Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Politiche chiave KMS per le integrazioni di ticketing di Security Hub
Quando si utilizzano chiavi KMS gestite dal cliente con integrazioni di ticketing Security Hub, è necessario aggiungere politiche aggiuntive alla chiave KMS per consentire a Security Hub di interagire con la chiave. Inoltre, è necessario aggiungere politiche che consentano al principale che aggiunge la chiave alle autorizzazioni del connettore Security Hub di accedere alla chiave.
Politica sulle autorizzazioni di Security Hub
La seguente politica delinea le autorizzazioni necessarie a Security Hub per poter accedere e utilizzare la chiave KMS associata a Jira e ai connettori. ServiceNow Questa policy deve essere aggiunta a ogni chiave KMS associata a un connettore Security Hub.
La policy contiene le seguenti autorizzazioni:
-
Consente a Security Hub di proteggere, accedere temporaneamente o aggiornare i token utilizzati per comunicare con le integrazioni di ticketing, utilizzando la chiave. Le autorizzazioni sono limitate alle operazioni relative a specifici connettori Security Hub tramite il blocco di condizioni che verifica l'ARN di origine e il contesto di crittografia.
-
Consente a Security Hub di leggere i metadati sulla chiave KMS consentendone l'operazione.
DescribeKeyQuesta autorizzazione è necessaria affinché Security Hub verifichi lo stato e la configurazione della chiave. L'accesso è limitato a connettori Security Hub specifici tramite la condizione ARN di origine.
{ "Sid": "Allow Security Hub access to the customer managed key", "Effect": "Allow", "Principal": { "Service": "connector.securityhub.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:securityhub:Region:AccountId:connectorv2/*" }, "StringLike": { "kms:EncryptionContext:aws:securityhub:connectorV2Arn": "arn:aws:securityhub:Region:AccountId:connectorv2/*", "kms:EncryptionContext:aws:securityhub:providerName": "CloudProviderName" } } }, { "Sid": "Allow Security Hub read access to the customer managed key", "Effect": "Allow", "Principal": { "Service": "connector.securityhub.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:securityhub:Region:AccountId:connectorv2/*" } } }
Modifica la policy sostituendo i seguenti valori nell'esempio di policy:
-
Sostituisci
CloudProviderNameconJIRA_CLOUDoSERVICENOW -
Sostituisci
AccountIdcon l'ID dell'account in cui stai creando il connettore Security Hub. -
Sostituiscilo
Regioncon la tua AWS regione (ad esempio,us-east-1).
Accesso principale IAM per le operazioni di Security Hub
Qualsiasi principale che assegna chiavi KMS gestite dal cliente a un connettore Security Hub deve disporre delle autorizzazioni per eseguire le operazioni chiave (descrizione, generazione, decrittografia, ricrittografia ed elenco degli alias) per la chiave da aggiungere al connettore. Questo CreateTicket vale per le API V2 e V2. CreateConnector La seguente dichiarazione politica deve essere inclusa come parte della politica per tutti i principali che interagiscono con queste API.
{ "Sid": "Allow permissions to access key through Security Hub", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountId:role/RoleName" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": [ "securityhub.Region.amazonaws.com" ] }, "StringLike": { "kms:EncryptionContext:aws:securityhub:providerName": "CloudProviderName" } } }, { "Sid": "Allow read permissions to access key through Security Hub", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountId:role/RoleName" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": [ "securityhub.Region.amazonaws.com" ] } } }
Modifica la policy sostituendo i seguenti valori nell'esempio di policy:
-
Sostituisci
RoleNamecon il nome del ruolo IAM che effettua chiamate a Security Hub. -
Sostituisci
CloudProviderNameconJIRA_CLOUDoSERVICENOW. -
Sostituisci
AccountIdcon l'ID dell'account in cui stai creando il connettore Security Hub. -
Sostituiscilo
Regioncon la tua AWS regione (ad esempio,us-east-1).