Aktionen, Ressourcen und Bedingungsschlüssel für AWS Security Hub - Service-Authorization-Referenz

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktionen, Ressourcen und Bedingungsschlüssel für AWS Security Hub

AWS Security Hub (Dienstpräfix:securityhub) stellt die folgenden dienstspezifischen Ressourcen, Aktionen und Bedingungskontextschlüssel zur Verwendung in IAM-Berechtigungsrichtlinien bereit.

Referenzen:

Von AWS Security Hub definierte Aktionen

Sie können die folgenden Aktionen im Element Action einer IAM-Richtlinienanweisung angeben. Verwenden Sie Richtlinien, um Berechtigungen zum Ausführen einer Operation in AWS zu erteilen. Wenn Sie eine Aktion in einer Richtlinie verwenden, erlauben oder verweigern Sie in der Regel den Zugriff auf die API-Operation oder den CLI-Befehl mit demselben Namen. Dabei kann es mitunter vorkommen, dass eine einzige Aktion den Zugriff auf mehr als eine Operation steuert. Alternativ erfordern einige Vorgänge mehrere verschiedene Aktionen.

In der Spalte Zugriffsebene der Tabelle Aktionen wird beschrieben, wie die Aktion klassifiziert wird (Liste, Lesen, Berechtigungsverwaltung oder Tagging). Diese Klassifizierung gibt an, welche Zugriffsebene die betreffende Aktion gewährt, wenn Sie sie in einer Richtlinie verwenden. Weitere Informationen zu Zugriffsebenen finden Sie unter Zugriffsebenen in Richtlinienzusammenfassungen.

Die Spalte Resource types (Ressourcentypen) der Aktionstabelle gibt an, ob die Aktion Berechtigungen auf Ressourcenebene unterstützt. Wenn es keinen Wert für diese Spalte gibt, müssen Sie alle Ressourcen ("*") im Element Resource Ihrer Richtlinienanweisung angeben. Wenn die Spalte einen Ressourcentyp enthält, können Sie einen ARN dieses Typs in einer Anweisung mit dieser Aktion angeben. Wenn für die Aktion eine oder mehrere Ressourcen erforderlich sind, muss der Aufrufer die Erlaubnis haben, die Aktion mit diesen Ressourcen zu verwenden. Erforderliche Ressourcen sind in der Tabelle mit einem Sternchen (*) gekennzeichnet. Wenn Sie den Ressourcenzugriff mit dem Element Resource in einer IAM-Richtlinie einschränken, müssen Sie für jeden erforderlichen Ressourcentyp einen ARN oder ein Muster angeben. Einige Aktionen unterstützen mehrere Ressourcentypen. Wenn der Ressourcentyp optional ist (nicht als erforderlich angegeben), können Sie sich für einen der optionalen Ressourcentypen entscheiden.

Die Spalte Bedingungsschlüssel der Tabelle der Aktionen enthält Schlüssel, die Sie im Element Condition einer Richtlinienanweisung angeben können. Weitere Informationen zu den Bedingungsschlüsseln, die den Ressourcen für den Service zugeordnet sind, finden Sie in der Spalte Bedingungsschlüssel der Tabelle der Ressourcentypen.

Anmerkung

Die Ressourcenbedingungsschlüssel sind in der Tabelle Ressourcentypen enthalten. Sie finden einen Link zu dem Ressourcentyp, der für eine Aktion gilt, in der Spalte Ressourcentypen (*erforderlich) der Tabelle „Aktionen“. Der Ressourcentyp in der Tabelle „Ressourcentypen“ enthält die Spalte Bedingungsschlüssel. Das sind die Ressourcenbedingungsschlüssel, die für eine Aktion in der Tabelle „Aktionen“ gelten.

Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Aktionen

Aktionen Beschreibung Zugriffsebene Ressourcentypen (*erforderlich) Bedingungsschlüssel Abhängige Aktionen
AcceptAdministratorInvitation Gewährt die Berechtigung zum Akzeptieren von Security Hub-Einladungen, ein Mitgliedskonto zu werden Write

hub

AcceptInvitation Gewährt die Berechtigung zum Akzeptieren von Security Hub-Einladungen, ein Mitgliedskonto zu werden Schreiben

hub

BatchDeleteAutomationRules Gewährt die Berechtigung zum Löschen einer oder mehrerer Automatisierungsregeln in Security Hub Schreiben

automation-rule*

BatchDisableStandards Gewährt die Berechtigung zum Deaktivieren von Standards in Security Hub Write

hub

BatchEnableStandards Gewährt die Berechtigung zum Aktivieren von Standards in Security Hub Schreiben

hub

BatchGetAutomationRules Erteilt die Erlaubnis, eine Liste mit Details für Automatisierungsregeln von Security Hub abzurufen, basierend auf der Regel Amazon Resource Names (ARNs) Lesen

automation-rule*

BatchGetConfigurationPolicyAssociations Gewährt die Berechtigung zum Abrufen von Informationen über Konfigurationsrichtlinien, die mit einer bestimmten Liste von Mitgliedskonten und Organisationseinheiten der Organisation des aufrufenden Kontos verknüpft sind Lesen
BatchGetControlEvaluations [nur Berechtigung] Gewährt die Berechtigung, den Enablement- und Compliance-Status von Kontrollen, die Anzahl der Befunde für Kontrollen und die Gesamtsicherheitsbewertung für Kontrollen in der Security-Hub-Konsole abzurufen Lesen

hub

BatchGetSecurityControls Gewährt die Berechtigung zum Abrufen von Details zu bestimmten Sicherheitskontrollen, die per ID oder ARN identifiziert werden Lesen

securityhub:DescribeStandardsControls

BatchGetStandardsControlAssociations Gewährt die Berechtigung zum Abrufen des Aktivierungsstatus einer Reihe von Sicherheitskontrollen in Standards Lesen

securityhub:DescribeStandardsControls

BatchImportFindings Gewährt die Berechtigung zum Importieren von Ergebnissen in Security Hub von einem integrierten Produkt Schreiben

product*

securityhub:TargetAccount

BatchUpdateAutomationRules Erteilt die Erlaubnis, eine oder mehrere Automatisierungsregeln von Security Hub aus zu aktualisieren, basierend auf der Regel Amazon Resource Names (ARNs) und Eingabeparametern Schreiben

automation-rule*

BatchUpdateFindings Gewährt die Berechtigung zum Aktualisieren von kundengesteuerten Feldern für einen ausgewählten Satz von Security Hub-Ergebnissen Schreiben

hub

hubv2

securityhub:ASFFSyntaxPath/${ASFFSyntaxPath}

securityhub:OCSFSyntaxPath/${OCSFSyntaxPath}

BatchUpdateStandardsControlAssociations Gewährt die Berechtigung zum Aktualisieren des Aktivierungsstatus einer Reihe von Sicherheitskontrollen in Standards Schreiben

securityhub:UpdateStandardsControl

ConnectorRegistrationsV2 Erteilt die Erlaubnis, den OAuth 2.0-Autorisierungscodefluss auf der Grundlage von Eingabeparametern abzuschließen Schreiben
CreateActionTarget Gewährt die Berechtigung zum Erstellen benutzerdefinierter Aktionen in Security Hub Schreiben

hub

CreateAggregatorV2 Erteilt die Berechtigung zum Erstellen eines AggregatorV2, mit dem die Datenaggregation über Regionen hinweg konfiguriert wird Schreiben
CreateAutomationRule Gewährt die Berechtigung zum Erstellen einer Automatisierungsregel basierend auf Eingabeparametern Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreateAutomationRuleV2 Erteilt die Berechtigung zum Erstellen einer Automatisierungsregel V2 auf der Grundlage von Eingabeparametern Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreateConfigurationPolicy Gewährt die Berechtigung zum Erstellen einer Konfigurationsrichtlinie zur Verwaltung der Einstellungen von Organisationsmitgliedern in Security Hub Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreateConnectorV2 Erteilt die Berechtigung, einen Connector V2 auf der Grundlage von Eingabeparametern zu erstellen Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFindingAggregator Gewährt die Berechtigung zum Erstellen eines Ergebnis-Aggregators, der die Konfiguration für die regionsübergreifende Ergebnis-Aggregation enthält Schreiben
CreateInsight Gewährt die Berechtigung zum Erstellen von Insights in Security Hub. Insights sind Sammlungen verwandter Ergebnisse Write

