scannen und (optional) Tags zu ihnen hinzufügen kann, können Sie Servicerollen verwenden, die über die erforderlichen Berechtigungen verfügen, um in Ihrem Namen Malware-Scanaktionen durchzuführen. Weitere Informationen zur Verwendung von Servicerollen zur Aktivierung des Malware-Schutzes für S3 finden Sie unter Service Access. Diese Rolle unterscheidet sich von der serviceverknüpften Rolle von GuardDuty Malware Protection.

Wenn Sie IAM-Rollen bevorzugen, können Sie eine IAM-Rolle hinzufügen, die die erforderlichen Berechtigungen zum Scannen und (optional) Hinzufügen von Tags zu Ihren S3-Objekten enthält. Sie müssen eine IAM-Rolle erstellen oder eine vorhandene Rolle aktualisieren, um diese Berechtigungen einzubeziehen. Da diese Berechtigungen für jeden Amazon S3-Bucket erforderlich sind, für den Sie den Malware-Schutz für S3 aktivieren, müssen Sie diesen Schritt für jeden Amazon S3-Bucket ausführen, den Sie schützen möchten.

In der folgenden Liste wird erläutert, wie bestimmte Berechtigungen dazu beitragen, den Malware-Scan in Ihrem Namen GuardDuty durchzuführen:

  • Erlauben Sie Amazon EventBridge Actions, die EventBridge verwaltete Regel zu erstellen und zu verwalten, sodass Malware Protection for S3 Ihre S3-Objektbenachrichtigungen abhören kann.

    Weitere Informationen finden Sie unter Von Amazon EventBridge verwaltete Regeln im EventBridge Amazon-Benutzerhandbuch.

  • Erlauben Sie Amazon S3 und EventBridge Aktionen, Benachrichtigungen EventBridge für alle Ereignisse in diesem Bucket zu senden

    Weitere Informationen finden Sie unter Enabling Amazon EventBridge im Amazon S3-Benutzerhandbuch.

  • Erlauben Sie Amazon S3-Aktionen den Zugriff auf das hochgeladene S3-Objekt und fügen Sie dem gescannten S3-Objekt ein vordefiniertes Tag hinzu. GuardDutyMalwareScanStatus Wenn Sie ein Objektpräfix verwenden, fügen Sie eine s3:prefix Bedingung nur für die Zielpräfixe hinzu. Dies GuardDuty verhindert den Zugriff auf alle S3-Objekte in Ihrem Bucket.

  • Erlauben Sie KMS-Schlüsselaktionen den Zugriff auf das Objekt, bevor Sie ein Testobjekt scannen und in Buckets mit der unterstützten DSSE-KMS SSE-KMS UND-Verschlüsselung platzieren.

Anmerkung

Dieser Schritt ist jedes Mal erforderlich, wenn Sie Malware Protection for S3 für einen Bucket in Ihrem Konto aktivieren. Wenn Sie bereits über eine IAM-Rolle verfügen, können Sie deren Richtlinie aktualisieren, sodass sie die Details einer anderen Amazon S3-Bucket-Ressource enthält. Das Hinzufügen von IAM-Richtlinienberechtigungen Thema enthält ein Beispiel dafür.

Verwenden Sie die folgenden Richtlinien, um eine IAM-Rolle zu erstellen oder zu aktualisieren.

Hinzufügen von IAM-Richtlinienberechtigungen

Sie können wählen, ob Sie die Inline-Richtlinie einer vorhandenen IAM-Rolle aktualisieren oder eine neue IAM-Rolle erstellen möchten. Informationen zu den Schritten finden Sie unter Erstellen einer IAM-Rolle oder Ändern einer Rollenberechtigungsrichtlinie im IAM-Benutzerhandbuch.

Fügen Sie Ihrer bevorzugten IAM-Rolle die folgende Vorlage für Berechtigungen hinzu. Ersetzen Sie die folgenden Platzhalterwerte durch entsprechende Werte, die Ihrem Konto zugeordnet sind:

  • Ersetzen Sie amzn-s3-demo-bucket das durch Ihren Amazon S3-Bucket-Namen.

    Um dieselbe IAM-Rolle für mehr als eine S3-Bucket-Ressource zu verwenden, aktualisieren Sie eine vorhandene Richtlinie, wie im folgenden Beispiel dargestellt:

    ... ... "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket/*", "arn:aws:s3:::amzn-s3-demo-bucket2/*" ], ... ...

    Stellen Sie sicher, dass Sie ein Komma (,) hinzufügen, bevor Sie einen neuen ARN hinzufügen, der dem S3-Bucket zugeordnet ist. Tun Sie dies überall dort, wo Sie Resource in der Richtlinienvorlage auf einen S3-Bucket verweisen.

  • Ersetzen 111122223333 Sie das durch Ihre AWS-Konto ID.

  • Dennus-east-1, ersetze durch deine AWS-Region.

  • Oder APKAEIBAERJR2EXAMPLE ersetzen Sie es durch Ihre vom Kunden verwaltete Schlüssel-ID. Wenn Ihr S3-Bucket mithilfe eines AWS KMS Schlüssels verschlüsselt ist, fügen wir die entsprechenden Berechtigungen hinzu, wenn Sie bei der Konfiguration des Malware-Schutzes für Ihren Bucket die Option Neue Rolle erstellen wählen.

    "Resource": "arn:aws:kms:us-east-1:111122223333:key/*"

Vorlage für eine IAM-Rollenrichtlinie

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "AllowManagedRuleToSendS3EventsToGuardDuty", "Effect": "Allow", "Action": [ "events:PutRule", "events:DeleteRule", "events:PutTargets", "events:RemoveTargets" ], "Resource": [ "arn:aws:events:us-east-1:111122223333:rule/DO-NOT-DELETE-AmazonGuardDutyMalwareProtectionS3*" ], "Condition": { "StringLike": { "events:ManagedBy": "malware-protection-plan.guardduty.amazonaws.com" } } }, { "Sid": "AllowGuardDutyToMonitorEventBridgeManagedRule", "Effect": "Allow", "Action": [ "events:DescribeRule", "events:ListTargetsByRule" ], "Resource": [ "arn:aws:events:us-east-1:111122223333:rule/DO-NOT-DELETE-AmazonGuardDutyMalwareProtectionS3*" ] }, { "Sid": "AllowPostScanTag", "Effect": "Allow", "Action": [ "s3:PutObjectTagging", "s3:GetObjectTagging", "s3:PutObjectVersionTagging", "s3:GetObjectVersionTagging" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket/*" ] }, { "Sid": "AllowEnableS3EventBridgeEvents", "Effect": "Allow", "Action": [ "s3:PutBucketNotification", "s3:GetBucketNotification" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket" ] }, { "Sid": "AllowPutValidationObject", "Effect": "Allow", "Action": [ "s3:PutObject" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket/malware-protection-resource-validation-object" ] }, { "Sid": "AllowCheckBucketOwnership", "Effect": "Allow", "Action": [ "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket" ] }, { "Sid": "AllowMalwareScan", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetObjectVersion" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket/*" ] }, { "Sid": "AllowDecryptForMalwareScan", "Effect": "Allow", "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/APKAEIBAERJR2EXAMPLE", "Condition": { "StringLike": { "kms:ViaService": "s3.us-east-1.amazonaws.com" } } } ] }

Richtlinie für Vertrauensbeziehungen hinzufügen

Fügen Sie Ihrer IAM-Rolle die folgende Vertrauensrichtlinie hinzu. Informationen zu den Schritten finden Sie unter Ändern einer Rollenvertrauensrichtlinie.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "malware-protection-plan.guardduty.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }