Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWSSupport-TroubleshootS3AccessSameAccount
Descrizione
Il AWSSupport-TroubleshootS3AccessSameAccount runbook aiuta a diagnosticare i problemi di accesso negato di Amazon Simple Storage Service (Amazon S3) sulle operazioni su bucket o oggetti valutando il livello di accesso concesso all'identità (utente o ruolo) del richiedente AWS Identity and Access Management (IAM) sulla tua risorsa Amazon S3. Il runbook valuta tutte le politiche di accesso, le politiche utente e le politiche basate sulle risorse (bucket policy, bucket ACL e object ACL) associate alla risorsa Amazon S3 e all'utente o ruolo IAM specificato nei parametri di input.
Importante
Puoi utilizzare questo runbook per valutare i problemi di accesso negato solo se il richiedente si trova nello stesso account del bucket o dell'oggetto Amazon S3. AWS
Assicurati che il tuo utente o l'AutomationAssumeRoleutente che esegue questo runbook disponga delle autorizzazioni necessarie per le politiche relative alle risorse e alla configurazione get/list dei metadati. bucket/key
Se è presente un NotPrincipal elemento nella Resource Policy, il runbook genererà un errore nella fase. PolicyModifier
Come funziona?
Il runbook effettua le seguenti valutazioni:
Verifica l'esistenza dell'utente o del ruolo IAM e decostruisce l'ARN per identificarne i componenti chiave.
Verifica se la risorsa Amazon S3 (bucket o oggetto) esiste e restituisce il nome del bucket e della chiave.
Verifica che gli user/role e bucket/object siano nello stesso account. AWS
Recupera le configurazioni ACL del bucket e dell'oggetto, se applicabile.
Recupera le policy IAM associate all'utente o al ruolo.
Recupera le policy dei bucket, se esistono.
Se applicabile, recupera le politiche AWS KMS chiave per gli oggetti crittografati.
Se applicabile, recupera le policy degli endpoint VPC.
Recupera AWS le policy di controllo dei servizi (SCP) delle organizzazioni, se fornite.
Valuta tutte le politiche insieme per determinare le autorizzazioni effettive per l'azione specificata.
Esegui questa automazione (console)
Tipo di documento
Automazione
Proprietario
Amazon
Piattaforme
/
Autorizzazioni IAM richieste
Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
ec2:DescribeVpcEndpoints(se viene specificato l'endpoint VPC)iam:GetGroupPolicyiam:GetPolicyiam:GetPolicyVersioniam:GetRoleiam:GetRolePolicyiam:GetUseriam:GetUserPolicyiam:ListAttachedRolePoliciesiam:ListAttachedUserPoliciesiam:ListGroupsForUseriam:ListRolePoliciesiam:ListUserPoliciesiam:SimulatePrincipalPolicykms:GetKeyPolicy(se viene utilizzata la crittografia KMS)s3:GetBucketAcls3:GetBucketLocations3:GetBucketPolicys3:GetObjectAcls3:GetObjectVersions3:ListBucket
Policy IAM di esempio:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeVpcEndpoints", "iam:GetGroupPolicy", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:GetUser", "iam:GetUserPolicy", "iam:ListAttachedRolePolicies", "iam:ListAttachedUserPolicies", "iam:ListGroupsForUser", "iam:ListRolePolicies", "iam:ListUserPolicies", "iam:SimulatePrincipalPolicy", "kms:GetKeyPolicy", "s3:GetBucketAcl", "s3:GetBucketLocation", "s3:GetBucketPolicy", "s3:GetObjectAcl", "s3:GetObjectVersion", "s3:ListBucket" ], "Resource": "*" } ] }
Istruzioni
Segui questi passaggi per configurare l'automazione:
-
Accedi
AWSSupport-TroubleshootS3AccessSameAccounta Systems Manager in Documenti. -
Seleziona Execute automation (Esegui automazione).
-
Per i parametri di input, inserisci quanto segue:
-
AutomationAssumeRole (Facoltativo):
L'Amazon Resource Name (ARN) del ruolo IAM che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le tue autorizzazioni.