hub

CreateMembers Gewährt die Berechtigung zum Erstellen von Mitgliedskonten in Security Hub Schreiben

hub

CreateTicketV2 Erteilt die Erlaubnis, ein Ticket für ein ausgewähltes OCSF-Ergebnis zu erstellen Schreiben

connectorv2

DeclineInvitations Gewährt die Berechtigung zum Ablehnen von Security Hub-Einladungen, ein Mitgliedskonto zu werden Write

hub

DeleteActionTarget Gewährt die Berechtigung zum Löschen benutzerdefinierter Aktionen in Security Hub Schreiben

hub

DeleteAggregatorV2 Erteilt die Berechtigung zum Löschen eines AggregatorV2, mit dem die Datenaggregation über Regionen hinweg konfiguriert wird Schreiben

aggregatorv2*

DeleteAutomationRuleV2 Erteilt die Berechtigung zum Löschen einer Automatisierungsregel V2 in Security Hub Schreiben

automation-rulev2*

DeleteConfigurationPolicy Gewährt die Berechtigung zum Löschen eines vorhandenen Konfigurationssatzes Schreiben

configuration-policy*

DeleteConnectorV2 Erteilt die Berechtigung zum Löschen eines Connectors V2 in Security Hub Schreiben

connectorv2*

DeleteFindingAggregator Gewährt die Berechtigung zum Löschen eines Ergebnis-Aggregators, der die Ergebnis-Aggregation über Regionen hinweg deaktiviert Schreiben

finding-aggregator*

DeleteInsight Gewährt die Berechtigung zum Löschen von Insights aus Security Hub Write

hub

DeleteInvitations Gewährt die Berechtigung zum Löschen von Security Hub-Einladungen, ein Mitgliedskonto zu werden Write

hub

DeleteMembers Gewährt die Berechtigung zum Löschen von Security Hub-Mitgliedskonten Write

hub

DescribeActionTargets Gewährt die Berechtigung zum Abrufen einer Liste der benutzerdefinierten Aktionen mithilfe der API Read

hub

DescribeHub Gewährt die Berechtigung zum Abrufen von Informationen über die Hub-Ressource in Ihrem Konto Read

hub

DescribeOrganizationConfiguration Gewährt die Berechtigung zum Beschreiben der Organisationskonfiguration für Security Hub Read

hub

DescribeProducts Gewährt die Berechtigung zum Abrufen von Informationen über die verfügbaren Security Hub-Produktintegrationen Lesen

hub

DescribeProductsV2 Erteilt die Erlaubnis, Informationen über die verfügbaren Security Hub V2-Produktintegrationen abzurufen Lesen

hubv2

DescribeSecurityHubV2 Erteilt die Erlaubnis, Informationen über die Hub V2-Ressource in Ihrem Konto abzurufen Lesen
DescribeStandards Gewährt die Berechtigung zum Abrufen von Informationen zu Security Hub-Standards Read

hub

DescribeStandardsControls Gewährt die Berechtigung zum Abrufen von Informationen zu Security Hub-Standardkontrollen Read

hub

DisableImportFindingsForProduct Gewährt die Berechtigung zum Deaktivieren des Ergebnisimports für ein in Security Hub integriertes Produkt Write

hub

DisableOrganizationAdminAccount Gewährt die Berechtigung zum Entfernen des Security Hub-Administratorkontos für Ihre Organisation Write

hub

organizations:DeregisterDelegatedAdministrator

organizations:DescribeOrganization

organizations:ListDelegatedAdministrators

DisableSecurityHub Gewährt die Berechtigung zum Deaktivieren von Security Hub Schreiben

