Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWSSupport-ContainS3Resource
Descripción
El AWSSupport-ContainS3Resource manual proporciona una solución automatizada para el procedimiento descrito en el artículo Manual de instrucciones de Support Automation Workflow (SAW): contenga un bucket de AWS Amazon S3 comprometido
importante
-
Este manual realiza varias operaciones que requieren privilegios elevados, como la modificación de las políticas, las etiquetas y las configuraciones de acceso público de los buckets de Amazon S3. Estas acciones podrían provocar una escalada de privilegios o afectar a otras cargas de trabajo que dependan del bucket de Amazon S3 de destino. Debe revisar los permisos concedidos al rol especificado en el
AutomationAssumeRoleparámetro y asegurarse de que son los adecuados para el caso de uso previsto. Puede consultar la siguiente AWS documentación para obtener más información sobre los permisos de IAM:Identity and Access Management (IAM) PermissionsAWS AWS Systems Manager Automation Permissions. -
Este manual realiza acciones mutativas que podrían provocar la falta de disponibilidad o la interrupción de sus cargas de trabajo. En concreto, la
Containacción bloquea todo el acceso al bucket de Amazon S3 especificado, excepto los roles especificados en el parámetro.SecureRolesEsto podría afectar a cualquier aplicación o servicio que dependa del bucket de Amazon S3 de destino. -
Durante la
Containacción, este manual puede crear un bucket de Amazon S3 adicional (especificado por elBackupS3BucketNameparámetro) para almacenar la copia de seguridad de la configuración del bucket original, si aún no existe. -
Si el
Actionparámetro se establece enRestore, este libro de operaciones intenta restaurar la configuración del bucket de Amazon S3 a su estado original basándose en la copia de seguridad almacenada en elBackupS3BucketNamebucket. Sin embargo, existe el riesgo de que el proceso de restauración falle y deje el bucket de Amazon S3 en un estado incoherente. El manual de instrucciones contiene instrucciones para la restauración manual en caso de que se produzcan dichos errores, pero debe estar preparado para gestionar los posibles problemas durante el proceso de restauración.
Se recomienda revisar minuciosamente el manual de ejecución, comprender sus posibles impactos y probarlo en un entorno que no sea de producción antes de ejecutarlo en su entorno de producción.
¿Cómo funciona?
Este manual funciona de forma diferente según el tipo de recurso y la acción:
-
En el caso del bucket de uso general de Amazon S3
Containment: la automatización bloquea el acceso público al bucket, deshabilita la configuración de la ACL, impone la propiedad de los objetos del propietario del bucket y establece una política de bucket restrictiva que niega todas las acciones de Amazon S3 en el bucket, excepto las que permiten los roles de IAM listados. -
Para el objeto de uso general de Amazon S3
Containment: la automatización bloquea el acceso público al bucket, deshabilita la configuración de la ACL, impone la propiedad del objeto del propietario del bucket y establece una política de bucket restrictiva que deniega todas las acciones de Amazon S3 en el objeto, excepto las que permiten los roles de IAM listados. -
En el caso del bucket de directorio de Amazon S3
Containment: la automatización establece una política de bucket restrictiva que deniega todas las acciones de Amazon S3 en el bucket, excepto las funciones de IAM que figuran en la lista de permisos. -
En el caso del bucket de uso general de Amazon S3
Restore: la automatización restablece la configuración de bloqueo del acceso público, la configuración de la ACL del bucket, la propiedad de los objetos del propietario del bucket y la política del bucket a la configuración inicial anterior a la contención. -
En el caso del objeto de uso general de Amazon S3
Restore: la automatización restablece la configuración de bloqueo del acceso público, la configuración de la ACL del bucket, la configuración de la ACL del objeto, la propiedad del objeto del propietario del bucket y la política del bucket a la configuración inicial anterior a la contención. -
En el caso del bucket de directorio de Amazon S3
Restore: la automatización restablece la política de bucket a la configuración inicial anterior a la contención.
Ejecuta esta automatización (consola)
Tipo de documento
Automatización
Propietario
Amazon
Plataforma
/
Permisos de IAM necesarios
El parámetro AutomationAssumeRole requiere las siguientes acciones para utilizar el manual de procedimientos correctamente.
