Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWSSupport-TroubleshootS3AccessSameAccount
Deskripsi
AWSSupport-TroubleshootS3AccessSameAccountRunbook membantu mendiagnosis masalah akses Amazon Simple Storage Service (Amazon S3) yang ditolak pada operasi bucket atau objek dengan mengevaluasi tingkat akses yang diberikan kepada identitas (pengguna atau peran) pemohon AWS Identity and Access Management (IAM) di sumber daya Amazon S3 Anda. Runbook mengevaluasi semua kebijakan akses yang relevan, kebijakan pengguna, dan kebijakan berbasis sumber daya (kebijakan bucket, bucket ACL, dan objek ACL) yang terkait dengan sumber daya Amazon S3 dan pengguna atau peran IAM yang ditentukan dalam parameter input.
penting
Anda hanya dapat menggunakan runbook ini untuk mengevaluasi masalah akses yang ditolak jika pemohon berada di AWS akun yang sama dengan bucket atau objek Amazon S3.
Pastikan bahwa pengguna Anda atau yang AutomationAssumeRole digunakan untuk menjalankan runbook ini memiliki izin yang diperlukan untuk kebijakan sumber daya dan get/list konfigurasi bucket/key metadata yang relevan.
Jika ada NotPrincipal elemen dalam Kebijakan Sumber Daya, runbook akan memunculkan kesalahan pada langkah PolicyModifier tersebut.
Bagaimana cara kerjanya?
Runbook melakukan evaluasi berikut:
Memverifikasi keberadaan pengguna atau peran IAM dan mendekonstruksi ARN untuk mengidentifikasi komponen utamanya.
Memeriksa apakah sumber daya Amazon S3 (bucket atau objek) ada dan mengembalikan bucket dan nama kunci.
Memvalidasi bahwa user/role dan bucket/object berada di AWS akun yang sama.
Mengambil konfigurasi ACL bucket dan objek jika berlaku.
Mengambil kebijakan IAM yang dilampirkan pada pengguna atau peran.
Mengambil kebijakan bucket jika ada.
Jika berlaku, mengambil kebijakan AWS KMS utama untuk objek terenkripsi.
Jika berlaku, ambil kebijakan titik akhir VPC.
Mengambil Kebijakan Kontrol Layanan AWS Organisasi (SCP) jika disediakan.
Mengevaluasi semua kebijakan bersama-sama untuk menentukan izin efektif untuk tindakan yang ditentukan.
Jenis dokumen
Otomatisasi
Pemilik
Amazon
Platform
/
Izin IAM yang diperlukan
AutomationAssumeRoleParameter memerlukan tindakan berikut untuk menggunakan runbook dengan sukses.
ec2:DescribeVpcEndpoints(jika titik akhir VPC ditentukan)iam:GetGroupPolicyiam:GetPolicyiam:GetPolicyVersioniam:GetRoleiam:GetRolePolicyiam:GetUseriam:GetUserPolicyiam:ListAttachedRolePoliciesiam:ListAttachedUserPoliciesiam:ListGroupsForUseriam:ListRolePoliciesiam:ListUserPoliciesiam:SimulatePrincipalPolicykms:GetKeyPolicy(jika enkripsi KMS digunakan)s3:GetBucketAcls3:GetBucketLocations3:GetBucketPolicys3:GetObjectAcls3:GetObjectVersions3:ListBucket
Contoh kebijakan IAM:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeVpcEndpoints", "iam:GetGroupPolicy", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:GetUser", "iam:GetUserPolicy", "iam:ListAttachedRolePolicies", "iam:ListAttachedUserPolicies", "iam:ListGroupsForUser", "iam:ListRolePolicies", "iam:ListUserPolicies", "iam:SimulatePrincipalPolicy", "kms:GetKeyPolicy", "s3:GetBucketAcl", "s3:GetBucketLocation", "s3:GetBucketPolicy", "s3:GetObjectAcl", "s3:GetObjectVersion", "s3:ListBucket" ], "Resource": "*" } ] }
Instruksi
Ikuti langkah-langkah ini untuk mengonfigurasi otomatisasi:
-
Arahkan ke
AWSSupport-TroubleshootS3AccessSameAccountSystems Manager di bawah Dokumen. -
Pilih Jalankan otomatisasi.
-
Untuk parameter input, masukkan yang berikut ini:
-
AutomationAssumeRole (Opsional):
Nama Sumber Daya Amazon (ARN) dari peran IAM yang memungkinkan Otomasi Systems Manager untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Systems Manager Automation menggunakan izin Anda.
