Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
GuardDuty Perlindungan Malware untuk Cadangan: Izin Peran IAM
Peran pelanggan disediakan untuk pemindaian malware
GuardDuty Perlindungan Malware mengharapkan peran pelanggan (peran pemindai) disediakan saat pemindaian dimulai pada sumber daya Cadangan, yaitu snapshot, AMI, dan Poin Pem EBS/EC2/S3 ulihan. Peran ini menyediakan izin yang diperlukan GuardDuty untuk melakukan pemindaian pada sumber daya tertentu tersebut. Kebijakan izin dan kebijakan kepercayaan untuk peran ini dapat ditemukan diIzin dan kebijakan kepercayaan untuk peran. Bagian di bawah ini menjelaskan mengapa masing-masing izin ini diperlukan.
Rincian tentang izin
-
ModifySnapshotAttribute- Memungkinkan snapshot terenkripsi kunci yang tidak dienkripsi dan dikelola pelanggan untuk diakses oleh akun layanan GuardDuty Perlindungan Malware. -
CreateGrant- Memungkinkan GuardDuty Perlindungan Malware untuk membuat dan mengakses volume EBS terenkripsi Kunci Terkelola Pelanggan dari snapshot terenkripsi kunci yang dikelola pelanggan yang diakses oleh akun GuardDuty layanan. -
RetireGrant- Memungkinkan GuardDuty Perlindungan Malware untuk menghentikan hibah yang dibuat pada Kunci Kelola Pelanggan untuk membaca snapshot terenkripsi -
ReEncryptTodanReEncryptFrom- Diperlukan oleh EBS untuk memberikan GuardDuty akses ke snapshot yang dienkripsi dengan kunci yang dikelola pelanggan dan membuat volume terenkripsi darinya. Meskipun pelanggan mungkin mempertimbangkan ReEncryption snapshot selama berbagi sebagai transisi kunci, snapshot tetap tidak dapat diubah dari perspektif pelanggan setelah dibuat. -
ListSnapshotBlocksdanGetSnapshotBlock- EBS Direct API digunakan untuk mengakses blok snapshot untuk snapshot terenkripsi Kunci AWS Terkelola. Ini dilakukan karena snapshot teren AWS kripsi Kunci Terkelola tidak dapat diakses lintas akun. -
Decrypt- Memungkinkan dekripsi snapshot dasar yang merupakan kunci yang dikelola pelanggan yang dienkripsi saat diunduh ke memori menggunakan EBS Direct API sebagai bagian dari pemindaian tambahan. -
ListChangedBlocks- EBS Direct API digunakan dalam pemindaian snapshot inkremental untuk mendapatkan daftar blok yang diubah antara dua snapshot. -
DescribeKey- Memungkinkan Perlindungan GuardDuty Malware untuk menentukan KeyID dari kunci AWS terkelola di akun pelanggan. -
DescribeImages- Memungkinkan AMI dijelaskan untuk mendapatkan daftar snapshot milik AMI. -
DescribeRecoveryPoint- Memungkinkan layanan untuk mengambil rincian Titik Pemulihan dan memverifikasi jenis sumber daya untuk Titik Pemulihan. -
CreateBackupAccessPoint,DescribeBackupAccessPoint,DeleteBackupAccessPoint- Memungkinkan layanan untuk membuat, menjelaskan, dan menghapus Access Point yang diperlukan untuk mengakses Poin Pemulihan. -
kms:Decrypt- Memungkinkan layanan untuk mengakses objek di S3 Recovery Point selama pemindaian S3 Recovery Point.
Mengamankan Peran
Peran harus dikonfigurasi dengan kebijakan kepercayaan yang mempercayai prinsip layanan GuardDuty Perlindungan Malware. Ini memastikan bahwa tidak ada prinsipal selain GuardDuty layanan yang dapat mengambil peran ini. Selanjutnya, Anda didorong untuk menjabarkan kebijakan ke sumber daya tertentu, bukan*. Ini termasuk id snapshot dan id kunci. Melakukan hal ini akan memastikan bahwa peran hanya menyediakan akses ke sumber daya spesifik tersebut.
penting
Konfigurasi yang salah dapat mengakibatkan kegagalan pemindaian karena izin yang tidak mencukupi.
Bagaimana GuardDuty Perlindungan Malware menggunakan hibah di AWS KM
GuardDuty Perlindungan Malware memerlukan hibah untuk menggunakan kunci KMS Anda.
Saat Anda memulai pemindaian pada snapshot terenkripsi atau AMI EC2 yang terdiri dari snapshot terenkripsi, GuardDuty Malware Protection membuat hibah atas nama Anda dengan mengirimkan CreateGrant permintaan ke AWS KMS. Hibah ini memberikan GuardDuty akses ke kunci tertentu di akun Anda.