hub

DisableSecurityHubV2 Erteilt die Erlaubnis, Security Hub V2 zu deaktivieren Schreiben
DisassociateFromAdministratorAccount Gewährt die Berechtigung für ein Security-Hub-Mitgliedskonto, die Verknüpfung mit dem zugehörigen Administratorkonto aufzuheben Write

hub

DisassociateFromMasterAccount Gewährt die Berechtigung für ein Security Hub-Mitgliedskonto, die Verknüpfung mit dem zugehörigen Masterkonto aufzuheben Write

hub

DisassociateMembers Gewährt die Berechtigung zum Aufheben der Verknüpfung von Security-Hub-Mitgliedskonten mit dem zugehörigen Administratorkonto Write

hub

EnableImportFindingsForProduct Gewährt die Berechtigung zum Aktivieren des Ergebnisimports für ein in Security Hub integriertes Produkt Write

hub

EnableOrganizationAdminAccount Gewährt die Berechtigung zum Bestimmen eines Security Hub-Administratorkontos für Ihre Organisation Write

hub

organizations:DescribeOrganization

organizations:EnableAWSServiceAccess

organizations:ListAWSServiceAccessForOrganization

organizations:ListDelegatedAdministrators

organizations:RegisterDelegatedAdministrator

EnableSecurityHub Gewährt die Berechtigung zum Aktivieren von Security Hub Schreiben

hub

aws:RequestTag/${TagKey}

aws:TagKeys

EnableSecurityHubV2 Erteilt die Erlaubnis, Security Hub V2 zu aktivieren Schreiben

aws:RequestTag/${TagKey}

aws:TagKeys

GetAdhocInsightResults [nur Berechtigung] Erteilt die Erlaubnis, aggregierte statistische Daten zu den Ergebnissen abzurufen Lesen

hub

hubv2

GetAdministratorAccount Gewährt die Berechtigung zum Abrufen von Details zum Security-Hub-Administratorkonto Lesen

hub

GetAggregatorV2 Erteilt die Berechtigung zum Abrufen von Details für einen AggregatorV2, der die Datenaggregation über Regionen hinweg konfiguriert Lesen

aggregatorv2*

GetAutomationRuleV2 Erteilt die Erlaubnis, Details für eine Automatisierungsregel V2 von Security Hub abzurufen, basierend auf der Regel Amazon Resource Name (ARN) Lesen

automation-rulev2*

GetConfigurationPolicy Gewährt die Berechtigung, sich einen vollständigen Überblick über eine Konfigurationsrichtlinie zu verschaffen, die vom aufrufenden Konto erstellt wurde Lesen

configuration-policy*

GetConfigurationPolicyAssociation Gewährt die Berechtigung zum Abrufen von Informationen über eine Konfigurationsrichtlinie, die einem Mitgliedskonto oder einer Organisationseinheit der Organisation des anrufenden Accounts zugeordnet ist Lesen
GetConnectorV2 Erteilt die Berechtigung zum Abrufen von Details für einen Connector V2 von Security Hub basierend auf der Connector-ID Lesen

connectorv2*

GetControlFindingSummary [nur Berechtigung] Gewährt die Berechtigung zum Abrufen einer Sicherheitsbewertung sowie der Anzahl der Such- und Kontrollstatus für einen Sicherheitsstandard Read

hub

GetEnabledStandards Gewährt die Berechtigung zum Abrufen einer Liste von Standards, die in Security Hub aktiviert sind Auflisten

hub

GetFindingAggregator Gewährt die Berechtigung zum Abrufen von Details für einen Ergebnis-Aggregator, der die Ergebnis-Aggregation über Regionen hinweg konfiguriert Lesen

finding-aggregator*

GetFindingHistory Gewährt die Berechtigung zum Abrufen einer Liste mit vergangenen Erkenntnissen vom Security Hub Lesen

hub

GetFindings Gewährt die Berechtigung zum Abrufen einer Liste von Ergebnissen von Security Hub Read

