

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# `AWSSupport-TroubleshootS3AccessSameAccount`
<a name="automation-aws-troubleshoots3accesssameaccount"></a>

 **Descripción** 

El `AWSSupport-TroubleshootS3AccessSameAccount` manual ayuda a diagnosticar los problemas de acceso denegado a Amazon Simple Storage Service (Amazon S3) en operaciones con cubos u objetos mediante la evaluación del nivel de acceso otorgado a la identidad AWS Identity and Access Management (usuario o rol) del solicitante (IAM) en su recurso de Amazon S3. El manual evalúa todas las políticas de acceso, políticas de usuario y políticas basadas en recursos relevantes (política de bucket, ACL de bucket y ACL de objetos) asociadas al recurso de Amazon S3 y al usuario o rol de IAM especificado en los parámetros de entrada.

**importante**  
Solo puede usar este manual para evaluar los problemas de acceso denegado si el solicitante está en la misma AWS cuenta que el bucket u objeto de Amazon S3.  
Asegúrese de que el usuario o la persona que `AutomationAssumeRole` utiliza este libro de ejecución tenga los permisos necesarios para aplicar las políticas de recursos y get/list la configuración de metadatos pertinentes. bucket/key   
Si hay un `NotPrincipal` elemento en la política de recursos, el manual generará un error en el paso. `PolicyModifier`

 **¿Cómo funciona?** 

El manual realiza las siguientes evaluaciones:
+ Verifica la existencia del usuario o rol de IAM y deconstruye el ARN para identificar sus componentes clave.
+ Comprueba si el recurso de Amazon S3 (bucket u objeto) existe y devuelve el nombre del bucket y la clave.
+ Valida que ambos user/role bucket/object estén en la misma AWS cuenta.
+ Recupera las configuraciones de ACL de cubos y objetos, si corresponde.
+ Obtiene las políticas de IAM asociadas al usuario o rol.
+ Recupera las políticas de bucket, si existen.
+ Si corresponde, obtiene las políticas AWS KMS clave para los objetos cifrados.
+ Si corresponde, obtiene las políticas de punto final de la VPC.
+ Recupera las políticas de control de servicios (SCP) de la AWS organización, si se proporcionan.
+ Evalúa todas las políticas en conjunto para determinar los permisos efectivos para la acción especificada.

 [Ejecuta esta automatización (consola)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootS3AccessSameAccount) 

**Tipo de documento**

Automatización

**Propietario**

Amazon

**Plataformas**

/

**Permisos de IAM necesarios**

El parámetro `AutomationAssumeRole` requiere las siguientes acciones para utilizar el manual de procedimientos correctamente.
+ `ec2:DescribeVpcEndpoints`(si se especifica el punto final de la VPC)
+ `iam:GetGroupPolicy`
+ `iam:GetPolicy`
+ `iam:GetPolicyVersion`
+ `iam:GetRole`
+ `iam:GetRolePolicy`
+ `iam:GetUser`
+ `iam:GetUserPolicy`
+ `iam:ListAttachedRolePolicies`
+ `iam:ListAttachedUserPolicies`
+ `iam:ListGroupsForUser`
+ `iam:ListRolePolicies`
+ `iam:ListUserPolicies`
+ `iam:SimulatePrincipalPolicy`
+ `kms:GetKeyPolicy`(si se usa el cifrado KMS)
+ `s3:GetBucketAcl`
+ `s3:GetBucketLocation`
+ `s3:GetBucketPolicy`
+ `s3:GetObjectAcl`
+ `s3:GetObjectVersion`
+ `s3:ListBucket`

