View a markdown version of this page

Datenperimeter in AWS Systems Manager - AWS Systems Manager

• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Datenperimeter in AWS Systems Manager

Ein Datenperimeter ist eine Reihe präventiver Schutzmaßnahmen in Ihrer AWS Umgebung, die sicherstellen, dass nur vertrauenswürdige Identitäten aus den erwarteten Netzwerken und Ressourcen auf Ihre Daten zugreifen können. Bei der Implementierung von Datenperimeterkontrollen müssen Sie möglicherweise Ausnahmen für AWS diensteigene Ressourcen einbeziehen, auf die Systems Manager in Ihrem Namen zugreift.

Beispielszenario: SSM-Dokumentkategorien, S3-Bucket

Systems Manager greift auf einen AWS verwalteten S3-Bucket zu, um Informationen zur Dokumentkategorie abzurufen. AWS Systems Manager -Documents Dieser Bucket enthält Metadaten zu Dokumentkategorien, mit deren Hilfe SSM-Dokumente in der Konsole organisiert und klassifiziert werden können.

ARN-Muster für Ressourcen

arn:aws:s3:::ssm-document-categories-region

Regionale Beispiele:

  • arn:aws:s3:::ssm-document-categories-us-east-1

  • arn:aws:s3:::ssm-document-categories-us-west-2

  • arn:aws:s3:::ssm-document-categories-eu-west-1

  • arn:aws:s3:::ssm-document-categories-ap-northeast-1

Zugriff

Auf diese Ressource wird zugegriffen, wenn Sie SSM-Dokumente in der Systems-Manager-Konsole anzeigen oder APIs verwenden, die Metadaten und Kategorien von Dokumenten abrufen.

Gespeicherte Daten

Der Bucket enthält JSON-Dateien mit Definitionen und Metadaten für Dokumentkategorien. Diese Daten sind schreibgeschützt und enthalten keine kundenspezifischen Informationen.

Verwendete Identität

Systems Manager greift im Namen Ihrer Anfragen mithilfe von AWS Dienstanmeldedaten auf diese Ressource zu.

Erforderliche Berechtigungen

s3:GetObject für die Inhalte des Buckets.

Überlegungen zur Datenperimeter-Richtlinien

Bei der Implementierung von Datenperimeterkontrollen mithilfe von Service Control Policies (SCPs) oder VPC-Endpunktrichtlinien mit Bedingungen wie: Sie müssen Ausnahmen für die AWS diensteigenen Ressourcen erstellenaws:ResourceOrgID, die Systems Manager benötigt.

Wenn Sie beispielsweise einen SCP verwenden, aws:ResourceOrgID um den Zugriff auf Ressourcen außerhalb Ihrer Organisation einzuschränken, müssten Sie eine Ausnahme für den Bucket SSM-Dokumentkategorien hinzufügen.

Die Richtlinie müsste den Zugriff auf Ressourcen außerhalb Ihrer Organisation ermöglichen, aber eine Ausnahme für die entsprechenden S3-Buckets vorsehen, damit Systems Manager weiterhin ordnungsgemäß funktionieren kann.

Wenn Sie VPC-Endpunktrichtlinien verwenden, um den S3-Zugriff einzuschränken, müssten Sie ebenfalls sicherstellen, dass die Buckets der SSM-Dokumentkategorien über Ihre VPC-Endpunkte zugänglich sind.

Beispielszenario: APIs für die Registrierung hybrider Knoten

Hybridknoten gehören nicht von Haus aus zu einem AWS-Konto — sie sind bei einem registriert. Aus diesem Grund verwenden die ssm:UpdateManagedInstancePublicKey APIsssm:RegisterManagedInstance,ssm:RequestManagedInstanceRoleToken, und AWS Signature Version 4 (Sigv4) bei der Authentifizierung von Hybridknoten nicht.

Daher kann bei der Bewertung von Richtlinien nicht auf eine AWS Hauptidentität oder globale Kontextschlüssel wie aws:PrincipalOrgIdaws:PrincipalAccount, und zugegriffen werden. aws:SourceAccount Service Control Policies (SCPs) und VPC-Endpunktrichtlinien, die auf diesen globalen Schlüsseln oder der AWS Prinzialidentität basieren, blockieren möglicherweise diese drei APIs, wenn Hybridknoten versuchen, sich zu registrieren. Dadurch kann verhindert werden, dass Hybridknoten die Registrierung abschließen.

Um den Zugriff auf diese APIs je nach Konto- oder Organisationszugehörigkeit einzuschränken, verwenden Sie die folgenden Systems Manager-Bedingungsschlüssel, die sowohl für Amazon EC2-Instances als auch für Hybridknoten einheitlich aufgelöst werden:

  • ssm:NodeAccountId— Wird in das Konto aufgelöst, in dem eine Amazon EC2-Instance existiert, oder in das Konto, für das ein Hybridknoten registriert ist.

  • ssm:NodeOrgId— Entspricht der Organisation, der das Konto der Amazon EC2-Instance gehört, oder der Organisation des Kontos, für das ein Hybrid-Node registriert ist.

Weitere Informationen

Weitere Informationen zu Datenumfängen in finden Sie in den AWS folgenden Themen: