Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWSPremiumSupport-DDoSResiliencyAssessment
Description
Le AWSPremiumSupport-DDoSResiliencyAssessment runbook AWS Systems Manager d'automatisation vous aide à vérifier les vulnérabilités DDoS et à configurer les ressources conformément à la AWS Shield Advanced protection dont vous disposez. Compte AWS Il fournit un rapport sur les paramètres de configuration pour les ressources vulnérables aux attaques par déni de service distribué (DDoS). Il est utilisé pour collecter, analyser et évaluer les ressources suivantes : Amazon Route 53, Amazon Load Balancers, CloudFront distributions Amazon AWS Global Accelerator et AWS Elastic IPs pour leurs paramètres de configuration conformément aux meilleures pratiques recommandées en matière de AWS Shield Advanced protection. Le rapport de configuration final est disponible dans un compartiment Amazon S3 de votre choix sous forme de fichier HTML.
Fonctionnement
Ce runbook contient une série de vérifications pour les différents types de ressources dont l'accès public est activé et si leurs protections sont configurées conformément aux recommandations du livre blanc sur les meilleures pratiques AWS DDoS. Le runbook effectue les opérations suivantes :
-
Vérifie si un abonnement à AWS Shield Advanced est activé.
-
Si cette option est activée, elle détecte s'il existe des ressources protégées par Shield Advanced.
-
Il trouve toutes les ressources mondiales et régionales dans le Compte AWS et vérifie si elles sont protégées par le Shield.
-
Il nécessite les paramètres du type de ressource pour l'évaluation, le nom du compartiment Amazon S3 et l' Compte AWS ID du compartiment Amazon S3 (S3BucketOwner).
-
Il renvoie les résultats sous la forme d'un rapport HTML stocké dans le compartiment Amazon S3 fourni.
Les paramètres d'entrée AssessmentType décident si les contrôles de toutes les ressources seront effectués. Par défaut, le runbook vérifie tous les types de ressources. Si seul GlobalResources ou un RegionalResources paramètre est sélectionné, le runbook effectue des vérifications uniquement sur les types de ressources sélectionnés.
Important
-
L'accès aux
AWSPremiumSupport-*runbooks nécessite un abonnement Business + Support, Enterprise Support ou Unified Operations. Pour plus d'informations, consultez la section Comparer les AWS Support forfaits. -
Ce runbook nécessite un
ACTIVEAWS Shield Advanced abonnement.
Exécutez cette automatisation (console)
Type de document
Automatisation
Propriétaire
Amazon
Plateformes
LinuxmacOS, Windows
Paramètres
-
AutomationAssumeRole
Type : Chaîne
Description : (Facultatif) Le nom de ressource Amazon (ARN) du rôle Gestion des identités et des accès AWS (IAM) qui permet à Systems Manager Automation d'effectuer les actions en votre nom. Si aucun rôle n'est spécifié, Systems Manager Automation utilise les autorisations de l'utilisateur qui démarre ce runbook.
-
AssessmentType
Type : Chaîne
Description : (Facultatif) Détermine le type de ressources à évaluer pour l'évaluation de la résilience DDoS. Par défaut, le runbook évaluera les ressources mondiales et régionales. Pour les ressources régionales, le runbook décrit tous les équilibreurs de charge des applications (ALB) et du réseau (NLB) ainsi que tous les groupes Auto Scaling de votre /region. Compte AWS
Valeurs valides :
['Global Resources', 'Regional Resources', 'Global and Regional Resources']Par défaut : ressources mondiales et régionales
-
S3BucketName
Type :
AWS::S3::Bucket::NameDescription : (Obligatoire) Le nom du compartiment Amazon S3 dans lequel le rapport sera chargé.
Schéma autorisé :
^[0-9a-z][a-z0-9\-\.]{3,63}$ -
S3BucketOwnerAccount
Type : Chaîne
Description : (Facultatif) Le Compte AWS propriétaire du compartiment Amazon S3. Spécifiez ce paramètre si le compartiment Amazon S3 appartient à un autre compartiment Compte AWS, sinon vous pouvez laisser ce paramètre vide.
Schéma autorisé :
^$|^[0-9]{12,13}$ -
S3BucketOwnerRoleArn
Type :
AWS::IAM::Role::ArnDescription : (Facultatif) L'ARN d'un rôle IAM autorisé à décrire le compartiment Amazon S3 et à Compte AWS bloquer la configuration d'accès public si le compartiment se trouve dans un autre Compte AWS compartiment. Si ce paramètre n'est pas spécifié, le livre d'exécution utilise l'utilisateur
AutomationAssumeRoleou l'utilisateur IAM qui démarre ce livre d'exécution (s'il n'AutomationAssumeRoleest pas spécifié). Consultez la section sur les autorisations requises dans la description du runbook.Schéma autorisé :
^$|^arn:(aws|aws-cn|aws-us-gov|aws-iso|aws-iso-b):iam::[0-9]{12,13}:role/.*$ -
S3BucketPrefix
Type : Chaîne
Description : (Facultatif) Le préfixe du chemin dans Amazon S3 pour le stockage des résultats.
Schéma autorisé :
^[a-zA-Z0-9][-./a-zA-Z0-9]{0,255}$|^$
Autorisations IAM requises
Le AutomationAssumeRole paramètre nécessite les actions suivantes pour utiliser correctement le runbook.