-
S3ResourceArn (Obbligatorio):
L'ARN della tua risorsa Amazon S3 (bucket o chiave). Per operazioni su oggetti come
PutObjectoGetObject, fornisci l'ARN dell'oggetto. Esempio:arn:aws:s3:::bucket_name, o.arn:aws:s3:::bucket_name/key_name -
Azione S3 (obbligatoria):
L'Amazon S3 Action per la quale desideri che il runbook valuti il contesto di accesso. Assicurati di fornire il tipo di risorsa Amazon S3 corrispondente (bucket o oggetto) per l'azione specifica. Gli esempi includono:
GetObject,PutObject,DeleteObjectGetBucketAcl, ecc. -
RequesterArn (Obbligatorio):
L'ARN IAM Principal (utente o ruolo) per il quale desideri trovare il livello di accesso sulla specifica risorsa Amazon S3. Ad esempio:
arn:aws:iam::123456789012:user/user_nameoarn:aws:iam::123456789012:role/example-role. -
RequesterRoleSessionName (Facoltativo):
Il nome della sessione del ruolo assunto, nel caso in cui l'ARN IAM sia un ruolo e si desideri fornire un nome di sessione specifico.
-
S3ObjectVersionId (Facoltativo):
Se l'oggetto ha più versioni, questo parametro consente di specificare la versione specifica dell'oggetto di cui si desidera valutare il contesto di accesso.
-
KmsKeyArn (Facoltativo):
L'ARN AWS KMS chiave se è rilevante per l'azione (esempio:
CompleteMultipartUpload,CopyObject,CreateMultipartUpload,PutObject, ecc.). Nota: il runbook non supporta la specificazione di una AWS KMS chiave in un altro account. AWS -
VpcEndpointId (Facoltativo):
L'ID dell'endpoint del cloud privato virtuale (VPC) relativo alla valutazione dell'accesso. Le policy dei bucket di Amazon S3 possono controllare l'accesso ai bucket da specifici endpoint VPC.
-
ContextKeyList (Facoltativo):
Elenco delle chiavi di condizione e valori corrispondenti rispetto alla valutazione della politica. Ad esempio:
[{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}]. -
Politica SCP (opzionale):
La Policy di controllo dei servizi dell' AWS organizzazione (SCP) nel caso in cui si desideri che il runbook valuti l'input rispetto a una particolare politica SCP. Questo non è necessario e viene ignorato quando si esegue questo runbook dall'account di gestione dell'organizzazione.
-
-
Seleziona Esegui.
-
L'automazione viene avviata.
-
Il documento esegue i seguenti passaggi:
-
IAMCheckTypeset:Verifica l'esistenza dell'utente o del ruolo IAM e decostruisce l'ARN per identificarne i componenti chiave.
-
ResourceTypeCheck:Verifica se la risorsa Amazon S3 (bucket o oggetto) esiste e restituisce il nome del bucket e della chiave.
-
UaBoOoAccountCheck:Verifica che gli user/role e bucket/object siano nello stesso account. AWS
-
KeyDetailsChecker:Recupera i dettagli sull'oggetto Amazon S3 se la risorsa è un oggetto.
-
ACLBucketCheck:Recupera la configurazione ACL del bucket.
-
ConditionSetter:Imposta le chiavi di condizione per la valutazione delle politiche.
-
FetchIAMPolicy:Recupera le policy IAM associate all'utente o al ruolo.
-
branchOnACLCheck:Determina se l'ACL dell'oggetto deve essere controllato.
-
FetchBucketPolicy:Recupera la policy del bucket, se esiste.
-
branchOnKMSCheck:Determina se AWS KMS la politica chiave deve essere valutata.
-
FetchKMSPolicy:Recupera la politica AWS KMS chiave, se applicabile.
-
branchOnVPCeCheck:Determina se la policy degli endpoint VPC deve essere valutata.
-
FetchVPCePolicy:Recupera la policy degli endpoint VPC, se applicabile.
-
FetchSCPPolicy:Recupera l'SCP dell' AWS organizzazione, se fornito.
-
PolicyModifier:Modifica e prepara tutte le politiche per la valutazione.
-
EvaluatePolicy:Valuta tutte le politiche insieme per determinare le autorizzazioni effettive per l'azione specificata.
-
-
Dopo il completamento, consulta la sezione Output per i risultati dettagliati dell'esecuzione.
Riferimenti
Systems Manager Automation