Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Service-linked izin peran untuk Perlindungan Malware untuk EC2
Perlindungan Malware untuk EC2 menggunakan peran terkait layanan (SLR) bernama. AWSServiceRoleForAmazonGuardDutyMalwareProtection SLR ini memungkinkan Perlindungan Malware untuk EC2 melakukan pemindaian tanpa agen untuk mendeteksi malware di akun Anda. GuardDuty Ini memungkinkan GuardDuty untuk membuat snapshot volume EBS di akun Anda, dan berbagi snapshot itu dengan akun GuardDuty layanan. Setelah GuardDuty mengevaluasi snapshot, ia menyertakan instance EC2 yang diambil dan metadata beban kerja kontainer dalam Perlindungan Malware untuk temuan EC2. Peran terkait layanan AWSServiceRoleForAmazonGuardDutyMalwareProtection memercayai layanan malware-protection.guardduty.amazonaws.com untuk menjalankan peran.
Kebijakan izin untuk peran ini membantu Perlindungan Malware untuk EC2 untuk melakukan tugas-tugas berikut:
-
Gunakan tindakan Amazon Elastic Compute Cloud (Amazon EC2) untuk mengambil informasi tentang instans, volume, dan snapshot Amazon EC2 Anda. Perlindungan Malware untuk EC2 juga memberikan izin untuk mengakses metadata cluster Amazon EKS dan Amazon ECS.
-
Buat snapshot untuk volume EBS yang tidak disetel
GuardDutyExcludedtag ke.trueSecara default, snapshot dibuat denganGuardDutyScanIdtag. Jangan hapus tag ini, jika tidak Perlindungan Malware untuk EC2 tidak akan memiliki akses ke snapshot.penting
Saat Anda menyet
trueelGuardDutyExcludedke, GuardDuty layanan tidak akan dapat mengakses snapshot ini di masa mendatang. Ini karena pernyataan lain dalam peran terkait layanan ini GuardDuty mencegah melakukan tindakan apa pun pada snapshot yang disetel keGuardDutyExcluded.true -
Izinkan berbagi dan menghapus snapshot hanya jika
GuardDutyScanIdtag ada danGuardDutyExcludedtag tidak disetel ketrue.catatan
Tidak mengizinkan Perlindungan Malware untuk EC2 membuat snapshot menjadi publik.
-
Akses kunci yang dikelola pelanggan, kecuali kunci yang memiliki
GuardDutyExcludedtag disettrueel ke,CreateGrantuntuk memanggil untuk membuat dan mengakses volume EBS terenkripsi dari snapshot terenkripsi yang dibagikan dengan akun GuardDuty layanan. Untuk daftar akun GuardDuty layanan untuk setiap Wilayah, lihatGuardDuty akun layanan oleh Wilayah AWS. -
Akses CloudWatch log pelanggan untuk membuat grup log Perlindungan Malware untuk EC2 serta menempatkan log peristiwa pemindaian malware di bawah grup
/aws/guardduty/malware-scan-eventslog. -
Izinkan pelanggan untuk memutuskan apakah mereka ingin menyimpan snapshot di mana malware terdeteksi, di akun mereka. Jika pemindaian mendeteksi malware, peran terkait layanan memungkinkan GuardDuty untuk menambahkan dua tag ke snapshot - dan.
GuardDutyFindingDetectedGuardDutyExcludedcatatan
GuardDutyFindingDetectedTag menentukan bahwa snapshot berisi malware. -
Tentukan apakah volume dienkripsi dengan kunci yang dikelola EBS. GuardDuty melakukan
DescribeKeytindakan untuk menentukankey IdEBS-managed kunci di akun Anda. -
Ambil snapshot volume EBS yang dienkripsi menggunakan Kunci yang dikelola AWS, dari Anda Akun AWS dan salin ke. GuardDuty akun layanan Untuk tujuan ini, kami menggunakan izin
GetSnapshotBlockdanListSnapshotBlocks. GuardDuty kemudian akan memindai snapshot di akun layanan. Saat ini, dukungan Perlindungan Malware untuk EC2 untuk pemindaian volume EBS yang dienkripsi Kunci yang dikelola AWS mungkin tidak tersedia di semua. Wilayah AWS Untuk informasi selengkapnya, lihat Region-specific ketersediaan fitur. -
Izinkan Amazon EC2 menelep AWS KMS on atas nama Malware Protection for EC2 untuk melakukan beberapa tindakan kriptografi pada kunci yang dikelola pelanggan. Tindakan seperti
kms:ReEncryptTodankms:ReEncryptFromdiperlukan untuk berbagi snapshot yang dienkripsi dengan kunci yang dikelola pelanggan. Hanya kunci yang dapat diakses yang tidak disetelGuardDutyExcludedtagnyatrue.
