View a markdown version of this page

AWS políticas gestionadas para Amazon GuardDuty - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS políticas gestionadas para Amazon GuardDuty

Para añadir permisos a los usuarios, grupos y roles, es más fácil usar políticas AWS administradas que escribirlas tú mismo. Se necesita tiempo y experiencia para crear políticas administradas por el cliente de IAM que proporcionen a su equipo solo los permisos necesarios. Para empezar rápidamente, puedes usar nuestras políticas AWS administradas. Estas políticas cubren casos de uso comunes y están disponibles en su Cuenta de AWS. Para obtener más información sobre las políticas AWS administradas, consulte las políticas AWS administradas en la Guía del usuario de IAM.

AWS los servicios mantienen y AWS actualizan las políticas administradas. No puede cambiar los permisos de las políticas AWS administradas. En ocasiones, los servicios agregan permisos adicionales a una política AWS administrada para admitir nuevas funciones. Este tipo de actualización afecta a todas las identidades (usuarios, grupos y roles) donde se asocia la política. Es más probable que los servicios actualicen una política AWS administrada cuando se lanza una nueva función o cuando hay nuevas operaciones disponibles. Los servicios no eliminan los permisos de una política AWS administrada, por lo que las actualizaciones de las políticas no anularán los permisos existentes.

Además, AWS admite políticas administradas para funciones laborales que abarcan varios servicios. Por ejemplo, la política ReadOnlyAccess AWS administrada proporciona acceso de solo lectura a todos los AWS servicios y recursos. Cuando un servicio lanza una nueva función, AWS agrega permisos de solo lectura para nuevas operaciones y recursos. Para obtener una lista y descripciones de las políticas de funciones de trabajo, consulte Políticas administradas de AWS para funciones de trabajo en la Guía del usuario de IAM.

El elemento de la política Version especifica las reglas de sintaxis del lenguaje que se van a utilizar para procesar esta política. Las siguientes políticas incluyen la versión actual que IAM admite. Para obtener más información, consulte Elementos de la política de JSON de IAM: Versión.

AWS política gestionada: AmazonGuardDutyFullAccess_v2 (recomendado)

Puede asociar la política AmazonGuardDutyFullAccess_v2 a las identidades de IAM. Esta política permitirá al usuario un acceso total para realizar todas GuardDuty las acciones y acceder a los recursos necesarios. Entre AmazonGuardDutyFullAccess_v2 y AmazonGuardDutyFullAccess, GuardDuty recomienda adjuntar AmazonGuardDutyFullAccess_v2 porque ofrece una mayor seguridad y restringe las acciones administrativas a los directores de GuardDuty servicio.

Detalles del permiso

La política AmazonGuardDutyFullAccess_v2 incluye los siguientes permisos:

  • GuardDuty— Permite a los usuarios un acceso total a todas las acciones. GuardDuty

  • IAM:

    • Permite a los usuarios crear un rol GuardDuty vinculado a un servicio.

    • Permite ver y administrar los roles de IAM y sus políticas para. GuardDuty

    • Permite a los usuarios transferir un rol a GuardDuty. GuardDuty utiliza esta función para activar la protección contra malware en S3 y analizar los objetos de S3 en busca de malware. GuardDuty también usa esta función para iniciar análisis en busca de Malware Protection for AWS Backup.

    • El permiso para llevar a cabo una acción iam:GetRole en AWSServiceRoleForAmazonGuardDutyMalwareProtection establece si el rol vinculado al servicio (SLR) para Malware Protection for EC2 existe en una cuenta.

  • Organizations:

    • Permite a los usuarios leer (ver) GuardDuty la estructura organizativa y las cuentas.

    • Permite a los usuarios designar un administrador delegado y gestionar a los miembros de una GuardDuty organización.

Para revisar los permisos de esta política, consulte AmazonGuardDutyFullAccess _v2 en la Guía de referencia de políticas AWS administradas.