hub

hubv2

GetFreeTrialEndDate [nur Berechtigung] Gewährt die Berechtigung, das Enddatum für die kostenlose Testversion eines Kontos von Security Hub abzurufen Read

hub

GetFreeTrialUsage [nur Berechtigung] Gewährt die Berechtigung, Informationen über die Nutzung von Security Hub während der kostenlosen Testphase abzurufen Read

hub

GetInsightFindingTrend [nur Berechtigung] Gewährt die Berechtigung, einen Erkenntnisfindetrend von Security Hub abzurufen, um ein Diagramm zu generieren Read

hub

GetInsightResults Gewährt die Berechtigung zum Abrufen von Insight-Ergebnissen von Security Hub Read

hub

GetInsights Gewährt die Berechtigung zum Abrufen von Security Hub-Insights List

hub

GetInvitationsCount Gewährt die Berechtigung zum Abrufen der Anzahl der Security Hub-Mitgliedschaftseinladungen, die an das Konto gesendet wurden Read

hub

GetMasterAccount Gewährt die Berechtigung zum Abrufen von Details zum Security Hub-Masterkonto Read

hub

GetMembers Gewährt die Berechtigung zum Abrufen der Details von Security Hub-Mitgliedskonten Lesen

hub

GetResourcesStatisticsV2 Erteilt die Erlaubnis, aggregierte Statistiken über Ressourcen abzurufen Lesen

hubv2

GetResourcesV2 Erteilt die Berechtigung zum Abrufen einer Ressourcenliste Lesen

hubv2

GetSecurityControlDefinition Gewährt die Berechtigung, die Definitionsdetails einer bestimmten, durch die ID identifizierten Sicherheitskontrolle abzurufen Lesen

securityhub:DescribeStandardsControls

GetUsage [nur Berechtigung] Gewährt die Berechtigung zum Abrufen von Informationen zu Security Hub-Standards Lesen

hub

InviteMembers Erteilt die Erlaubnis, andere AWS Konten einzuladen, Security Hub Hub-Mitgliedskonten zu werden Schreiben

hub

ListAggregatorsV2 Erteilt die Berechtigung zum Abrufen einer Liste von AggregatorsV2, wodurch die Datenaggregation über Regionen hinweg konfiguriert wird Auflisten
ListAutomationRules Gewährt die Berechtigung zum Abrufen einer Liste von Automatisierungsregeln und deren Metadaten für das anrufende Konto von Security Hub Auflisten
ListAutomationRulesV2 Erteilt die Berechtigung, eine Liste von Automatisierungsregeln V2 und deren Metadaten für das anrufende Konto von Security Hub abzurufen Auflisten
ListConfigurationPolicies Gewährt die Berechtigung zum Auflisten von Zusammenfassungen aller vom aufrufenden Konto erstellten Konfigurationsrichtlinien Auflisten
ListConfigurationPolicyAssociations Gewährt die Berechtigung zum Abrufen von Informationen über alle Konfigurationsrichtlinien, die allen Mitgliedskonten und Organisationseinheiten der Organisation des anrufenden Accounts zugeordnet sind Auflisten
ListConnectorsV2 Erteilt die Berechtigung, eine Liste von Connectors V2 und deren Metadaten für das anrufende Konto von Security Hub abzurufen Auflisten
ListControlEvaluationSummaries [nur Berechtigung] Erteilt die Berechtigung zum Abrufen einer Liste von Kontrollen für einen Standard, einschließlich der Kontrollen IDs, des Status und der Anzahl der Ergebnisse Lesen

hub

ListEnabledProductsForImport Gewährt die Berechtigung zum Abrufen der in Security Hub integrierten Produkte, die derzeit aktiviert sind Auflisten

hub

ListFindingAggregators Gewährt die Berechtigung zum Abrufen einer Liste von Ergebnis-Aggregatoren, die die Konfiguration für die regionsübergreifende Ergebnis-Aggregation enthält Auflisten
ListInvitations Gewährt die Berechtigung zum Abrufen der Security Hub-Einladungen, die an das Konto gesendet wurden List

