View a markdown version of this page

AWS Organizations politiques relatives aux balises - Identification AWS Éditeur de ressources et de balises

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS Organizations politiques relatives aux balises

Une politique de balises est un type de politique que vous créez dans AWS Organizations. Vous pouvez utiliser des politiques de balises pour normaliser les balises entre les ressources des comptes de votre organisation. Pour utiliser les politiques de balises, nous vous recommandons de suivre les flux de travail décrits dans la section Commencer à utiliser les politiques de balises du Guide de AWS Organizations l'utilisateur. Comme indiqué sur cette page, les flux de travail recommandés incluent la recherche et la correction des balises non conformes. Pour accomplir ces tâches, vous utilisez la console Tag Editor.

Conditions préalables et autorisations

Avant de pouvoir évaluer la conformité aux politiques relatives aux balises dans Tag Editor, vous devez répondre aux exigences et définir les autorisations nécessaires.

Conditions préalables à l'évaluation de la conformité aux politiques relatives aux balises

L'évaluation de la conformité aux politiques relatives aux balises nécessite les éléments suivants :

Autorisations pour évaluer la conformité d'un compte

La détection de balises non conformes dans les ressources d'un compte nécessite les autorisations suivantes :

  • organizations:DescribeEffectivePolicy— Pour obtenir le contenu de la politique de balisage en vigueur pour le compte.

  • tag:GetResources— Pour obtenir la liste des ressources qui ne sont pas conformes à la politique de balises attachée.

  • tag:TagResources— Pour ajouter ou mettre à jour des balises. Vous avez également besoin d'autorisations spécifiques au service pour créer des balises. Par exemple, pour baliser des ressources dans Amazon Elastic Compute Cloud (Amazon EC2), vous devez disposer d'autorisations pourec2:CreateTags.

  • tag:UnTagResources— Pour supprimer un tag. Vous avez également besoin d'autorisations spécifiques au service pour supprimer des balises. Par exemple, pour annuler le balisage des ressources dans Amazon EC2, vous devez disposer des autorisations nécessaires pour. ec2:DeleteTags

L'exemple de politique Gestion des identités et des accès AWS (IAM) suivant fournit des autorisations pour évaluer la conformité des balises pour un compte.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "EvaluateAccountCompliance", "Effect": "Allow", "Action": [ "organizations:DescribeEffectivePolicy", "tag:GetResources", "tag:TagResources", "tag:UnTagResources" ], "Resource": "*" } ] }

Pour plus d'informations sur les politiques et les autorisations IAM, consultez le Guide de l'utilisateur IAM.

Autorisations pour évaluer la conformité à l'échelle de l'organisation

L'évaluation de la conformité aux politiques relatives aux balises à l'échelle de l'organisation nécessite les autorisations suivantes :

  • organizations:DescribeEffectivePolicy— Pour obtenir le contenu de la politique de balises associée à l'organisation, à l'unité organisationnelle (OU) ou au compte.

  • tag:GetComplianceSummary— Pour obtenir un résumé des ressources non conformes dans tous les comptes de l'organisation.

  • tag:StartReportCreation— Exporter les résultats de la dernière évaluation de conformité dans un fichier. Organization-wide la conformité est évaluée toutes les 48 heures.

  • tag:DescribeReportCreation— Pour vérifier l'état de la création du rapport.

  • s3:ListAllMyBuckets— Pour faciliter l'accès au rapport de conformité à l'échelle de l'organisation.

  • s3:GetBucketAcl— Pour inspecter la liste de contrôle d'accès (ACL) du compartiment Amazon S3 recevant le rapport de conformité.

  • s3:GetObject— Pour récupérer le rapport de conformité depuis le compartiment Amazon S3 appartenant au service.

  • s3:PutObject— Pour placer le rapport de conformité dans le compartiment Amazon S3 spécifié.

  • s3:PutObjectwith Null: {s3:x-amz-copy-source: true} — Obligatoire pour autoriser les opérations de téléchargement partitionné (InitiateMultipartUpload,CompleteMultipartUpload) lorsque le service fournit des rapports de conformité volumineux. Ces opérations n'incluent pas d'en-tête de source de copie, elles nécessitent donc une déclaration distincte de la livraison basée sur la copie.