-
autoscaling:DescribeAutoScalingGroups -
cloudfront:ListDistributions -
ec2:DescribeAddresses -
ec2:DescribeNetworkAcls -
ec2:DescribeInstances -
elasticloadbalancing:DescribeLoadBalancers -
elasticloadbalancing:DescribeTargetGroups -
globalaccelerator:ListAccelerators -
iam:GetRole -
iam:ListAttachedRolePolicies -
route53:ListHostedZones -
route53:GetHealthCheck -
shield:ListProtections -
shield:GetSubscriptionState -
shield:DescribeSubscription -
shield:DescribeEmergencyContactSettings -
shield:DescribeDRTAccess -
waf:GetWebACL -
waf:GetRateBasedRule -
wafv2:GetWebACL -
wafv2:GetWebACLForResource -
waf-regional:GetWebACLForResource -
waf-regional:GetWebACL -
s3:ListBucket -
s3:GetBucketAcl -
s3:GetBucketLocation -
s3:GetBucketPublicAccessBlock -
s3:GetBucketPolicyStatus -
s3:GetBucketEncryption -
s3:GetAccountPublicAccessBlock -
s3:PutObject
Exemple de politique IAM pour le rôle Automation Assume
Instructions
-
Accédez AWSPremiumSupport-DDoSResiliencyAssessment
à la AWS Systems Manager console. -
Sélectionnez Execute Automation
-
Pour les paramètres d'entrée, entrez les informations suivantes :
-
AutomationAssumeRole(Facultatif) :
Le nom de ressource Amazon (ARN) du rôle Gestion des identités et des accès AWS (IAM) qui permet à Systems Manager Automation d'effectuer les actions en votre nom. Si aucun rôle n'est spécifié, Systems Manager Automation utilise les autorisations de l'utilisateur qui démarre ce runbook.
-
AssessmentType(Facultatif) :
Détermine le type de ressources à évaluer pour l'évaluation de la résilience DDoS. Par défaut, le runbook évalue à la fois les ressources mondiales et régionales.
-
S3BucketName(Obligatoire) :
Le nom du compartiment Amazon S3 pour enregistrer le rapport d'évaluation au format HTML.
-
S3BucketOwner(Facultatif) :
L' Compte AWS ID du compartiment Amazon S3 pour la vérification de la propriété. L' Compte AWS ID est obligatoire si le rapport doit être publié dans un compartiment Amazon S3 multicompte et facultatif si le compartiment Amazon S3 se trouve dans le même compartiment Compte AWS que le lancement de l'automatisation.
-
S3BucketPrefix(Facultatif) :
N'importe quel préfixe du chemin dans Amazon S3 pour le stockage des résultats.
-
-
Sélectionnez Exécuter.
-
L'automatisation démarre.
-
Le document exécute les étapes suivantes :
-
CheckShieldAdvancedState:
Vérifie si le Compte AWS est abonné au compartiment Amazon S3 AWS Shield Advanced et si le runbook a accès à celui-ci.
-
S3BucketSecurityChecks:
Vérifie si le compartiment Amazon S3 spécifié dans le S3BucketName « » autorise des autorisations d'accès anonymes ou publiques en lecture ou en écriture, si le chiffrement au repos est activé et si l' Compte AWS identifiant fourni dans S3BucketOwner « » est le propriétaire du compartiment Amazon S3.
-
BranchOnShieldAdvancedStatus:
Les succursales documentent les étapes en fonction du statut de l' AWS Shield Advanced abonnement, du statut de propriété du compartiment and/or Amazon S3.
-
ShieldAdvancedConfigurationReview:
Révise les configurations avancées de Shield pour s'assurer que le minimum de détails requis est présent. Par exemple : accès IAM pour l'équipe SRT ( AWS Shield Response Team), détails de la liste de contacts et statut de l'engagement proactif SRT.
-
ListShieldAdvancedProtections:
Répertorie les ressources protégées par le Shield et crée un groupe de ressources protégées pour chaque service.
-
BranchOnResourceTypeAndCount:
Les branches documentent les étapes en fonction de la valeur du paramètre Resource Type et du nombre de ressources globales protégées par Shield.
-
ReviewGlobalResources:
Examine les ressources mondiales protégées de Shield Advanced, telles que les zones hébergées Route 53, CloudFront les distributions et les accélérateurs mondiaux.
-
BranchOnResourceType:
Les branches documentent les étapes en fonction des sélections de type de ressource, qu'elles soient globales, régionales ou les deux.
-
ReviewRegionalResources:
Examine les ressources régionales protégées de Shield Advanced, telles que les équilibreurs de charge d'application, les équilibreurs de charge réseau, les équilibreurs de charge classiques et les instances Amazon Elastic Compute Cloud (Amazon EC2) (Elastic IPs).
-
SendReportToS3:
Télécharge les détails du rapport d'évaluation DDoS dans le compartiment Amazon S3.
-
-
Une fois terminé, l'URI du fichier HTML du rapport d'évaluation est fourni dans le compartiment Amazon S3 :
Lien vers la console S3 et URI Amazon S3 pour le rapport sur l'exécution réussie du runbook
Références
Systems Manager Automation
AWS documentation de service