View a markdown version of this page

s3-bucket-policy-grantee-check - AWS Config

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

s3-bucket-policy-grantee-check

Vérifie que l'accès accordé par le compartiment Amazon S3 est restreint par l'un des AWS principaux, utilisateurs fédérés, responsables de service, adresses IP ou VPC que vous fournissez. La règle est COMPLIANT si une stratégie de compartiment n'est pas présente.

Par exemple, si le paramètre d'entrée pour la règle est la liste des deux principaux : 111122223333 et 444455556666 et la politique de compartiment spécifie que seul 111122223333 peut accéder au compartiment, alors la règle est COMPLIANT. Avec les mêmes paramètres d'entrée : si la politique du compartiment le spécifie 111122223333 et 444455556666 peut accéder au compartiment, elle est également CONFORME.

Toutefois, si la politique du compartiment indique qui 999900009999 peut accéder au compartiment, la règle est NON_COMPLIANT.

Note

Si une politique de compartiment contient plusieurs instructions, chaque instruction de la politique de compartiment est évaluée par cette règle.

Identificateur : S3_BUCKET_POLICY_GRANTEE_CHECK

Types de ressources : AWS::S3::Bucket

Type de déclencheur : changements de configuration

Région AWS: Toutes les AWS régions prises en charge

Paramètres :

servicePrincipals (facultatif)
Type : CSV

Comma-separated liste des principaux services, par exemple « cloudtrail.amazonaws.com, lambda.amazonaws.com ».

federatedUsers (facultatif)
Type : CSV

Comma-separated liste des fournisseurs d'identité pour la fédération d'identités Web, tels qu'Amazon Cognito et les fournisseurs d'identité SAML. Par exemple, « cognito-identity.amazonaws.com, arn:aws:iam : :111122223333:saml- -provider ». provider/my

awsPrincipals (facultatif)
Type : CSV

Comma-separated liste des principaux acteurs tels que les ARN d'utilisateurs IAM, les ARN de rôles IAM et les comptes. AWS Vous devez fournir l'ARN complet ou utiliser une correspondance partielle. Par exemple, « arn:aws:iam : ::role/ » ou « arn:aws:iam : ::role/* AccountID ». role_name AccountID Si la valeur fournie ne correspond pas exactement à l'ARN principal spécifié dans la politique de bucket, la règle est NON_COMPLIANT.

ipAddresses (facultatif)
Type : CSV

Comma-separated liste des adresses IP au format CIDR, par exemple « 10.0.0.1, 192.168.1 ». 0/24, 2001 : db8 : :/32'.

vpcIds (facultatif)
Type : CSV

Comma-separated liste des identifiants Amazon Virtual Private Clouds (Amazon VPC), par exemple « vpc-1234abc0, vpc-ab1234c0 ».

AWS CloudFormation modèle

Pour créer des règles AWS Config gérées à l'aide AWS CloudFormation de modèles, consultezCréation de règles AWS Config gérées à l'aide AWS CloudFormation de modèles.