View a markdown version of this page

Linee guida di valutazione delle politiche - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Linee guida di valutazione delle politiche

AWS valuterà le politiche presentate rispetto a una serie di linee guida. Le stesse linee guida di valutazione si applicano sia ai modelli di policy che ai limiti delle autorizzazioni, con lievi differenze rilevate ove appropriato.

Ai fini della valutazione, i servizi sono suddivisi in gruppi distinti. La distinzione più importante riguarda i servizi sensibili alla sicurezza, che gestiscono l'accesso, le credenziali e le chiavi. Le politiche che concedono l'accesso a questi servizi devono essere strettamente incentrate sul lavoro svolto. Security-sensitive i servizi includono: AWS Identity and Access Management (IAM), AWS Key Management Service (KMS), AWS Resource Access Manager (RAM), AWS IAM Identity Center, AWS Organizations e Secrets Manager. AWS

Una distinzione secondaria sono i servizi che possono accedere ai dati attraverso i confini dell'account. Le politiche per questi servizi devono includere protezioni per impedire l'accesso involontario tra account.

Convalide comuni

Tutte le dichiarazioni politiche devono seguire queste linee guida:

  • Tutte le dichiarazioni devono includere i campi Effetto, Azione (o NotAction), Risorsa e Condizione in questo ordine

  • Tutte le azioni all'interno di una singola dichiarazione devono essere elencate in ordine alfabetico

  • Tutti gli ARN inclusi nella policy devono seguire la sintassi definita nella documentazione pubblica per i servizi pertinenti

  • NotAction i campi possono essere utilizzati solo nelle dichiarazioni Deny

  • Le azioni nelle istruzioni Allow devono includere un codice di servizio. I caratteri jolly generici («*») non sono consentiti

Security-sensitive restrizioni di servizio

Le seguenti restrizioni si applicano ai servizi sensibili alla sicurezza sopra menzionati:

  • Le azioni nelle istruzioni Allow devono essere più specifiche di [service] :*

  • Le azioni nelle istruzioni Allow per i modelli di policy di accesso temporaneo non devono contenere caratteri jolly

  • Le azioni sensibili, come iam: PassRole o iam:CreateServiceLinkedRole, richiedono un ambito aggiuntivo, ad esempio risorse specifiche o controlli condizionali. Queste azioni includono:

    • Passaggio di ruoli IAM

    • Azioni di modifica del ruolo IAM

    • Azioni di modifica delle politiche IAM

    • AWS Operazioni di scrittura o crittografia KMS

    • AWS Operazioni di scrittura o condivisione della RAM

    • AWS Operazioni di Secrets Manager per recuperare o modificare i segreti o modificare le politiche delle risorse

  • Altre azioni potrebbero utilizzare una risorsa con caratteri jolly, come iam: o iam: ListUsers GetPolicy

  • Le azioni che gestiscono le credenziali, come iam:CreateAccessKey, sono bloccate

IAM-specific restrizioni

Per IAM:

  • Per i ruoli e le policy IAM sono consentite solo operazioni di scrittura limitate. Non è possibile richiedere autorizzazioni su altre risorse IAM come utenti, gruppi e certificati.

  • L'allegato delle policy o le azioni di gestione delle policy in linea sono limitate ai ruoli con un limite di autorizzazioni. I limiti delle autorizzazioni devono essere forniti dal partner o inclusi in un elenco di politiche gestite consentite. AWS AWS le politiche gestite potrebbero essere consentite se non concedono autorizzazioni amministrative o altamente privilegiate. Ad esempio, le politiche AWS gestite per specifiche funzioni lavorative o la SecurityAudit politica potrebbero essere accettabili. AWS esaminerà ogni politica AWS gestita caso per caso durante il processo di onboarding.

  • La gestione delle policy è consentita solo per le policy con un percorso specifico per il partner: arn:aws:iam: :@ {}: .com/ [feature] * AccountId policy/partner_domain

  • I tag possono essere applicati solo durante la creazione delle risorse e solo per ruoli e policy

  • iam: PassRole i controlli devono corrispondere a un nome o a un prefisso di percorso specifico

AWS STS-restrizioni specifiche

Per AWS STS:

  • sts: AssumeRole deve avere come ambito un ARN di ruolo specifico, un prefisso ARN del ruolo o limitato a un insieme di account o unità organizzative ID/organizational

Restrizioni dello IAM Identity Center

Per AWS IAM Identity Center, le seguenti azioni sono bloccate:

  • Tutte le azioni relative alla gestione delle autorizzazioni (ad esempio, sso:) AttachCustomerManagedPolicyReferenceToPermissionSet

  • Modifiche a utenti, gruppi e appartenenze per Identity Store AWS

  • Gestione dei tag

AWS Restrizioni delle organizzazioni

Per AWS le organizzazioni, saranno consentite solo le azioni di lettura.

Convalide aggiuntive specifiche del servizio

  • Le azioni che acquisiscono segreti o credenziali, come glue: GetConnection o redshift:, devono avere condizioni che corrispondano agli ARN completiGetClusterCredentials, ai prefissi ARN o ai tag

  • Per Amazon Redshift: redshift: GetClusterCredentials è consentito solo su un nome di database specifico e redshift: è consentito solo su un nome di gruppo di lavoro specifico GetClusterCredentialsWithIAM

Nota

Quando gestisci le risorse IAM nell'account, ti consigliamo di utilizzare un percorso che indichi il tuo nome, ad esempio arn:aws:iam: :111122223333:. role/partner com/rolename. Ciò contribuirà a differenziare le risorse associate all'integrazione e a facilitare la scoperta, l'audit e l'analisi per i clienti.

Cross-account requisiti di accesso

Le dichiarazioni che potenzialmente consentono l'accesso tra più account devono includere almeno uno dei seguenti:

  • Una condizione che specifica l'account o l'organizzazione della risorsa (ad esempio, aws: ResourceOrgId corrispondente a uno o più valori previsti)

  • Un campo Risorsa che include un account specifico (ad esempio, arn:aws:sqs: *:111122223333: *)

  • Un campo Resource che include un account non wildcard e un nome completo della risorsa (ad esempio, arn:aws:s3: ::full-bucket-name)

Nota

Cross-account l'accesso è una funzionalità sensibile che richiede una chiara giustificazione aziendale. AWS esaminerà attentamente la necessità dell'accesso tra più account durante il processo di onboarding.