View a markdown version of this page

Kebijakan kunci KMS untuk integrasi tiket Security Hub - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kebijakan kunci KMS untuk integrasi tiket Security Hub

Saat menggunakan kunci KMS yang dikelola pelanggan dengan integrasi tiket Security Hub, kebijakan tambahan perlu ditambahkan ke kunci KMS agar Security Hub dapat berinteraksi dengan kunci tersebut. Selain itu, kebijakan perlu ditambahkan yang memungkinkan kepala sekolah yang menambahkan kunci ke izin konektor Hub Keamanan untuk mengakses kunci.

Kebijakan izin Hub Keamanan

Kebijakan berikut menguraikan izin yang diperlukan Hub Keamanan untuk dapat mengakses dan menggunakan kunci KMS yang terkait dengan Jira dan ServiceNow konektor Anda. Kebijakan ini perlu ditambahkan ke setiap kunci KMS yang terkait dengan konektor Hub Keamanan.

Kebijakan ini berisi izin berikut:

  • Memungkinkan Security Hub untuk melindungi, mengakses sementara, atau menyegarkan token yang digunakan untuk berkomunikasi dengan integrasi tiket Anda, menggunakan kunci. Izin dibatasi untuk operasi yang terkait dengan konektor Hub Keamanan tertentu melalui blok kondisi yang memeriksa ARN sumber dan konteks enkripsi.

  • Memungkinkan Security Hub untuk membaca metadata tentang kunci KMS dengan mengizinkan DescribeKey operasi. Izin ini diperlukan untuk Security Hub untuk memverifikasi status dan konfigurasi kunci. Akses terbatas pada konektor Hub Keamanan tertentu melalui kondisi ARN sumber.

{ "Sid": "Allow Security Hub access to the customer managed key", "Effect": "Allow", "Principal": { "Service": "connector.securityhub.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:securityhub:Region:AccountId:connectorv2/*" }, "StringLike": { "kms:EncryptionContext:aws:securityhub:connectorV2Arn": "arn:aws:securityhub:Region:AccountId:connectorv2/*", "kms:EncryptionContext:aws:securityhub:providerName": "CloudProviderName" } } }, { "Sid": "Allow Security Hub read access to the customer managed key", "Effect": "Allow", "Principal": { "Service": "connector.securityhub.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:securityhub:Region:AccountId:connectorv2/*" } } }

Edit kebijakan dengan mengganti nilai-nilai berikut dalam contoh kebijakan:

  • Ganti CloudProviderName dengan JIRA_CLOUD atau SERVICENOW

  • Ganti AccountId dengan ID akun tempat Anda membuat konektor Hub Keamanan.

  • Ganti Region dengan AWS wilayah Anda (misalnya,us-east-1).

Akses utama IAM untuk operasi Hub Keamanan

Setiap prinsipal yang menetapkan kunci KMS yang dikelola pelanggan ke konektor Hub Keamanan harus memiliki izin untuk melakukan operasi kunci (menjelaskan, menghasilkan, mendekripsi, mengenkripsi ulang, dan mencantumkan alias) untuk kunci yang ditambahkan ke konektor. Ini berlaku untuk API CreateConnector V2 dan CreateTicket V2. Pernyataan kebijakan berikut harus disertakan sebagai bagian dari kebijakan untuk prinsipal apa pun yang berinteraksi dengan API ini.

{ "Sid": "Allow permissions to access key through Security Hub", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountId:role/RoleName" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": [ "securityhub.Region.amazonaws.com" ] }, "StringLike": { "kms:EncryptionContext:aws:securityhub:providerName": "CloudProviderName" } } }, { "Sid": "Allow read permissions to access key through Security Hub", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountId:role/RoleName" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": [ "securityhub.Region.amazonaws.com" ] } } }

Edit kebijakan dengan mengganti nilai-nilai berikut dalam contoh kebijakan:

  • Ganti RoleName dengan nama peran IAM yang melakukan panggilan ke Hub Keamanan.

  • Ganti CloudProviderName dengan JIRA_CLOUD atauSERVICENOW.

  • Ganti AccountId dengan ID akun tempat Anda membuat konektor Hub Keamanan.

  • Ganti Region dengan AWS wilayah Anda (misalnya,us-east-1).