View a markdown version of this page

AWS CloudTrail ejemplos de políticas basadas en recursos - AWS CloudTrail

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS CloudTrail ejemplos de políticas basadas en recursos

Esta sección proporciona ejemplos de políticas basadas en recursos para los paneles de control, los almacenes de datos de eventos y los canales de CloudTrail Lake.

CloudTrail admite los siguientes tipos de políticas basadas en recursos:

  • Resource-based políticas sobre los canales utilizados para la integración de CloudTrail Lake con fuentes de eventos externas a. AWS La política basada en recursos del canal define qué entidades principales (cuentas, usuarios, roles y usuarios federados) pueden llamar a PutAuditEvents en el canal para enviar eventos al almacén de datos de eventos de destino. Para obtener más información sobre la creación de integraciones con CloudTrail Lake, consulte. Cree una integración con una fuente de eventos externa a AWS

  • Resource-based políticas para controlar qué directores pueden realizar acciones en su almacén de datos de eventos. Puede utilizar las políticas basadas en recursos para ofrecer acceso entre cuentas a los almacenes de datos de eventos.

  • Resource-based políticas en los paneles que permiten CloudTrail actualizar un panel de CloudTrail Lake en el intervalo que defina al establecer un programa de actualización para un panel. Para obtener más información, consulte Establezca un programa de actualización para un panel personalizado con la CloudTrail consola.

Resource-based ejemplos de políticas para canales

La política basada en recursos del canal define qué entidades principales (cuentas, usuarios, roles y usuarios federados) pueden llamar a PutAuditEvents en el canal para enviar eventos al almacén de datos de eventos de destino.

La información necesaria para la política está determinada por el tipo de integración.

  • En el caso de la integración de Direction, es CloudTrail necesario que la política contenga Cuenta de AWS los ID del socio y que introduzcas el ID externo único proporcionado por el socio. CloudTrail agrega automáticamente los Cuenta de AWS ID del socio a la política de recursos al crear una integración mediante la CloudTrail consola. Consulte la documentación del socio para obtener información sobre cómo obtener los Cuenta de AWS números necesarios para la política.

  • Para integrar una solución, debe especificar al menos un Cuenta de AWS identificador como principal y, si lo desea, puede introducir un identificador externo para evitar que el adjunto se confunda.

Estos son los requisitos de la política basada en recursos:

  • La política contiene como mínimo una instrucción. La política puede tener como máximo 20 instrucciones.

  • Cada instrucción contiene como mínimo una entidad principal. Una entidad principal es una cuenta, un rol o un usuario federado. Una instrucción puede tener como máximo 50 entidades principales.

  • El ARN del recurso definido en la política debe coincidir con el ARN del canal al que está asociada la política.

  • La política contiene solo una acción: cloudtrail-data:PutAuditEvents

El propietario del canal puede llamar a la API PutAuditEvents en el canal a menos que la política le niegue el acceso al recurso.

Ejemplo: proporcionar acceso al canal a las entidades principales.

En el siguiente ejemplo, se conceden permisos a los principales que tengan los arn:aws:iam::111122223333:root ARN arn:aws:iam::444455556666:root y arn:aws:iam::123456789012:root para llamar a la PutAuditEvents API del CloudTrail canal con el ARN. arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ChannelPolicy", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root", "arn:aws:iam::123456789012:root" ] }, "Action": "cloudtrail-data:PutAuditEvents", "Resource": "arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b" } ] }

Ejemplo: usar un ID externo para evitar un suplente confuso.

En el siguiente ejemplo se utiliza un ID externo para direccionar y evitar que haya un suplente confuso. El problema de la sustitución confusa es un problema de seguridad en el que una entidad que no tiene permiso para realizar una acción puede obligar a una entidad con más privilegios a realizar la acción.

El socio de integración crea el ID externo para usarlo en la política. A continuación, se proporciona el ID externo como parte de la creación de la integración. Este valor puede ser cualquier cadena única, como, por ejemplo, una frase de contraseña o un número de cuenta.

El ejemplo concede permisos a los principales que tengan los ARN arn:aws:iam::111122223333:root y permiten llamar arn:aws:iam::123456789012:root a la PutAuditEvents API desde el recurso del CloudTrail canal si la llamada a la PutAuditEvents API incluye el valor de ID externo definido en la política. arn:aws:iam::444455556666:root

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ChannelPolicy", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root", "arn:aws:iam::123456789012:root" ] }, "Action": "cloudtrail-data:PutAuditEvents", "Resource": "arn:aws:cloudtrail:us-east-1:777788889999:channel/EXAMPLE-80b5-40a7-ae65-6e099392355b" } ] }

Resource-based ejemplos de políticas para almacenes de datos de eventos

Resource-based las políticas le permiten controlar qué responsables pueden realizar acciones en su almacén de datos de eventos.

Puede utilizar políticas basadas en recursos para ofrecer acceso entre cuentas y permitir que las entidades principales seleccionadas consulten al almacén de datos de eventos, enumeren y cancelen consultas y vean los resultados de las consultas.

