Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Directives d'évaluation des politiques
AWS évaluera les politiques que vous avez soumises par rapport à un ensemble de directives. Les mêmes directives d'évaluation s'appliquent à la fois aux modèles de politique et aux limites d'autorisation, avec des différences mineures notées le cas échéant.
Aux fins de l'évaluation, les services sont séparés en groupes distincts. La distinction la plus importante concerne les services sensibles à la sécurité, qui gèrent l'accès, les informations d'identification et les clés. Les politiques donnant accès à ces services doivent être étroitement axées sur le travail en cours. Security-sensitive les services incluent les suivants : gestion des AWS identités et des accès (IAM), service de gestion des AWS clés (KMS), gestionnaire d'accès aux AWS ressources (RAM), centre d'identité AWS IAM, AWS organisations et gestionnaire de AWS secrets.
Une distinction secondaire concerne les services qui peuvent accéder aux données au-delà des limites des comptes. Les politiques relatives à ces services doivent inclure des protections visant à empêcher tout accès involontaire entre comptes.
Validations courantes
Toutes les déclarations de politique doivent suivre les directives suivantes :
Toutes les instructions doivent inclure les champs Effet, Action (ou NotAction), Ressource et Condition dans cet ordre
Toutes les actions d'une même instruction doivent être répertoriées par ordre alphabétique
Tous les ARN inclus dans la politique doivent suivre la syntaxe définie dans la documentation publique pour les services concernés
NotAction les champs ne peuvent être utilisés que dans les instructions Deny
Les actions figurant dans les instructions Allow doivent inclure un code de service. Les caractères génériques (« * ») ne sont pas autorisés
Security-sensitive restrictions de service
Les restrictions suivantes s'appliquent aux services sensibles en matière de sécurité mentionnés ci-dessus :
Les actions des instructions Allow doivent être plus spécifiques que celles de [service] :*
Les actions figurant dans les instructions Allow pour les modèles de politique d'accès temporaire ne doivent pas contenir de caractères génériques
Les actions sensibles, telles que iam : PassRole ou iam :CreateServiceLinkedRole, nécessitent une portée supplémentaire, telle que des ressources spécifiques ou des vérifications conditionnelles. Ces actions incluent :
Transfert de rôle IAM
Actions de modification des rôles IAM
Actions de modification de la politique IAM
AWS Opérations d'écriture ou de chiffrement KMS
AWS Opérations d'écriture ou de partage de RAM
AWS Opérations de Secrets Manager pour récupérer ou modifier des secrets, ou modifier des politiques relatives aux ressources
D'autres actions peuvent utiliser une ressource générique, telle que iam : ListUsers ou iam : GetPolicy
Les actions qui gèrent les informations d'identification, telles que iam :CreateAccessKey, sont bloquées
IAM-specific restrictions
Pour IAM :
Seules des opérations d'écriture limitées sont autorisées pour les rôles et les politiques IAM. Vous ne pouvez pas demander d'autorisations sur d'autres ressources IAM telles que les utilisateurs, les groupes et les certificats.
Les actions de saisie de règles ou de gestion de stratégie en ligne sont limitées aux rôles dotés d'une limite d'autorisations. Les limites d'autorisation doivent être fournies par le partenaire ou figurer sur une liste de politiques AWS gérées autorisées. AWS les politiques gérées peuvent être autorisées si elles n'accordent pas d'autorisations hautement privilégiées ou administratives. Par exemple, les politiques AWS gérées pour des fonctions spécifiques ou la SecurityAudit politique peuvent être acceptables. AWS examinera chaque politique AWS gérée au cas par cas lors du processus d'intégration.
La gestion des politiques n'est autorisée que pour les politiques ayant un chemin spécifique au partenaire : arn:aws:iam : :@ {} : .com/ [feature] * AccountId policy/partner_domain
Les balises ne peuvent être appliquées que lors de la création de la ressource, et uniquement pour les rôles et les politiques
iam : PassRole les contrôles doivent correspondre à un nom ou à un préfixe de chemin spécifique
AWS STS-restrictions spécifiques
Pour AWS STS :
sts : AssumeRole doit être limité à un ARN de rôle spécifique, à un préfixe d'ARN de rôle, ou limité à un ensemble de comptes ou à une unité organisationnelle ID/organizational
Restrictions relatives à l'IAM Identity Center
Pour AWS IAM Identity Center, les actions suivantes sont bloquées :
Toutes les actions relatives à la gestion des autorisations (par exemple, sso :AttachCustomerManagedPolicyReferenceToPermissionSet)
Modifications des utilisateurs, des groupes et des membres pour AWS Identity Store
Gestion des balises
AWS Restrictions des organisations
Pour AWS les organisations, seules les actions de lecture seront autorisées.
Validations supplémentaires spécifiques aux services
Les actions qui obtiennent des secrets ou des informations d'identification, telles que glue : GetConnection ou redshift :GetClusterCredentials, doivent avoir des conditions correspondant à des ARN complets, à des préfixes ARN ou à des balises
Pour Amazon Redshift : redshift : n'GetClusterCredentials est autorisé que sur un nom de base de données spécifique, et redshift : n'GetClusterCredentialsWithIAM est autorisé que sur un nom de groupe de travail spécifique
Note
Lorsque vous gérez les ressources IAM du compte, nous vous recommandons d'utiliser un chemin indiquant votre nom, par exemple arn:aws:iam : :111122223333 :. role/partner com/rolename. Cela permettra de différencier les ressources associées à votre intégration et de faciliter la découverte, l'audit et l'analyse pour les clients.
Cross-account exigences d'accès
Les relevés susceptibles d'autoriser l'accès entre comptes doivent inclure au moins l'un des éléments suivants :
Une condition spécifiant le compte ou l'organisation de la ressource (par exemple, aws : ResourceOrgId correspondance d'une ou de plusieurs valeurs attendues)
Un champ de ressource qui inclut un compte spécifique (par exemple, arn:aws:sqs : *:111122223333 : *)
Un champ de ressource qui inclut un compte non générique et un nom de ressource complet (par exemple, arn:aws:s3 : ::full-bucket-name)
Note
Cross-account l'accès est une fonctionnalité sensible qui nécessite une justification commerciale claire. AWS étudiera attentivement la nécessité d'un accès multicompte lors du processus d'intégration.