hub

ListMembers Gewährt die Berechtigung zum Abrufen von Details zu Security-Hub-Mitgliedskonten, die mit dem Administratorkonto verknüpft sind List

hub

ListOrganizationAdminAccounts Gewährt die Berechtigung zum Auflisten der Security Hub-Administratorkonten für Ihre Organisation Auflisten

hub

organizations:DescribeOrganization

organizations:ListDelegatedAdministrators

ListSecurityControlDefinitions Gewährt die Berechtigung zum Abrufen einer Liste von Sicherheitskontrolldefinitionen, die Details zu Sicherheitskontrollen in der aktuellen Region enthalten Auflisten
ListStandardsControlAssociations Gewährt die Berechtigung zum Auflisten des Aktivierungsstatus einer Sicherheitskontrolle in Standards Auflisten

securityhub:DescribeStandardsControls

ListTagsForResource Gewährt die Berechtigung zum Auflisten von Tags, die mit einer Ressource verknüpft sind Read

automation-rule

configuration-policy

hub

SendFindingEvents [nur Berechtigung] Erteilt die Erlaubnis, eine benutzerdefinierte Aktion zu verwenden, um Security Hub Hub-Ergebnisse an Amazon zu senden EventBridge Lesen

hub

SendInsightEvents [nur Berechtigung] Erteilt die Erlaubnis, eine benutzerdefinierte Aktion zum Senden von Security Hub Hub-Erkenntnissen an Amazon zu verwenden EventBridge Lesen

hub

StartConfigurationPolicyAssociation Gewährt die Berechtigung, eine Konfigurationsrichtlinie einem Mitgliedskonto oder einer Organisationseinheit in der Organisation des anrufenden Accounts zuzuordnen Schreiben

configuration-policy

StartConfigurationPolicyDisassociation Gewährt die Berechtigung, eine Konfigurationsrichtlinienverknüpfung von einem Mitgliedskonto oder einer Organisationseinheit in der Organisation des anrufenden Kontos zu entfernen Schreiben

configuration-policy

TagResource Gewährt die Berechtigung, Tags zu einer Security Hub-Ressource hinzuzufügen Markieren

automation-rule

automation-rulev2

configuration-policy

connectorv2

hub

hubv2

UntagResource Gewährt die Berechtigung zum Entfernen von Tags von einer Security Hub-Ressource Markieren

automation-rule

automation-rulev2

configuration-policy

connectorv2

hub

hubv2

UpdateActionTarget Gewährt die Berechtigung zum Aktualisieren benutzerdefinierter Aktionen in Security Hub Schreiben

hub

UpdateAggregatorV2 Erteilt die Erlaubnis, einen AggregatorV2 zu aktualisieren, der die Datenaggregation über Regionen hinweg konfiguriert Schreiben

aggregatorv2*

UpdateAutomationRuleV2 Erteilt die Erlaubnis, eine Automatisierungsregel V2 in Security Hub basierend auf der Regel Amazon Resource Name (ARN) und Eingabeparametern zu aktualisieren Schreiben

automation-rulev2*

UpdateConfigurationPolicy Gewährt die Berechtigung zum Aktualisieren einer bestehenden Lizenzkonfiguration Schreiben

configuration-policy*

UpdateConnectorV2 Erteilt die Erlaubnis, einen Connector V2 in Security Hub auf der Grundlage der Connector-ID und der Eingabeparameter zu aktualisieren Schreiben

connectorv2*

UpdateFindingAggregator Gewährt die Berechtigung zum Aktualisieren eines Ergebnis-Aggregators, der die Konfiguration für die regionsübergreifende Ergebnis-Aggregation enthält Schreiben

finding-aggregator*

UpdateFindings Gewährt die Berechtigung zum Aktualisieren von Security Hub-Ergebnissen Write

hub

UpdateInsight Gewährt die Berechtigung zum Aktualisieren von Insights in Security Hub Write

hub

UpdateOrganizationConfiguration Gewährt die Berechtigung zum Aktualisieren der Organisationskonfiguration für Security Hub Schreiben

hub

UpdateSecurityControl Gewährt die Berechtigung zum Aktualisieren von Eigenschaften einer bestimmten Sicherheitskontrolle, die durch ID oder ARN identifiziert wird Schreiben

securityhub:UpdateStandardsControl

UpdateSecurityHubConfiguration Gewährt die Berechtigung zur Aktualisierung der Security Hub-Konfiguration Write

hub

UpdateStandardsControl Gewährt die Berechtigung zum Aktualisieren der Security Hub-Standardkontrollen Write

hub

Von AWS Security Hub definierte Ressourcentypen

Die folgenden Ressourcentypen werden von diesem Service definiert und können im Element Resource von IAM-Berechtigungsrichtlinienanweisungen verwendet werden. Jede Aktion in der Tabelle „Aktionen“ identifiziert die Ressourcentypen, die mit der Aktion angegeben werden können. Ein Ressourcentyp kann auch definieren, welche Bedingungsschlüssel Sie in einer Richtlinie einschließen können. Diese Schlüssel werden in der letzten Spalte der Tabelle der Ressourcentypen angezeigt. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Resource types.

Ressourcentypen ARN Bedingungsschlüssel
hub arn:${Partition}:securityhub:${Region}:${Account}:hub/default

aws:ResourceTag/${TagKey}

hubv2 arn:${Partition}:securityhub:${Region}:${Account}:hubv2/${HubV2Id}

aws:ResourceTag/${TagKey}

product arn:${Partition}:securityhub:${Region}:${Account}:product/${Company}/${ProductId}
finding-aggregator arn:${Partition}:securityhub:${Region}:${Account}:finding-aggregator/${FindingAggregatorId}
aggregatorv2 arn:${Partition}:securityhub:${Region}:${Account}:aggregatorv2/${AggregatorV2Id}
automation-rule arn:${Partition}:securityhub:${Region}:${Account}:automation-rule/${AutomationRuleId}
automation-rulev2 arn:${Partition}:securityhub:${Region}:${Account}:automation-rulev2/${AutomationRuleV2Id}

aws:ResourceTag/${TagKey}

configuration-policy arn:${Partition}:securityhub:${Region}:${Account}:configuration-policy/${ConfigurationPolicyId}
connectorv2 arn:${Partition}:securityhub:${Region}:${Account}:connectorv2/${ConnectorV2Id}

aws:ResourceTag/${TagKey}

Bedingungsschlüssel für AWS Security Hub

AWS Security Hub definiert die folgenden Bedingungsschlüssel, die im Condition Element einer IAM-Richtlinie verwendet werden können. Diese Schlüssel können Sie verwenden, um die Bedingungen zu verfeinern, unter denen die Richtlinienanweisung angewendet wird. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Condition keys (Bedingungsschlüssel).

Die globalen Bedingungsschlüssel, die für alle Dienste verfügbar sind, finden Sie unter AWS Globale Bedingungskontextschlüssel.

Bedingungsschlüssel Beschreibung Typ
aws:RequestTag/${TagKey} Filtert den Zugriff danach, ob Tag-Schlüssel-Wert-Paare in der Anforderung vorhanden sind String
aws:ResourceTag/${TagKey} Filtert den Zugriff basierend auf den Tag-Schlüssel-Wert-Paaren, die der Ressource angefügt sind String
aws:TagKeys Filtert Zugriff basierend auf dem Vorhandensein von Tag-Schlüsseln in der Anforderung ArrayOfString
securityhub:ASFFSyntaxPath/${ASFFSyntaxPath} Filtert den Zugriff nach den angegebenen Feldern und Werte in der Anforderung String
securityhub:OCSFSyntaxPath/${OCSFSyntaxPath} Filtert den Zugriff nach den angegebenen Feldern und Werte in der Anforderung String
securityhub:TargetAccount Filtert den Zugriff nach dem AwsAccountId Feld, das in der Anfrage angegeben ist String