AWS política gestionada: AmazonGuardDutyFullAccess

Puede asociar la política AmazonGuardDutyFullAccess a las identidades de IAM.

importante

Para mejorar la seguridad y restringir los permisos para los principales de GuardDuty servicio, le recomendamos que la utiliceAWS política gestionada: AmazonGuardDutyFullAccess_v2 (recomendado).

Esta política otorga permisos administrativos que permiten al usuario un acceso total para realizar todas GuardDuty las acciones y los recursos.

Detalles del permiso

Esta política incluye los siguientes permisos.

  • GuardDuty— Permite a los usuarios un acceso total a todas GuardDuty las acciones.

  • IAM:

    • Permite a los usuarios crear el rol GuardDuty vinculado al servicio.

    • Permite que una cuenta de administrador se habilite GuardDuty para las cuentas de los miembros.

    • Permite a los usuarios transferir un rol a GuardDuty. GuardDuty utiliza esta función para activar la protección contra malware en S3 y analizar los objetos de S3 en busca de malware. GuardDuty también usa esta función para iniciar análisis en busca de Malware Protection for AWS Backup.

  • Organizations— Permite a los usuarios designar un administrador delegado y gestionar a los miembros de una GuardDuty organización.

El permiso para llevar a cabo una acción iam:GetRole en AWSServiceRoleForAmazonGuardDutyMalwareProtection establece si el rol vinculado al servicio (SLR) para Malware Protection for EC2 existe en una cuenta.

Para revisar los permisos de esta política, consulte AmazonGuardDutyFullAccess en la Guía de referencia de la política administrada de AWS .

AWS política gestionada: AmazonGuardDutyReadOnlyAccess

Puede asociar la política AmazonGuardDutyReadOnlyAccess a las identidades de IAM.

Esta política otorga permisos de solo lectura que permiten al usuario ver las GuardDuty conclusiones y los detalles de su GuardDuty organización.

Detalles de los permisos

Esta política incluye los siguientes permisos.

  • GuardDuty— Permite a los usuarios ver los GuardDuty hallazgos y realizar operaciones de API que comienzan con GetList, o. Describe

  • Organizations— Permite a los usuarios recuperar información sobre GuardDuty la configuración de su organización, incluidos los detalles de la cuenta de administrador delegada.

Para revisar los permisos de esta política, consulte AmazonGuardDutyReadOnlyAccess en la Guía de referencia de la política administrada de AWS .

AWS política gestionada: AmazonGuardDutyServiceRolePolicy

No puede asociar AmazonGuardDutyServiceRolePolicy a sus entidades IAM. Esta política AWS gestionada está vinculada a una función vinculada a un servicio que permite GuardDuty realizar acciones en su nombre. Para obtener más información, consulte Service-linked permisos de rol para GuardDuty.

GuardDuty actualizaciones de AWS políticas administradas

Vea los detalles sobre las actualizaciones de las políticas AWS administradas GuardDuty desde que este servicio comenzó a rastrear estos cambios. Para recibir alertas automáticas sobre los cambios en esta página, suscríbase a la fuente RSS de la página del historial de GuardDuty documentos.

Cambio Descripción Fecha

AmazonGuardDutyServiceRolePolicy: actualización de una política actual

Se han añadido los vpc-lattice:AssociateViaAWSService permisos vpc-lattice:CreateServiceNetworkVpcAssociation y, que permiten GuardDuty utilizar las acciones de Amazon VPC Lattice para habilitar la conectividad del agente de Runtime Monitoring. La GdLatticeCreateManagedSnvaAssociation sentencia permite GuardDuty crear una asociación de VPC de red de servicios para los recursos de la misma cuenta. La GdLatticeAssociateViaAwsService declaración permite completar la asociación GuardDuty a través de Amazon VPC Lattice.