-
S3ResourceArn (Diperlukan):
ARN sumber daya Amazon S3 Anda (ember atau kunci). Untuk operasi objek seperti
PutObjectatauGetObject, berikan ARN objek. Contoh:arn:aws:s3:::bucket_name, atauarn:aws:s3:::bucket_name/key_name. -
S3Action (Diperlukan):
Amazon S3 Action yang Anda inginkan runbook untuk mengevaluasi konteks akses. Pastikan Anda menyediakan jenis sumber daya Amazon S3 yang sesuai (bucket atau objek) untuk tindakan tertentu. Contohnya meliputi:
GetObject,PutObject,DeleteObject,GetBucketAcl, dll. -
RequesterArn (Diperlukan):
ARN Principal IAM (pengguna atau peran) yang ingin Anda temukan tingkat aksesnya pada sumber daya Amazon S3 tertentu. Misalnya:
arn:aws:iam::123456789012:user/user_nameatauarn:aws:iam::123456789012:role/example-role. -
RequesterRoleSessionName (Opsional):
Nama sesi dari peran yang diasumsikan, jika ARN IAM adalah peran dan Anda ingin memberikan nama sesi tertentu.
-
S3ObjectVersionId (Opsional):
Jika objek memiliki beberapa versi, parameter ini memungkinkan Anda untuk menentukan versi spesifik dari objek yang ingin Anda evaluasi konteks akses.
-
KmsKeyArn (Opsional):
ARN AWS KMS Kunci jika relevan dengan tindakan (contoh:
CompleteMultipartUpload,,,CopyObjectCreateMultipartUploadPutObject, dll.). Catatan: Runbook tidak mendukung menentukan AWS KMS kunci di akun yang berbeda AWS . -
VpcEndpointId (Opsional):
ID titik akhir virtual private cloud (VPC) terkait dengan evaluasi akses. Kebijakan bucket Amazon S3 dapat mengontrol akses ke bucket dari titik akhir VPC tertentu.
-
ContextKeyList (Opsional):
Daftar kunci kondisi dan nilai yang sesuai sehubungan dengan evaluasi kebijakan. Sebagai contoh:
[{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}]. -
SCPPolicy (Opsional):
AWS Organizations Service Control Policy (SCP) jika Anda ingin runbook mengevaluasi masukan terhadap kebijakan SCP tertentu. Ini tidak diperlukan dan diabaikan saat Anda menjalankan runbook ini dari akun manajemen organisasi.
-
-
Pilih Jalankan.
-
Otomatisasi dimulai.
-
Dokumen melakukan langkah-langkah berikut:
-
IAMCheckTypeset:Memeriksa keberadaan pengguna atau peran IAM dan mendekonstruksi ARN untuk mengidentifikasi komponen utamanya.
-
ResourceTypeCheck:Memeriksa apakah sumber daya Amazon S3 (bucket atau objek) ada dan mengembalikan bucket dan nama kunci.
-
UaBoOoAccountCheck:Memvalidasi bahwa user/role dan bucket/object berada di AWS akun yang sama.
-
KeyDetailsChecker:Mengambil detail tentang objek Amazon S3 jika sumber daya adalah objek.
-
ACLBucketCheck:Mengambil konfigurasi ACL bucket.
-
ConditionSetter:Menyiapkan kunci kondisi untuk evaluasi kebijakan.
-
FetchIAMPolicy:Mengambil kebijakan IAM yang dilampirkan pada pengguna atau peran.
-
branchOnACLCheck:Menentukan apakah objek ACL perlu diperiksa.
-
FetchBucketPolicy:Mengambil kebijakan bucket jika ada.
-
branchOnKMSCheck:Menentukan apakah kebijakan AWS KMS kunci perlu dievaluasi.
-
FetchKMSPolicy:Mengambil kebijakan AWS KMS kunci jika berlaku.
-
branchOnVPCeCheck:Menentukan apakah kebijakan titik akhir VPC perlu dievaluasi.
-
FetchVPCePolicy:Mengambil kebijakan titik akhir VPC jika berlaku.
-
FetchSCPPolicy:Mengambil AWS Organizations SCP jika disediakan.
-
PolicyModifier:Memodifikasi dan menyiapkan semua kebijakan untuk evaluasi.
-
EvaluatePolicy:Mengevaluasi semua kebijakan bersama-sama untuk menentukan izin efektif untuk tindakan yang ditentukan.
-
-
Setelah selesai, tinjau bagian Output untuk hasil eksekusi yang terperinci.
Referensi
Otomatisasi Systems Manager