Peran dikonfigurasi dengan kebijakan terkel AWS ola berikut, bernamaAmazonGuardDutyMalwareProtectionServiceRolePolicy.
Untuk meninjau izin kebijakan ini, lihat AmazonGuardDutyMalwareProtectionServiceRolePolicy di Panduan Referensi AWS Kebijakan Terkelola.
Kebijakan kepercayaan berikut dilampirkan pada peran AWSServiceRoleForAmazonGuardDutyMalwareProtection terkait layanan:
Membuat peran terkait layanan untuk Perlindungan Malware untuk EC2
Per AWSServiceRoleForAmazonGuardDutyMalwareProtection an terkait layanan dibuat secara otomatis saat Anda mengaktifkan Perlindungan Malware untuk EC2 untuk pertama kalinya atau mengaktifkan Perlindungan Malware untuk EC2 di Wilayah yang didukung di mana sebelumnya Anda tidak mengaktifkannya. Anda juga dapat membuat peran tertaut layanan AWSServiceRoleForAmazonGuardDutyMalwareProtection secara manual menggunakan konsol IAM, CLI IAM, atau API IAM.
catatan
Secara default, jika Anda baru mengenal Amazon GuardDuty, Perlindungan Malware untuk EC2 secara otomatis diaktifkan.
penting
Peran terkait layanan yang dibuat untuk akun GuardDuty administrator yang didelegasikan tidak berlaku untuk akun anggota GuardDuty .
Anda harus mengonfigurasi izin untuk mengizinkan prinsipal IAM (seperti pengguna, grup, atau peran) untuk membuat, mengedit, atau menghapus peran terkait layanan. Agar peran AWSServiceRoleForAmazonGuardDutyMalwareProtection terkait layanan berhasil dibuat, identitas IAM yang Anda gunakan harus memiliki GuardDuty izin yang diperlukan. Untuk memberikan izin yang diperlukan, lampirkan kebijakan berikut ke pengguna, grup, atau peran ini:
Untuk informasi selengkapnya tentang membuat peran secara manual, lihat Membuat peran tertaut layanan dalam Panduan Pengguna IAM.
Mengedit peran terkait layanan untuk Perlindungan Malware untuk EC2
Perlindungan Malware untuk EC2 tidak memungkinkan Anda mengedit peran terkait AWSServiceRoleForAmazonGuardDutyMalwareProtection layanan. Setelah membuat peran terkait layanan, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin mereferensikan peran tersebut. Namun, Anda dapat menyunting penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, lihat Mengedit peran terkait layanan dalam Panduan Pengguna IAM.
Menghapus peran terkait layanan untuk Perlindungan Malware untuk EC2
Jika Anda tidak perlu lagi menggunakan fitur atau layanan yang memerlukan peran terkait layanan, sebaiknya hapus peran tersebut. Dengan begitu, Anda tidak memiliki entitas yang tidak digunakan yang tidak dipantau atau dikelola secara aktif.
penting
Untuk menghapusAWSServiceRoleForAmazonGuardDutyMalwareProtection, Anda harus terlebih dahulu menonaktifkan Perlindungan Malware untuk EC2 di semua Wilayah di mana ia diaktifkan.
Jika Perlindungan Malware untuk EC2 tidak dinonaktifkan saat Anda mencoba menghapus peran terkait layanan, penghapusan akan gagal. Pastikan bahwa Anda terlebih dahulu menonaktifkan Perlindungan Malware untuk EC2 di akun Anda.
Ketika Anda memilih N onaktifkan untuk menghentikan Perlindungan Malware untuk layanan EC2, layanan tersebut AWSServiceRoleForAmazonGuardDutyMalwareProtection tidak dihapus secara otomatis. Jika Anda kemudian memilih Aktif kan untuk memulai Perlindungan Malware untuk layanan EC2 lagi, GuardDuty akan mulai menggunakan yang sudah adaAWSServiceRoleForAmazonGuardDutyMalwareProtection.
Untuk menghapus peran tertaut layanan secara manual menggunakan IAM
Gunakan konsol IAM, AWS CLI, atau IAM API untuk menghapus peran terkait layanan. AWSServiceRoleForAmazonGuardDutyMalwareProtection Untuk informasi selengkapnya, lihat Menghapus peran terkait layanan dalam Panduan Pengguna IAM.
Didukung Wilayah AWS
Amazon GuardDuty mendukung penggunaan peran AWSServiceRoleForAmazonGuardDutyMalwareProtection terkait layanan di semua Wilayah AWS tempat Perlindungan Malware untuk EC2 tersedia.
Untuk daftar Wilayah yang saat GuardDuty ini tersedia, lihat GuardDuty titik akhir dan kuota Amazon di Referensi Umum Amazon Web.