Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWSPremiumSupport-DDoSResiliencyAssessment
Beschreibung
Das AWS Systems Manager Automatisierungs-Runbook hilft Ihnen dabeiAWSPremiumSupport-DDoSResiliencyAssessment, DDoS-Schwachstellen zu überprüfen und die Ressourcen entsprechend Ihrem AWS Shield Advanced Schutz zu konfigurieren. AWS-Konto Es enthält einen Bericht über die Konfigurationseinstellungen für Ressourcen, die anfällig für DDoS-Angriffe (Distributed Denial of Service) sind. Er wird verwendet, um die folgenden Ressourcen zu sammeln, zu analysieren und zu bewerten: Amazon Route 53, Amazon Load Balancers, CloudFront Amazon-Distributionen AWS Global Accelerator und AWS Elastic IPs für ihre Konfigurationseinstellungen gemäß den empfohlenen Best Practices für den Schutz. AWS Shield Advanced Der endgültige Konfigurationsbericht ist in einem Amazon S3-Bucket Ihrer Wahl als HTML-Datei verfügbar.
Wie funktioniert es?
Dieses Runbook enthält eine Reihe von Prüfungen für die verschiedenen Arten von Ressourcen, die für den öffentlichen Zugriff aktiviert sind, und ob für sie Schutzmaßnahmen gemäß den Empfehlungen im Whitepaper zu Best Practices für AWS DDoS konfiguriert sind. Das Runbook führt Folgendes aus:
-
Prüft, ob ein Abonnement für aktiviert AWS Shield Advanced ist.
-
Wenn diese Option aktiviert ist, wird festgestellt, ob durch Shield Advanced geschützte Ressourcen vorhanden sind.
-
Es findet alle globalen und regionalen Ressourcen in AWS-Konto und prüft, ob diese durch Shield geschützt sind.
-
Es erfordert die Ressourcentyp-Parameter für die Bewertung, den Amazon S3-Bucket-Namen und die Amazon AWS-Konto S3-Bucket-ID (S3BucketOwner).
-
Die Ergebnisse werden als HTML-Bericht zurückgegeben, der im bereitgestellten Amazon S3-Bucket gespeichert ist.
Die Eingabeparameter AssessmentType entscheiden, ob die Prüfungen für alle Ressourcen durchgeführt werden. Standardmäßig sucht das Runbook nach allen Arten von Ressourcen. Wenn nur der RegionalResources Parameter GlobalResources oder ausgewählt ist, überprüft das Runbook nur die ausgewählten Ressourcentypen.
Wichtig
-
Für den Zugriff auf
AWSPremiumSupport-*Runbooks ist ein Abonnement für Business + Support, Enterprise Support oder Unified Operations erforderlich. Weitere Informationen finden Sie unter AWS Support Tarife https://aws.amazon.com/premiumsupport/plans/vergleichen. -
Für dieses Runbook ist ein
ACTIVEAWS Shield Advanced Abonnement erforderlich.
Diese Automatisierung ausführen (Konsole)
Art des Dokuments
Automatisierung
Eigentümer
Amazon
Plattformen
LinuxmacOS, Windows
Parameter
-
AutomationAssumeRole
Typ: Zeichenfolge
Beschreibung: (Optional) Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen auszuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.
-
AssessmentType
Typ: Zeichenfolge
Beschreibung: (Optional) Legt die Art der Ressourcen fest, die für die Bewertung der DDoS-Resilienz bewertet werden sollen. Standardmäßig bewertet das Runbook sowohl globale als auch regionale Ressourcen. Für regionale Ressourcen beschreibt das Runbook alle Load Balancer für Anwendungen (ALB) und Netzwerke (NLB) sowie die gesamte Auto Scaling-Gruppe in Ihrer /region. AWS-Konto
Zulässige Werte:
['Global Resources', 'Regional Resources', 'Global and Regional Resources']Standard: Globale und regionale Ressourcen
-
S3BucketName
Typ:
AWS::S3::Bucket::NameBeschreibung: (Erforderlich) Der Amazon S3-Bucket-Name, in den der Bericht hochgeladen wird.
Zulässiges Muster:
^[0-9a-z][a-z0-9\-\.]{3,63}$ -
S3BucketOwnerAccount
Typ: Zeichenfolge
Beschreibung: (Optional) Der AWS-Konto , dem der Amazon S3-Bucket gehört. Bitte geben Sie diesen Parameter an, wenn der Amazon S3-Bucket zu einem anderen gehört. AWS-Konto Andernfalls können Sie diesen Parameter leer lassen.
Zulässiges Muster:
^$|^[0-9]{12,13}$ -
S3BucketOwnerRoleArn
Typ:
AWS::IAM::Role::ArnBeschreibung: (Optional) Der ARN einer IAM-Rolle mit Berechtigungen zur Beschreibung des Amazon S3-Buckets und zur AWS-Konto Blockierung der öffentlichen Zugriffskonfiguration, falls sich der Bucket in einem anderen AWS-Konto befindet. Wenn dieser Parameter nicht angegeben ist, verwendet das Runbook den
AutomationAssumeRoleoder den IAM-Benutzer, der dieses Runbook startet (fallsAutomationAssumeRolenicht angegeben). Weitere Informationen finden Sie im Abschnitt „Erforderliche Berechtigungen“ in der Runbook-Beschreibung.Zulässiges Muster:
^$|^arn:(aws|aws-cn|aws-us-gov|aws-iso|aws-iso-b):iam::[0-9]{12,13}:role/.*$ -
S3BucketPrefix
Typ: Zeichenfolge
Beschreibung: (Optional) Das Präfix für den Pfad in Amazon S3 zum Speichern der Ergebnisse.
Zulässiges Muster:
^[a-zA-Z0-9][-./a-zA-Z0-9]{0,255}$|^$
Erforderliche IAM-Berechtigungen
Der AutomationAssumeRole Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.
-
autoscaling:DescribeAutoScalingGroups -
cloudfront:ListDistributions -
ec2:DescribeAddresses -
ec2:DescribeNetworkAcls -
ec2:DescribeInstances -
elasticloadbalancing:DescribeLoadBalancers -
elasticloadbalancing:DescribeTargetGroups -
globalaccelerator:ListAccelerators -
iam:GetRole -
iam:ListAttachedRolePolicies -
route53:ListHostedZones -
route53:GetHealthCheck -
shield:ListProtections -
shield:GetSubscriptionState -
shield:DescribeSubscription -
shield:DescribeEmergencyContactSettings -
shield:DescribeDRTAccess -
waf:GetWebACL -
waf:GetRateBasedRule -
wafv2:GetWebACL -
wafv2:GetWebACLForResource -
waf-regional:GetWebACLForResource -
waf-regional:GetWebACL -
s3:ListBucket -
s3:GetBucketAcl -
s3:GetBucketLocation -
s3:GetBucketPublicAccessBlock -
s3:GetBucketPolicyStatus -
s3:GetBucketEncryption -
s3:GetAccountPublicAccessBlock -
s3:PutObject
Beispiel für eine IAM-Richtlinie für die Rolle Automation Assume
Anweisungen
-
Navigieren Sie AWSPremiumSupport-DDoSResiliencyAssessment
in der AWS Systems Manager Konsole zu. -
Wählen Sie Automatisierung ausführen
-
Geben Sie für Eingabeparameter Folgendes ein:
-
AutomationAssumeRole(Fakultativ):
Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen durchzuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.
-
AssessmentType(Fakultativ):
Legt fest, welche Art von Ressourcen für die Bewertung der DDoS-Resilienz bewertet werden sollen. Standardmäßig bewertet das Runbook sowohl globale als auch regionale Ressourcen.
-
S3BucketName(Erforderlich):
Der Name des Amazon S3-Buckets zum Speichern des Bewertungsberichts im HTML-Format.
-
S3BucketOwner(Fakultativ):
Die AWS-Konto ID des Amazon S3-Buckets zur Überprüfung der Inhaberschaft. Die AWS-Konto ID ist erforderlich, wenn der Bericht in einem kontoübergreifenden Amazon S3-Bucket veröffentlicht werden muss. Sie ist optional, wenn sich der Amazon S3-Bucket in derselben Phase AWS-Konto wie die Automatisierungsinitiierung befindet.
-
S3BucketPrefix(Fakultativ):
Jedes Präfix für den Pfad in Amazon S3 zum Speichern der Ergebnisse.
-
-
Wählen Sie Ausführen aus.
-
Die Automatisierung wird initiiert.
-
Das Dokument führt die folgenden Schritte aus:
-
CheckShieldAdvancedState:
Überprüft, ob der abonniert AWS-Konto ist AWS Shield Advanced und ob das Runbook Zugriff auf den Amazon S3-Bucket hat.
-
S3BucketSecurityChecks:
Überprüft, ob der in "S3BucketName" angegebene Amazon S3-Bucket anonyme oder öffentliche Lese- oder Schreibzugriffsberechtigungen zulässt, ob für den Bucket die Verschlüsselung im Ruhezustand aktiviert ist und ob die in "S3BucketOwner" angegebene AWS-Konto ID der Eigentümer des Amazon S3-Buckets ist.
-
BranchOnShieldAdvancedStatus:
Branches dokumentieren Schritte auf der Grundlage des AWS Shield Advanced Abonnementstatus des and/or Amazon S3-Buckets als Eigentümerstatus.
-
ShieldAdvancedConfigurationReview:
Überprüft die Shield Advanced-Konfigurationen, um sicherzustellen, dass die erforderlichen Mindestangaben vorhanden sind. Zum Beispiel: Das IAM Access for AWS Shield Response Team (SRT) -Team, Kontaktlistendetails und SRT-Status für proaktives Engagement.
-
ListShieldAdvancedProtections:
Listet die geschützten Shield-Ressourcen auf und erstellt eine Gruppe geschützter Ressourcen für jeden Dienst.
-
BranchOnResourceTypeAndCount:
Verzweigungen dokumentieren Schritte auf der Grundlage des Parameters Ressourcentyp und der Anzahl der durch Shield geschützten globalen Ressourcen.
-
ReviewGlobalResources:
Überprüft die von Shield Advanced geschützten globalen Ressourcen wie Route 53 Hosted Zones, CloudFront Distributions und Global Accelerators.
-
BranchOnResourceType:
Verzweigungen dokumentieren Schritte auf der Grundlage der ausgewählten Ressourcentypen, ob global, regional oder beides.
-
ReviewRegionalResources:
Überprüft die von Shield Advanced geschützten regionalen Ressourcen wie Application Load Balancers, Network Load Balancers, Classic Load Balancers und Amazon Elastic Compute Cloud (Amazon EC2) -Instances (Elastic IPs).
-
SendReportToS3:
Lädt die Details des DDoS-Bewertungsberichts in den Amazon S3-Bucket hoch.
-
-
Nach Abschluss des Vorgangs wird die URI für die HTML-Datei des Bewertungsberichts im Amazon S3-Bucket bereitgestellt:
Link zur S3-Konsole und Amazon S3-URI für den Bericht über die erfolgreiche Ausführung des Runbooks
Referenzen
Systems Manager Automation
AWS Dokumentation zum Service