En el panel de control de CloudTrail Lake, las políticas basadas en los recursos se utilizan CloudTrail para permitir la ejecución de consultas en los almacenes de datos de eventos para completar los datos de los widgets del panel cuando se actualiza el panel. CloudTrail Lake te ofrece la opción de adjuntar una política predeterminada basada en los recursos a los almacenes de datos de tus eventos al crear un panel personalizado o al activar el panel de aspectos destacados en la consola. CloudTrail

Las políticas basadas en recursos para los almacenes de datos de eventos admiten las siguientes acciones:

  • cloudtrail:StartQuery

  • cloudtrail:CancelQuery

  • cloudtrail:ListQueries

  • cloudtrail:DescribeQuery

  • cloudtrail:GetQueryResults

  • cloudtrail:GenerateQuery

  • cloudtrail:GenerateQueryResultsSummary

  • cloudtrail:GetEventDataStore

Cuando creas o actualizas un almacén de datos de eventos o administras paneles en la CloudTrail consola, tienes la opción de agregar una política basada en los recursos a tu almacén de datos de eventos. También puede ejecutar el comando put-resource-policy para asociar una política basada en recursos a un almacén de datos de eventos.

Una política basada en recursos consta de una o varias instrucciones. Por ejemplo, puede incluir una declaración que permita CloudTrail consultar el banco de datos de eventos para ver un panel y otra que permita el acceso multicuenta para consultar el almacén de datos de eventos. Puede actualizar la política basada en los recursos de un banco de datos de eventos existente desde la página de detalles del banco de datos de eventos de la consola. CloudTrail

En el caso de los bancos de datos de eventos de la organización, CloudTrail crea una política predeterminada basada en los recursos que enumera las acciones que las cuentas de administrador delegado pueden realizar en los bancos de datos de eventos de la organización. Los permisos de esta política se obtienen de los permisos del administrador delegado en AWS Organizations. Esta política se actualiza automáticamente tras los cambios en el almacén de datos de eventos de la organización o en la organización (por ejemplo, si se registra o se elimina una cuenta de administrador CloudTrail delegado).

Ejemplo: CloudTrail permitir la ejecución de consultas para actualizar un panel

Para rellenar los datos de un panel de control de CloudTrail Lake durante una actualización, debe CloudTrail permitir la ejecución de consultas en su nombre. Para ello, adjunta una política basada en recursos a cada banco de datos de eventos asociado a un widget de panel, que incluya una sentencia que permita CloudTrail realizar la StartQuery operación de rellenar los datos del widget.

A continuación, se muestran los requisitos para la instrucción:

  • La única Principal es cloudtrail.amazonaws.com.

  • La única Action permitida es cloudtrail:StartQuery.

  • ConditionSolo incluye los ARN y el ID del panel de control. Cuenta de AWS Para AWS:SourceArn, puede ofrecer una variedad de ARN del panel.

El siguiente ejemplo de política incluye una declaración que permite ejecutar consultas en un CloudTrail banco de datos de eventos para dos paneles personalizados con el nombre «y» example-dashboard1 example-dashboard2 y el panel «Highlights» con el nombre AWSCloudTrail-Highlights de la cuenta. 123456789012

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "cloudtrail:StartQuery" ], "Resource": "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/*", "Condition": { "StringLike": { "AWS:SourceArn": [ "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/example-dashboard1", "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/example-dashboard2", "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/AWSCloudTrail-Highlights" ], "AWS:SourceAccount": "123456789012" } } } ] }

Ejemplo: permitir que otras cuentas consulten un almacén de datos de eventos y vean los resultados de la consulta

Puede utilizar las políticas basadas en recursos para ofrecer acceso entre cuentas a los almacenes de datos de eventos para permitir que otras cuentas puedan ejecutar consultas en los almacenes de datos de eventos.

El siguiente ejemplo de política incluye una instrucción que permite a los usuarios raíz en las cuentas 111122223333, 777777777777, 999999999999 y 111111111111 ejecutar consultas y obtener los resultados de las consultas en el almacén de datos de eventos propiedad del ID de la cuenta 555555555555.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "policy1", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::777777777777:root", "arn:aws:iam::999999999999:root", "arn:aws:iam::111111111111:root" ] }, "Action": [ "cloudtrail:StartQuery", "cloudtrail:GetEventDataStore", "cloudtrail:GetQueryResults" ], "Resource": "arn:aws:cloudtrail:us-east-1:555555555555:eventdatastore/example80-699f-4045-a7d2-730dbf313ccf" } ] }

Resource-based ejemplo de política para un panel

Puede establecer un programa de actualización para un panel de CloudTrail Lake, lo que CloudTrail le permitirá actualizar el panel en su nombre en el intervalo que defina al establecer el programa de actualización. Para ello, debe adjuntar una política basada en los recursos al panel de control para poder CloudTrail realizar la StartDashboardRefresh operación en su panel.

Estos son los requisitos de la política basada en recursos:

  • La única Principal es cloudtrail.amazonaws.com.

  • La única Action permitida en la política es cloudtrail:StartDashboardRefresh.

  • ConditionSolo incluye el ARN y el ID del panel de control. Cuenta de AWS

El siguiente ejemplo de política permite CloudTrail actualizar un panel con el nombre de exampleDash la cuenta123456789012.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "cloudtrail:StartDashboardRefresh" ], "Resource": "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/*", "Condition": { "StringEquals": { "AWS:SourceArn": "arn:aws:cloudtrail:us-east-1:123456789012:dashboard/exampleDash", "AWS:SourceAccount":"123456789012" } } } ] }