-
s3: CreateBucket
-
s3: DeleteBucketPolicy
-
s3: DeleteObjectTagging
-
s3: GetAccountPublicAccessBlock
-
s3: GetBucketAcl
-
s3: GetBucketLocation
-
s3: GetBucketOwnershipControls
-
s3: GetBucketPolicy
-
s3: GetBucketPolicyStatus
-
s3: GetBucketTagging
-
s3: GetEncryptionConfiguration
-
s3: GetObject
-
s3: GetObjectAcl
-
s3: GetObjectTagging
-
s3: GetReplicationConfiguration
-
s3: ListBucket
-
s3: PutAccountPublicAccessBlock
-
s3: PutBucket ACL
-
s3: PutBucketOwnershipControls
-
s3: PutBucketPolicy
-
s3: PutBucketPublicAccessBlock
-
s3: PutBucketTagging
-
s3: PutBucketVersioning
-
s3: PutObject
-
s3: PutObjectAcl
-
s3 express: CreateSession
-
s3express: DeleteBucketPolicy
-
s3express: GetBucketPolicy
-
s3express: PutBucketPolicy
-
ssm: DescribeAutomationExecutions
Este es un ejemplo de una política de IAM que otorga los permisos necesarios para: AutomationAssumeRole
Instrucciones
Siga estos pasos para configurar la automatización:
-
Diríjase a
AWSSupport-ContainS3Resourcela sección Documentos del Administrador de Sistemas. -
Elija Execute automation (Ejecutar automatización).
-
Para los parámetros de entrada, introduzca lo siguiente:
-
BucketName (Obligatorio):
-
Descripción: (Obligatorio) El nombre del bucket de Amazon S3.
-
Tipo:
AWS::S3::Bucket::Name
-
-
Acción (obligatoria):
-
Descripción: (Obligatorio) Seleccione
Containesta opción para aislar el recurso de Amazon S3 oRestoreintentar restaurar la configuración del recurso a su estado original a partir de una copia de seguridad anterior. -
Tipo: cadena
-
Valores permitidos:
Contain|Restore
-
-
DryRun (Opcional):
-
Descripción: (Opcional) Si se establece en true, la automatización no realizará ningún cambio en el recurso de Amazon S3 de destino, sino que generará lo que habría intentado cambiar. Valor predeterminado: verdadero.
-
Tipo: Booleano
-
Valores permitidos:
true|false
-
-
BucketKeyName (Opcional):
-
Descripción: (Opcional) La clave del objeto de Amazon S3 que desea contener o restaurar. Se usa durante la contención a nivel de objeto.
-
Tipo: cadena
-
Valor permitido:
^[a-zA-Z0-9\\.\\-_\\\\!*'()/]{0,1024}$
-
-
BucketRestrictAccess(Condicional):
-
Descripción: (Condicional) El ARN de los usuarios o roles de IAM a los que se les permitirá acceder al recurso de Amazon S3 de destino tras ejecutar las acciones de contención. Este parámetro es necesario cuando
Actionse establece enContain. -
Tipo: StringList
-
Valor permitido:
^$|^arn:(aws|aws-cn|aws-us-gov|aws-iso(-[a-z])?):iam::[0-9]{12}:(role|user)\\/[\\w+\\/=,.@-]+$
-
-
TagIdentifier (Opcional):
-
Descripción: (opcional) Una etiqueta con el formato Key=BatchId, Value=78925 que se agregará a los recursos creados o modificados por este libro de operaciones durante el flujo de trabajo de contención.
