Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Linee guida di valutazione delle politiche
AWS valuterà le politiche presentate rispetto a una serie di linee guida. Le stesse linee guida di valutazione si applicano sia ai modelli di policy che ai limiti delle autorizzazioni, con lievi differenze rilevate ove appropriato.
Ai fini della valutazione, i servizi sono suddivisi in gruppi distinti. La distinzione più importante riguarda i servizi sensibili alla sicurezza, che gestiscono l'accesso, le credenziali e le chiavi. Le politiche che concedono l'accesso a questi servizi devono essere strettamente incentrate sul lavoro svolto. Security-sensitive i servizi includono: AWS Identity and Access Management (IAM), AWS Key Management Service (KMS), AWS Resource Access Manager (RAM), AWS IAM Identity Center, AWS Organizations e Secrets Manager. AWS
Una distinzione secondaria sono i servizi che possono accedere ai dati attraverso i confini dell'account. Le politiche per questi servizi devono includere protezioni per impedire l'accesso involontario tra account.
Convalide comuni
Tutte le dichiarazioni politiche devono seguire queste linee guida:
Tutte le dichiarazioni devono includere i campi Effetto, Azione (o NotAction), Risorsa e Condizione in questo ordine
Tutte le azioni all'interno di una singola dichiarazione devono essere elencate in ordine alfabetico
Tutti gli ARN inclusi nella policy devono seguire la sintassi definita nella documentazione pubblica per i servizi pertinenti
NotAction i campi possono essere utilizzati solo nelle dichiarazioni Deny
Le azioni nelle istruzioni Allow devono includere un codice di servizio. I caratteri jolly generici («*») non sono consentiti
Security-sensitive restrizioni di servizio
Le seguenti restrizioni si applicano ai servizi sensibili alla sicurezza sopra menzionati:
Le azioni nelle istruzioni Allow devono essere più specifiche di [service] :*
Le azioni nelle istruzioni Allow per i modelli di policy di accesso temporaneo non devono contenere caratteri jolly
Le azioni sensibili, come iam: PassRole o iam:CreateServiceLinkedRole, richiedono un ambito aggiuntivo, ad esempio risorse specifiche o controlli condizionali. Queste azioni includono:
Passaggio di ruoli IAM
Azioni di modifica del ruolo IAM
Azioni di modifica delle politiche IAM
AWS Operazioni di scrittura o crittografia KMS
AWS Operazioni di scrittura o condivisione della RAM
AWS Operazioni di Secrets Manager per recuperare o modificare i segreti o modificare le politiche delle risorse
Altre azioni potrebbero utilizzare una risorsa con caratteri jolly, come iam: o iam: ListUsers GetPolicy
Le azioni che gestiscono le credenziali, come iam:CreateAccessKey, sono bloccate
IAM-specific restrizioni
Per IAM:
Per i ruoli e le policy IAM sono consentite solo operazioni di scrittura limitate. Non è possibile richiedere autorizzazioni su altre risorse IAM come utenti, gruppi e certificati.
L'allegato delle policy o le azioni di gestione delle policy in linea sono limitate ai ruoli con un limite di autorizzazioni. I limiti delle autorizzazioni devono essere forniti dal partner o inclusi in un elenco di politiche gestite consentite. AWS AWS le politiche gestite potrebbero essere consentite se non concedono autorizzazioni amministrative o altamente privilegiate. Ad esempio, le politiche AWS gestite per specifiche funzioni lavorative o la SecurityAudit politica potrebbero essere accettabili. AWS esaminerà ogni politica AWS gestita caso per caso durante il processo di onboarding.
La gestione delle policy è consentita solo per le policy con un percorso specifico per il partner: arn:aws:iam: :@ {}: .com/ [feature] * AccountId policy/partner_domain
I tag possono essere applicati solo durante la creazione delle risorse e solo per ruoli e policy
iam: PassRole i controlli devono corrispondere a un nome o a un prefisso di percorso specifico
AWS STS-restrizioni specifiche
Per AWS STS:
sts: AssumeRole deve avere come ambito un ARN di ruolo specifico, un prefisso ARN del ruolo o limitato a un insieme di account o unità organizzative ID/organizational
Restrizioni dello IAM Identity Center
Per AWS IAM Identity Center, le seguenti azioni sono bloccate:
Tutte le azioni relative alla gestione delle autorizzazioni (ad esempio, sso:) AttachCustomerManagedPolicyReferenceToPermissionSet
Modifiche a utenti, gruppi e appartenenze per Identity Store AWS
Gestione dei tag
AWS Restrizioni delle organizzazioni
Per AWS le organizzazioni, saranno consentite solo le azioni di lettura.
Convalide aggiuntive specifiche del servizio
Le azioni che acquisiscono segreti o credenziali, come glue: GetConnection o redshift:, devono avere condizioni che corrispondano agli ARN completiGetClusterCredentials, ai prefissi ARN o ai tag
Per Amazon Redshift: redshift: GetClusterCredentials è consentito solo su un nome di database specifico e redshift: è consentito solo su un nome di gruppo di lavoro specifico GetClusterCredentialsWithIAM
Nota
Quando gestisci le risorse IAM nell'account, ti consigliamo di utilizzare un percorso che indichi il tuo nome, ad esempio arn:aws:iam: :111122223333:. role/partner com/rolename. Ciò contribuirà a differenziare le risorse associate all'integrazione e a facilitare la scoperta, l'audit e l'analisi per i clienti.
Cross-account requisiti di accesso
Le dichiarazioni che potenzialmente consentono l'accesso tra più account devono includere almeno uno dei seguenti:
Una condizione che specifica l'account o l'organizzazione della risorsa (ad esempio, aws: ResourceOrgId corrispondente a uno o più valori previsti)
Un campo Risorsa che include un account specifico (ad esempio, arn:aws:sqs: *:111122223333: *)
Un campo Resource che include un account non wildcard e un nome completo della risorsa (ad esempio, arn:aws:s3: ::full-bucket-name)
Nota
Cross-account l'accesso è una funzionalità sensibile che richiede una chiara giustificazione aziendale. AWS esaminerà attentamente la necessità dell'accesso tra più account durante il processo di onboarding.