Política de IAM de ejemplo:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeVpcEndpoints",
                "iam:GetGroupPolicy",
                "iam:GetPolicy",
                "iam:GetPolicyVersion",
                "iam:GetRole",
                "iam:GetRolePolicy",
                "iam:GetUser",
                "iam:GetUserPolicy",
                "iam:ListAttachedRolePolicies",
                "iam:ListAttachedUserPolicies",
                "iam:ListGroupsForUser",
                "iam:ListRolePolicies",
                "iam:ListUserPolicies",
                "iam:SimulatePrincipalPolicy",
                "kms:GetKeyPolicy",
                "s3:GetBucketAcl",
                "s3:GetBucketLocation",
                "s3:GetBucketPolicy",
                "s3:GetObjectAcl",
                "s3:GetObjectVersion",
                "s3:ListBucket"
            ],
            "Resource": "*"
        }
    ]
}
```

 **Instrucciones** 

Siga estos pasos para configurar la automatización:

1. Diríjase [`AWSSupport-TroubleshootS3AccessSameAccount`](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description) a la sección Documentos del Administrador de Sistemas.

1. Elija Execute automation (Ejecutar automatización).

1. Para los parámetros de entrada, introduzca lo siguiente:
   + **AutomationAssumeRole (Opcional): **

     El nombre de recurso de Amazon (ARN) del rol de IAM que permite a Systems Manager Automation realizar las acciones en su nombre. Si no se especifica ningún rol, Systems Manager Automation utiliza sus permisos.
   + **S3ResourceArn (Obligatorio): **

     El ARN de su recurso de Amazon S3 (bucket o clave). Para operaciones de objetos como `PutObject` o`GetObject`, proporcione el ARN del objeto. Ejemplo:`arn:aws:s3:::bucket_name`, o. `arn:aws:s3:::bucket_name/key_name`
   + **Acción S3 (obligatoria): **

     La acción de Amazon S3 para la que desea que el manual evalúe el contexto de acceso. Asegúrese de proporcionar el tipo de recurso de Amazon S3 correspondiente (bucket u objeto) para la acción específica. Los ejemplos incluyen: `GetObject``PutObject`,`DeleteObject`,`GetBucketAcl`,, etc.
   + **RequesterArn (Obligatorio): **

     El ARN principal de IAM (usuario o rol) para el que desea encontrar el nivel de acceso en el recurso específico de Amazon S3. Por ejemplo: `arn:aws:iam::123456789012:user/user_name` o `arn:aws:iam::123456789012:role/example-role`.
   + **RequesterRoleSessionName (Opcional): **

     El nombre de sesión del rol asumido, en caso de que el ARN de IAM sea un rol y desee proporcionar un nombre de sesión específico.
   + **S3ObjectVersionId (Opcional): **

     Si el objeto tiene varias versiones, este parámetro le permite especificar la versión específica del objeto que desea evaluar en el contexto de acceso.
   + **KmsKeyArn (Opcional): **

     El AWS KMS ARN de la clave si es relevante para la acción (por ejemplo:`CompleteMultipartUpload`,`CopyObject`,`CreateMultipartUpload`,`PutObject`, etc.). Nota: El manual no permite especificar una AWS KMS clave en una cuenta diferente AWS .
   + **VpcEndpointId (Opcional): **

     El ID de punto final de la nube privada virtual (VPC) relacionado con la evaluación del acceso. Las políticas de buckets de Amazon S3 pueden controlar el acceso a los buckets desde puntos de enlace de VPC específicos.
   + **ContextKeyList (Opcional): **

     Lista de claves de condición y valores correspondientes con respecto a la evaluación de la política. Por ejemplo: `[{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}]`.
   + **SCPPolicy (opcional): **

     La política de control de servicios (SCP) de la AWS organización, en caso de que desee que el manual evalúe la información con respecto a una política de SCP en particular. Esto no es necesario y se ignora cuando se ejecuta este libro de ejecución desde la cuenta de administración de la organización.

1. Seleccione Ejecutar.

1. Se inicia la automatización.

1. Este documento realiza los siguientes pasos:
   + **`IAMCheckTypeset`**:

     Comprueba la existencia del usuario o rol de IAM y deconstruye el ARN para identificar sus componentes clave.
   + **`ResourceTypeCheck`**:

     Comprueba si el recurso de Amazon S3 (bucket u objeto) existe y devuelve el nombre del bucket y la clave.
   + **`UaBoOoAccountCheck`**:

     Valida que ambos user/role bucket/object estén en la misma AWS cuenta.
   + **`KeyDetailsChecker`**:

     Recupera detalles sobre el objeto de Amazon S3 si el recurso es un objeto.
   + **`ACLBucketCheck`**:

     Recupera la configuración de la ACL del bucket.
   + **`ConditionSetter`**:

     Configura las claves de condición para la evaluación de políticas.
   + **`FetchIAMPolicy`**:

     Obtiene las políticas de IAM asociadas al usuario o rol.
   + **`branchOnACLCheck`**:

     Determina si es necesario comprobar la ACL del objeto.
   + **`FetchBucketPolicy`**:

     Recupera la política de bucket, si existe.
   + **`branchOnKMSCheck`**:

     Determina si AWS KMS es necesario evaluar la política clave.
   + **`FetchKMSPolicy`**:

     Recupera la política AWS KMS clave, si corresponde.
   + **`branchOnVPCeCheck`**:

     Determina si es necesario evaluar la política de puntos finales de la VPC.
   + **`FetchVPCePolicy`**:

     Recupera la política de puntos finales de la VPC, si corresponde.
   + **`FetchSCPPolicy`**:

     Recupera el SCP de la AWS organización, si se proporciona.
   + **`PolicyModifier`**:

     Modifica y prepara todas las políticas para su evaluación.
   + **`EvaluatePolicy`**:

     Evalúa todas las políticas en conjunto para determinar los permisos efectivos para la acción especificada.

1. Una vez finalizada, revise la sección Resultados para ver los resultados detallados de la ejecución.

**Referencias**

Automatización de Systems Manager
+ [Ejecuta esta automatización (consola)](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description)
+ [Ejecución de una automatización](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-working-executing.html)
+ [Configuración de Automatización](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-setup.html)
+ [Soporta flujos de trabajo de automatización ](https://aws.amazon.com/premiumsupport/technology/saw/)