Si le compartiment Amazon S3 sur lequel le rapport est envoyé est chiffré SSE-KMS, vous devez également disposer de l'kms:GenerateDataKeyautorisation pour ce compartiment.

L'exemple de politique IAM suivant fournit des autorisations pour évaluer la conformité à l'échelle de l'organisation. Remplacez chacune placeholder par vos propres informations :

  • bucket_name— Le nom de votre compartiment Amazon S3

  • organization_id— L'identifiant de votre organisation

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "EvaluateAccountCompliance", "Effect": "Allow", "Action": [ "organizations:DescribeEffectivePolicy", "tag:StartReportCreation", "tag:DescribeReportCreation", "tag:GetComplianceSummary", "s3:ListAllMyBuckets" ], "Resource": "*" }, { "Sid": "GetBucketAclForReportDelivery", "Effect": "Allow", "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::bucket_name", "Condition": { "StringEquals": { "aws:CalledViaLast": "tagpolicies.tag.amazonaws.com" } } }, { "Sid": "GetObjectForReportDelivery", "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::*/tag-policy-compliance-reports/*", "Condition": { "StringEquals": { "aws:CalledViaLast": "tagpolicies.tag.amazonaws.com" } } }, { "Sid": "PutObjectForReportDelivery", "Effect": "Allow", "Action": "s3:PutObject", "Resource": "arn:aws:s3:::bucket_name/AwsTagPolicies/organization_id/*", "Condition": { "StringEquals": { "aws:CalledViaLast": "tagpolicies.tag.amazonaws.com" }, "StringLike": { "s3:x-amz-copy-source": "*/tag-policy-compliance-reports/*" } } }, { "Sid": "PutObjectCreateMultipartUpload", "Effect": "Allow", "Action": "s3:PutObject", "Resource": "arn:aws:s3:::bucket_name/AwsTagPolicies/organization_id/*", "Condition": { "StringEquals": { "aws:CalledViaLast": "tagpolicies.tag.amazonaws.com" }, "Null": { "s3:x-amz-copy-source": "true" } } } ] }

Pour plus d'informations sur les politiques et les autorisations IAM, consultez le Guide de l'utilisateur IAM.

Politique relative aux compartiments Amazon S3 pour le stockage des rapports

Pour créer un rapport de conformité à l'échelle de l'organisation, l'identité que vous utilisez pour appeler l'StartReportCreationAPI doit avoir accès à un compartiment Amazon Simple Storage Service (Amazon S3) dans la région USA Est (Virginie du Nord) pour stocker le rapport. Tag Policies utilise les informations d'identification de l'identité de l'appelant pour transmettre le rapport de conformité au compartiment spécifié.

Si le compartiment et l'identité utilisés pour appeler l'StartReportCreationAPI appartiennent au même compte, aucune politique de compartiment Amazon S3 supplémentaire n'est requise pour ce cas d'utilisation.

Si le compte associé à l'identité utilisée pour appeler l'StartReportCreationAPI est différent du compte propriétaire du compartiment Amazon S3, la politique de compartiment suivante doit être associée au compartiment. Remplacez chacune placeholder par vos propres informations :

  • bucket_name— Le nom de votre compartiment Amazon S3

  • organization_id— L'identifiant de votre organisation

  • identity_ARN— L'ARN de l'identité IAM utilisée pour appeler l'API StartReportCreation

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "CrossAccountTagPolicyACL", "Effect": "Allow", "Principal": { "AWS": "identity_ARN" }, "Action": "s3:GetBucketAcl", "Resource": "arn:aws:s3:::bucket_name" }, { "Sid": "CrossAccountTagPolicyBucketDelivery", "Effect": "Allow", "Principal": { "AWS": "identity_ARN" }, "Action": "s3:PutObject", "Resource": "arn:aws:s3:::bucket_name/AwsTagPolicies/organization_id/*" } ] }