GuardDuty Perlindungan Malware memerlukan hibah untuk menggunakan kunci yang dikelola pelanggan Anda untuk operasi internal berikut:
-
Kirim DescribeKey permintaan AWS ke untuk mengambil detail tentang kunci yang dikelola pelanggan simetris yang dienkripsi dengan sumber daya yang dikirimkan untuk pemindaian malware.
-
Buat volume EBS dari snapshot terenkripsi menggunakan CreateVolume API dan mengenkripsi volume dengan kunci yang sama.
-
Akses blok snapshot pada snapshot melalui GetSnapshotBlock API selama pemindaian tambahan.
-
K irim permintaan Dec AWS rypt ke KMS untuk mendekripsi kunci data terenkripsi sehingga dapat digunakan untuk membaca data pada snapshot selama pemindaian.
Anda dapat mencabut hibah yang dibuat, atau menghapus akses layanan ke kunci yang dikelola pelanggan kapan saja. Jika Anda melakukannya, GuardDuty tidak akan dapat mengakses data apa pun yang dienkripsi oleh kunci yang dikelola pelanggan, yang memengaruhi operasi yang bergantung pada data tersebut.
GuardDuty Konteks Enkripsi Perlindungan Malware
Konteks enkripsi adalah kumpulan pasangan kunci-nilai opsional yang berisi informasi kontekstual tambahan tentang data.
Ketika Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS; mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda menyertakan konteks enkripsi yang sama dalam permintaan.
GuardDuty Perlindungan Malware menggunakan salah satu dari dua konteks enkripsi.
Konteks Enkripsi 1: Kun cinya adalahaws:guardduty:id.
"encryptionContext": { "aws:guardduty:id": "snap-11112222333344" }
Konteks enkripsi ini digunakan dengan operasi hibah: CreateGrant, Dekripsi GenerateDataKeyWithoutPlaintext, ReEncryptTo,, RetireGrant, DescribeKey.
Satu hibah dibuat pada sumber daya saat ini dengan konteks enkripsi dan operasi hibah ini.
Konteks Enkripsi 2: Kun cinya adalah aws:ebs:id
"encryptionContext": { "aws:ebs:id": "snap-11112222333344" }
Konteks enkripsi ini digunakan dengan operasi hibah: ReEncryptFrom, Dekripsi, RetireGrant, DescribeKey.
Tiga hibah dibuat dengan konteks enkripsi dan operasi hibah ini. Satu pada snapshot target dengan operasi ReEncryptFrom hibah. Yang kedua pada snapshot target dengan Decrypt, RetireGrant, DescribeKey operasi. Dan yang ketiga di snapshot dasar dengan operasi hibah yang sama dengan hibah kedua.
Izin dan kebijakan kepercayaan untuk peran
Kebijakan Izin
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "ebs:ListSnapshotBlocks", "ebs:ListChangedBlocks", "ebs:GetSnapshotBlock" ], "Resource": "arn:aws:ec2:*::snapshot/*" }, { "Sid": "CreateGrantPermissions", "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "ForAnyValue:StringLike": { "kms:EncryptionContext:aws:guardduty:id": "snap-*", "kms:ViaService": [ "guardduty.*.amazonaws.com", "backup.*.amazonaws.com" ] }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "CreateGrant", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "RetireGrant", "DescribeKey" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" } } }, { "Sid": "CreateGrantPermissionsForReEncryptAndDirectAPIs", "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "ForAnyValue:StringLike": { "kms:EncryptionContext:aws:ebs:id": "snap-*", "kms:ViaService": [ "guardduty.*.amazonaws.com", "backup.*.amazonaws.com" ] }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "ReEncryptTo", "ReEncryptFrom", "RetireGrant", "DescribeKey" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" } } }, { "Effect": "Allow", "Action": [ "ec2:DescribeImages", "ec2:DescribeSnapshots" ], "Resource": "*" }, { "Sid": "ShareSnapshotPermission", "Effect": "Allow", "Action": [ "ec2:ModifySnapshotAttribute" ], "Resource": "arn:aws:ec2:*:*:snapshot/*" }, { "Sid": "ShareSnapshotKMSPermission", "Effect": "Allow", "Action": [ "kms:ReEncryptTo", "kms:ReEncryptFrom" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" } } }, { "Sid": "DescribeKeyPermission", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*" }, { "Sid": "DescribeRecoveryPointPermission", "Effect": "Allow", "Action": [ "backup:DescribeRecoveryPoint" ], "Resource": "*" }, { "Sid": "CreateBackupAccessPointPermissions", "Effect" : "Allow", "Action" : [ "backup:CreateBackupAccessPoint" ], "Resource": "arn:aws:backup:*:*:recovery-point:*" }, { "Sid": "ReadAndDeleteBackupAccessPointPermissions", "Effect" : "Allow", "Action" : [ "backup:DescribeBackupAccessPoint", "backup:DeleteBackupAccessPoint" ], "Resource": "*" }, { "Sid": "KMSKeyPermissionsForInstantAccess", "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } } ] }
Kebijakan Kepercayaan
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "malware-protection.guardduty.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }