View a markdown version of this page

Service-linked izin peran untuk GuardDuty - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Service-linked izin peran untuk GuardDuty

GuardDuty menggunakan peran terkait layanan (SLR) bernama. AWSServiceRoleForAmazonGuardDuty SLR memungkinkan GuardDuty untuk melakukan tugas-tugas berikut. Ini juga memungkinkan GuardDuty untuk memasukkan metadata yang diambil milik instance EC2 dalam temuan yang GuardDuty mungkin dihasilkan tentang potensi ancaman. Peran terkait layanan AWSServiceRoleForAmazonGuardDuty memercayai layanan guardduty.amazonaws.com untuk menjalankan peran.

Kebijakan izin membantu GuardDuty melakukan tugas-tugas berikut:

  • Gunakan tindakan Amazon EC2 untuk mengelola dan mengambil informasi tentang instans EC2, gambar, dan komponen jaringan seperti VPC, subnet, dan gateway transit.

  • Gunakan AWS Systems Manager tindakan untuk mengelola asosiasi SSM pada instans Amazon EC2 saat Anda mengaktifkan Pemantauan GuardDuty Runtime dengan agen otomatis untuk Amazon EC2. Saat konfigurasi agen GuardDuty otomatis dinonaktifkan, GuardDuty pertimbangkan hanya instans EC2 yang memiliki tag inklusi (GuardDutyManaged:true).

  • Gunakan AWS Organizations tindakan untuk menjelaskan akun terkait dan ID organisasi.

  • Gunakan tindakan Amazon S3 untuk mengambil informasi tentang bucket dan objek S3.

  • Gunakan AWS Lambda tindakan untuk mengambil informasi tentang fungsi dan tag Lambda Anda.

  • Gunakan tindakan Amazon EKS untuk mengelola dan mengambil informasi tentang cluster EKS dan mengelola add-on Amazon EKS di cluster EKS. Tindakan EKS juga mengambil informasi tentang tag yang terkait dengan GuardDuty.

  • Gunakan IAM untuk membuat Per Service-linked izin peran untuk Perlindungan Malware untuk EC2 lindungan Malware setelah EC2 diaktifkan.

  • Gunakan tindakan Amazon ECS untuk mengelola dan mengambil informasi tentang cluster Amazon ECS, mengambil informasi tentang tugas dan definisi tugas, dan mengelola pengaturan akun Amazon ECS dengan. guarddutyActivate Tindakan yang berkaitan dengan Amazon ECS juga mengambil informasi tentang tag yang terkait dengannya GuardDuty.

  • Gunakan tindakan Amazon VPC Lattice untuk mengaktifkan konektivitas untuk agen Runtime Monitoring.

Peran dikonfigurasi dengan kebijakan terkel AWS ola berikut, bernamaAmazonGuardDutyServiceRolePolicy.

Untuk meninjau izin kebijakan ini, lihat AmazonGuardDutyServiceRolePolicy di Panduan Referensi AWS Kebijakan Terkelola.

Berikut ini adalah kebijakan kepercayaan yang dilampirkan ke peran yang terhubung dengan layanan AWSServiceRoleForAmazonGuardDuty:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "guardduty.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Untuk detail tentang pembaruan AmazonGuardDutyServiceRolePolicy kebijakan, lihatGuardDuty update ke AWS kebijakan terkelola. Untuk peringatan otomatis tentang perubahan kebijakan ini, berlangganan umpan RSS di Riwayat dokumen halaman.

Membuat peran terkait layanan untuk GuardDuty

Per AWSServiceRoleForAmazonGuardDuty an tertaut layanan dibuat secara otomatis saat Anda mengaktifkan GuardDuty untuk pertama kalinya atau mengaktifkan GuardDuty di Wilayah yang didukung di mana sebelumnya Anda tidak mengaktifkannya. Anda juga dapat membuat peran terkait layanan secara manual menggunakan konsol IAM, API AWS CLI, atau IAM.

penting

Peran terkait layanan yang dibuat untuk akun administrator yang GuardDuty didelegasikan tidak berlaku untuk akun anggota GuardDuty .

Anda harus mengonfigurasi izin untuk mengizinkan prinsipal IAM (seperti pengguna, grup, atau peran) untuk membuat, mengedit, atau menghapus peran terkait layanan. Agar peran AWSServiceRoleForAmazonGuardDuty terkait layanan berhasil dibuat, prinsipal IAM yang Anda gunakan harus memiliki GuardDuty izin yang diperlukan. Untuk memberikan izin yang diperlukan, lampirkan kebijakan berikut ke pengguna, grup, atau peran ini:

catatan

Ganti sampel account ID dalam contoh berikut dengan Akun AWS ID Anda yang sebenarnya.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "guardduty:*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": "arn:aws:iam::123456789012:role/aws-service-role/guardduty.amazonaws.com/AWSServiceRoleForAmazonGuardDuty", "Condition": { "StringLike": { "iam:AWSServiceName": "guardduty.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "iam:PutRolePolicy", "iam:DeleteRolePolicy" ], "Resource": "arn:aws:iam::123456789012:role/aws-service-role/guardduty.amazonaws.com/AWSServiceRoleForAmazonGuardDuty" } ] }

Untuk informasi selengkapnya tentang membuat peran secara manual, lihat Membuat peran tertaut layanan dalam Panduan Pengguna IAM.

Mengedit peran terkait layanan untuk GuardDuty

GuardDuty tidak mengizinkan Anda mengedit peran yang dit AWSServiceRoleForAmazonGuardDuty autkan layanan. Setelah membuat peran terkait layanan, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin mereferensikan peran tersebut. Namun, Anda dapat menyunting penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, lihat Mengedit peran terkait layanan dalam Panduan Pengguna IAM.

Menghapus peran yang ditautkan layanan untuk GuardDuty

Jika Anda tidak perlu lagi menggunakan fitur atau layanan yang memerlukan peran terkait layanan, sebaiknya hapus peran tersebut. Dengan begitu, Anda tidak memiliki entitas yang tidak digunakan yang tidak dipantau atau dikelola secara aktif.

penting

Jika Anda telah mengaktifkan Perlindungan Malware untuk EC2, menghapus AWSServiceRoleForAmazonGuardDuty tidak akan dihapus secara otomatis. AWSServiceRoleForAmazonGuardDutyMalwareProtection Jika Anda ingin menghapusAWSServiceRoleForAmazonGuardDutyMalwareProtection, lihat Menghapus peran terkait layanan untuk Perlindungan Malware untuk EC2.

Anda harus menonaktifkan terlebih dahulu GuardDuty di semua Wilayah di mana itu diaktifkan untuk menghapusAWSServiceRoleForAmazonGuardDuty. Jika GuardDuty layanan tidak dinonaktifkan saat Anda mencoba menghapus peran terkait layanan, penghapusan gagal. Untuk informasi selengkapnya, lihat Menangguhkan atau menonaktifkan GuardDuty.

Saat Anda menonaktifkan GuardDuty, AWSServiceRoleForAmazonGuardDuty tidak akan dihapus secara otomatis. Jika Anda mengaktifkan GuardDuty lagi, itu akan mulai menggunakan yang sudah adaAWSServiceRoleForAmazonGuardDuty.

Untuk menghapus peran tertaut layanan secara manual menggunakan IAM

Gunakan konsol IAM, AWS CLI, atau IAM API untuk menghapus peran terkait layananAWSServiceRoleForAmazonGuardDuty. Untuk informasi selengkapnya, lihat Menghapus peran terkait layanan dalam Panduan Pengguna IAM.

Didukung Wilayah AWS

Amazon GuardDuty mendukung penggunaan peran AWSServiceRoleForAmazonGuardDuty terkait layanan di semua Wilayah AWS tempat yang GuardDuty tersedia. Untuk daftar Wilayah yang saat GuardDuty ini tersedia, lihat GuardDuty titik akhir dan kuota Amazon di Referensi Umum Amazon Web.