-
Tipo: cadena
-
Valor permitido:
^$|^[Kk][Ee][Yy]=[\\+\\-\\=\\.\\_\\:\\/@a-zA-Z0-9]{1,128},[Vv][Aa][Ll][Uu][Ee]=[\\+\\-\\=\\.\\_\\:\\/@a-zA-Z0-9]{0,128}$
-
-
BackupS3BucketName (Condicional):
-
Descripción: (Condicional) El bucket de Amazon S3 para hacer una copia de seguridad de la configuración de los recursos de destino cuando
Actionestá establecida enContaino para restaurar la configuración desde queActionestá configurada enRestore. -
Tipo:
AWS::S3::Bucket::Name
-
-
BackupS3KeyName (Condicional):
-
Descripción: (Condicional) Si
Actionse establece enRestore, especifica la clave de Amazon S3 que utilizará la automatización para intentar restaurar la configuración de los recursos de destino. -
Tipo: cadena
-
Valor permitido:
^[a-zA-Z0-9\\.\\-_\\\\!*'()/]{0,1024}$
-
-
BackupS3BucketAccess(Condicional):
-
Descripción: (Condicional) El ARN de los usuarios o roles de IAM a los que se les permitirá acceder al bucket de Amazon S3 de respaldo tras ejecutar las acciones de contención. Este parámetro es obligatorio cuando está.
ActionContain -
Tipo: StringList
-
Valor permitido:
^$|^arn:(aws|aws-cn|aws-us-gov|aws-iso(-[a-z])?):iam::[0-9]{12}:(role|user)\\/[\\w+\\/=,.@-]+$
-
-
AutomationAssumeRole (Opcional):
-
Descripción: (opcional) El nombre de recurso de Amazon (ARN) de la función de IAM que permite a Systems Manager Automation realizar las acciones en su nombre.
-
Tipo:
AWS::IAM::Role::Arn
-
-
-
Seleccione Ejecutar.
-
Se inicia la automatización.
-
Este documento realiza los siguientes pasos:
-
validar RequiredInputs
Valida los parámetros de entrada de automatización necesarios en función de la acción especificada.
-
afirmar BucketExists
Comprueba si el bucket de Amazon S3 de destino existe y es accesible.
-
copia de seguridad BucketPreChecks
Comprueba si el bucket de respaldo de Amazon S3 puede conceder acceso público de lectura o escritura a sus objetos.
-
copia de seguridad TargetBucketMetadata
Describe la configuración actual del bucket de Amazon S3 de destino y carga la copia de seguridad en el bucket de Amazon S3 de respaldo especificado.
-
ContainBucket
Realiza operaciones a nivel de bucket para contener el bucket de Amazon S3 de destino.
-
BranchOnActionAndMode
Ramifica la automatización en función de los parámetros de entrada Action y DryRun.
-
RestoreInstanceConfiguration
Restaura la configuración del bucket de Amazon S3 a partir de la copia de seguridad.
-
contiene FinalOutput
Consolida la actividad de contención en un formato legible.
-
ReportContain
Genera los detalles del análisis en seco de las acciones de contención.
-
ReportRestore
Genera detalles de ejecución en seco para las acciones de restauración.
-
ReportRestoreFailure
Proporciona instrucciones para restaurar la configuración original del bucket de Amazon S3 durante un escenario de error en el flujo de trabajo de restauración.
-
ReportContainmentFailure
Proporciona instrucciones para restaurar la configuración original del bucket de Amazon S3 durante un escenario de error en el flujo de trabajo de contención.
-
FinalOutput
Genera los detalles de las acciones de contención.
-
-
Una vez finalizada la ejecución, consulte la sección Resultados para ver los resultados detallados de la ejecución:
-
ContainFinalOutput.Output
Genera los detalles de las acciones de contención realizadas por este libro de operaciones cuando
DryRunestá establecido en False. -
RestoreFinalOutput.Output
Genera los detalles de las acciones de restauración realizadas por este runbook cuando
DryRunestá establecido en False. -
ContainS3ResourceDryRun.Output
Genera los detalles de las acciones de contención realizadas por este libro de operaciones cuando
DryRunestá establecido en True. -
RestoreS3ResourceDryRun.Output
Genera los detalles de las acciones de restauración realizadas por este libro de ejecución cuando
DryRunestá establecido en True. -
ReportContainmentFailure.Output
Proporciona instrucciones para restaurar la configuración original del recurso Amazon S3 de destino durante un escenario de error en el flujo de trabajo de contención.
-
ReportRestoreFailure.Output
Proporciona instrucciones para restaurar la configuración original del recurso de Amazon S3 de destino durante un escenario de error del flujo de trabajo de restauración.
-
Referencias
Automatización de Systems Manager