{ "Sid": "GdLatticeCreateManagedSnvaAssociation", "Effect": "Allow", "Action": "vpc-lattice:CreateServiceNetworkVpcAssociation", "Resource": "arn:aws:vpc-lattice:*:*:servicenetworkvpcassociation/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }, { "Sid": "GdLatticeAssociateViaAwsService", "Effect": "Allow", "Action": "vpc-lattice:AssociateViaAWSService", "Resource": "*" }
9 de septiembre de 2026

AmazonGuardDutyServiceRolePolicy: actualización de una política actual

Se han añadido s3:ListBucket permisos para recuperar las listas de buckets de S3 ecs:DescribeTasks y ecs:DescribeTaskDefinition permisos para recuperar información sobre las tareas y definiciones de tareas de Amazon ECS.

23 de abril de 2026

AmazonGuardDutyServiceRolePolicy: actualización de una política actual

Se agregó el cloudtrail:CreateServiceLinkedChannel permiso para habilitar un mecanismo adicional para consumir AWS CloudTrail eventos.

{ "Sid": "CloudTrailCreateServiceLinkedChannelSid", "Effect": "Allow", "Action": [ "cloudtrail:CreateServiceLinkedChannel" ], "Resource": "arn:aws:cloudtrail:*:*:channel/aws-service-channel/guardduty/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } } }
25 de marzo de 2026
AmazonGuardDutyFullAccess: obsoleta

Esta política se ha reemplazado por una política de ámbito reducido denominada AmazonGuardDutyFullAccess_v2.

Después del 13 de marzo de 2026, no podrás adjuntar la AmazonGuardDutyFullAccess política a ningún usuario, grupo o rol nuevo. Para obtener más información, consulte AWS política gestionada: AmazonGuardDutyFullAccess_v2 (recomendado).

13 de marzo de 2026

AmazonGuardDutyFullAccess_v2: actualización de una política actual

Se ha añadido un permiso que permite transferir una función de IAM GuardDuty al activar Malware Protection for AWS Backup.

{ "Sid": "AllowPassRoleToMalwareProtection", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": [ "malware-protection-plan.guardduty.amazonaws.com", "malware-protection.guardduty.amazonaws.com" ] } } }
19 de noviembre de 2025

AmazonGuardDutyFullAccess: actualización de una política actual

Se ha añadido un permiso que permite transferir una función de IAM GuardDuty al activar Malware Protection for AWS Backup.

{ "Sid": "AllowPassRoleToMalwareProtection", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": [ "malware-protection-plan.guardduty.amazonaws.com", "malware-protection.guardduty.amazonaws.com" ] } } }
19 de noviembre de 2025

AmazonGuardDutyFullAccess_v2 agregó una nueva política.

Se agregó una nueva política AmazonGuardDutyFullAccess_v2. Se recomienda esta opción porque sus permisos mejoran la seguridad al restringir las acciones administrativas a los directores de GuardDuty servicio en función de las funciones y políticas de IAM y de la integración. AWS Organizations

04 de junio de 2025

AmazonGuardDutyServiceRolePolicy: actualización de una política actual

Se agregó el permiso ec2:DescribeVpcs. Esto permite GuardDuty realizar un seguimiento de las actualizaciones de la VPC, como la recuperación del CIDR de la VPC.

22 de agosto de 2024

AmazonGuardDutyFullAccess: actualización de una política actual

Se ha añadido un permiso que permite transferir una función de IAM al activar la protección contra GuardDuty malware para S3.

{ "Sid": "AllowPassRoleToMalwareProtectionPlan", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": "malware-protection-plan.guardduty.amazonaws.com" } } }
10 de junio de 2024

AmazonGuardDutyServiceRolePolicy: actualización de una política existente.

Use AWS Systems Manager acciones para administrar las asociaciones de SSM en las instancias de Amazon EC2 cuando habilite la supervisión del GuardDuty tiempo de ejecución con un agente automatizado para Amazon EC2. Cuando la configuración GuardDuty automatizada del agente está inhabilitada, GuardDuty considere únicamente las instancias EC2 que tengan una etiqueta de inclusión (:). GuardDutyManaged true

26 de marzo de 2024

AmazonGuardDutyServiceRolePolicy: actualización de una política existente.

GuardDuty ha añadido un nuevo permiso: organization:DescribeOrganization recuperar el ID de organización de la cuenta de Amazon VPC compartida y establecer la política de puntos finales de Amazon VPC con el ID de organización.

9 de febrero de 2024

AmazonGuardDutyMalwareProtectionServiceRolePolicy: actualización de una política existente.

Malware Protection for EC2 ha añadido dos permisos: GetSnapshotBlock obtener la instantánea de un volumen de EBS (cifrada mediante Clave administrada de AWS) de su cuenta de servicio Cuenta de AWS y copiarla en la cuenta de GuardDuty servicio antes de iniciar el análisis de malware. ListSnapshotBlocks

25 de enero de 2024

AmazonGuardDutyServiceRolePolicy: actualización de una política actual

Se han añadido nuevos permisos para poder añadir GuardDuty la configuración de la cuenta de guarddutyActivate Amazon ECS y realizar operaciones de enumeración y descripción en los clústeres de Amazon ECS.

26 de noviembre de 2023

AmazonGuardDutyReadOnlyAccess: actualización de una política actual

GuardDuty se agregó una nueva política organizations paraListAccounts.

16 de noviembre de 2023

AmazonGuardDutyFullAccess: actualización de una política actual

GuardDuty agregó una nueva política para organizations toListAccounts.

16 de noviembre de 2023

AmazonGuardDutyServiceRolePolicy: actualización de una política actual

GuardDuty agregó nuevos permisos para admitir la próxima función de monitoreo del tiempo de ejecución de GuardDuty EKS.

8 de marzo de 2023

AmazonGuardDutyServiceRolePolicy: actualización de una política actual

GuardDuty ha agregado nuevos permisos que permiten GuardDuty crear un Service-linked rol para la protección contra malware en EC2. Esto ayudará a GuardDuty agilizar el proceso de activación de la protección contra malware para EC2.

GuardDuty ahora puede realizar la siguiente acción de IAM:

{ "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "*", "Condition": { "StringEquals": { "iam:AWSServiceName": "malware-protection.guardduty.amazonaws.com" } } }
21 de febrero de 2023

AmazonGuardDutyFullAccess: actualización de una política actual

GuardDuty se actualizó el ARN para. iam:GetRole *AWSServiceRoleForAmazonGuardDutyMalwareProtection

26 de julio de 2022

AmazonGuardDutyFullAccess: actualización de una política actual

GuardDuty se agregó una nueva AWSServiceName para permitir la creación de una función vinculada a un servicio que se utilice iam:CreateServiceLinkedRole para el servicio GuardDuty Malware Protection for EC2.

GuardDuty ahora puede realizar la iam:GetRole acción para obtener información sobre. AWSServiceRole

26 de julio de 2022

AmazonGuardDutyServiceRolePolicy: actualización de una política actual

GuardDuty se agregaron nuevos permisos GuardDuty para permitir el uso de las acciones de red de Amazon EC2 para mejorar los resultados.

GuardDuty ahora puede realizar las siguientes acciones de EC2 para obtener información sobre cómo se comunican sus instancias de EC2. Esta información se utiliza para mejorar la precisión de los resultados.

  • ec2:DescribeVpcEndpoints

  • ec2:DescribeSubnets

  • ec2:DescribeVpcPeeringConnections

  • ec2:DescribeTransitGatewayAttachments

3 de agosto de 2021

GuardDuty comenzó a rastrear los cambios

GuardDuty comenzó a rastrear los cambios de sus políticas AWS administradas.

3 de agosto de 2021