View a markdown version of this page

AWSSupport-TroubleshootS3AccessSameAccount - AWS Systems Manager Riferimento al runbook dell’automazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWSSupport-TroubleshootS3AccessSameAccount

Descrizione

Il AWSSupport-TroubleshootS3AccessSameAccount runbook aiuta a diagnosticare i problemi di accesso negato ad Amazon Simple Storage Service (Amazon S3) nelle operazioni relative a bucket o oggetti valutando il livello di accesso concesso all'identità (utente o ruolo) del AWS Identity and Access Management richiedente (IAM) sulla risorsa Amazon S3. Il runbook valuta tutte le policy di accesso, le policy utente e le policy basate sulle risorse pertinenti (bucket policy, bucket ACL e object ACL) associate alla risorsa Amazon S3 e all'utente o ruolo IAM specificato nei parametri di input.

Importante

Puoi utilizzare questo runbook per valutare i problemi di accesso negato solo se il richiedente si trova nello stesso AWS account del bucket o dell'oggetto Amazon S3.

Assicurati che l'utente o l'utente che esegue questo runbook disponga delle autorizzazioni necessarie AutomationAssumeRole per le politiche relative alle risorse e alla configurazione get/list dei metadati. bucket/key

Se è presente un NotPrincipal elemento nella Resource Policy, il runbook genererà un errore durante la fase. PolicyModifier

Come funziona?

Il runbook esegue le seguenti valutazioni:

  • Verifica l'esistenza dell'utente o del ruolo IAM e decostruisce l'ARN per identificarne i componenti chiave.

  • Verifica se la risorsa Amazon S3 (bucket o oggetto) esiste e restituisce il nome del bucket e della chiave.

  • Verifica che i user/role e bucket/object siano nello stesso account. AWS

  • Recupera le configurazioni ACL del bucket e dell'oggetto, se applicabile.

  • Recupera le policy IAM associate all'utente o al ruolo.

  • Recupera le policy dei bucket, se esistono.

  • Se applicabile, recupera le politiche AWS KMS chiave per gli oggetti crittografati.

  • Se applicabile, recupera le policy degli endpoint VPC.

  • Recupera AWS le Organizations Service Control Policies (SCP), se fornite.

  • Valuta insieme tutte le politiche per determinare le autorizzazioni effettive per l'azione specificata.

Esegui questa automazione (console)

Tipo di documento

Automazione

Proprietario

Amazon

Piattaforme

/

Autorizzazioni IAM richieste

Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.

  • ec2:DescribeVpcEndpoints(se è specificato un endpoint VPC)

  • iam:GetGroupPolicy

  • iam:GetPolicy

  • iam:GetPolicyVersion

  • iam:GetRole

  • iam:GetRolePolicy

  • iam:GetUser

  • iam:GetUserPolicy

  • iam:ListAttachedRolePolicies

  • iam:ListAttachedUserPolicies

  • iam:ListGroupsForUser

  • iam:ListRolePolicies

  • iam:ListUserPolicies

  • iam:SimulatePrincipalPolicy

  • kms:GetKeyPolicy(se viene utilizzata la crittografia KMS)

  • s3:GetBucketAcl

  • s3:GetBucketLocation

  • s3:GetBucketPolicy

  • s3:GetObjectAcl

  • s3:GetObjectVersion

  • s3:ListBucket

Policy IAM di esempio:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeVpcEndpoints", "iam:GetGroupPolicy", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:GetUser", "iam:GetUserPolicy", "iam:ListAttachedRolePolicies", "iam:ListAttachedUserPolicies", "iam:ListGroupsForUser", "iam:ListRolePolicies", "iam:ListUserPolicies", "iam:SimulatePrincipalPolicy", "kms:GetKeyPolicy", "s3:GetBucketAcl", "s3:GetBucketLocation", "s3:GetBucketPolicy", "s3:GetObjectAcl", "s3:GetObjectVersion", "s3:ListBucket" ], "Resource": "*" } ] }

Istruzioni

Segui questi passaggi per configurare l'automazione:

  1. Accedere AWSSupport-TroubleshootS3AccessSameAccounta Systems Manager nella sezione Documenti.

  2. Seleziona Execute automation (Esegui automazione).

  3. Per i parametri di input, immettete quanto segue:

    • AutomationAssumeRole (Facoltativo):

      L'Amazon Resource Name (ARN) del ruolo IAM che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente.

    • S3ResourceArn (Obbligatorio):

      L'ARN della tua risorsa Amazon S3 (bucket o chiave). Per operazioni sugli oggetti come PutObject oGetObject, fornite l'ARN dell'oggetto. Esempio:arn:aws:s3:::bucket_name, oarn:aws:s3:::bucket_name/key_name.

    • Azione S3 (obbligatorio):

      L'Amazon S3 Action per cui desideri che il runbook valuti il contesto di accesso. Assicurati di fornire il tipo di risorsa Amazon S3 corrispondente (bucket o oggetto) per l'azione specifica. Gli esempi includono:GetObject,PutObject, DeleteObjectGetBucketAcl, ecc.

    • RequesterArn (Obbligatorio):

      L'ARN IAM Principal (utente o ruolo) per il quale desideri trovare il livello di accesso sulla risorsa Amazon S3 specifica. Ad esempio: arn:aws:iam::123456789012:user/user_name o arn:aws:iam::123456789012:role/example-role.

    • RequesterRoleSessionName (Facoltativo):

      Il nome di sessione del ruolo assunto, nel caso in cui IAM ARN sia un ruolo e si desideri fornire un nome di sessione specifico.

    • S3ObjectVersionId (Facoltativo):

      Se l'oggetto ha più versioni, questo parametro consente di specificare la versione specifica dell'oggetto di cui si desidera valutare il contesto di accesso.

    • KmsKeyArn (Facoltativo):

      L'ARN AWS KMS chiave se è rilevante per l'azione (esempio:CompleteMultipartUpload,CopyObject, CreateMultipartUploadPutObject, ecc.). Nota: il runbook non supporta la specificazione di una AWS KMS chiave in un account diverso. AWS

    • VpcEndpointId (Facoltativo):

      L'ID dell'endpoint del cloud privato virtuale (VPC) relativo alla valutazione dell'accesso. Le policy dei bucket di Amazon S3 possono controllare l'accesso ai bucket da endpoint VPC specifici.

    • ContextKeyList (Facoltativo):

      Elenco delle chiavi di condizione e valori corrispondenti rispetto alla valutazione della politica. Ad esempio: [{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}].

    • Politica SCP (opzionale):

      La AWS Organizations Service Control Policy (SCP) nel caso in cui si desideri che il runbook valuti l'input rispetto a una particolare politica SCP. Questo non è necessario e viene ignorato quando si esegue questo runbook dall'account di gestione dell'organizzazione.

  4. Seleziona Esegui.

  5. L'automazione viene avviata.

  6. Il documento esegue le seguenti operazioni:

    • IAMCheckTypeset:

      Verifica l'esistenza dell'utente o del ruolo IAM e decostruisce l'ARN per identificarne i componenti chiave.

    • ResourceTypeCheck:

      Verifica se la risorsa Amazon S3 (bucket o oggetto) esiste e restituisce il nome del bucket e della chiave.

    • UaBoOoAccountCheck:

      Verifica che i user/role e bucket/object siano nello stesso account. AWS

    • KeyDetailsChecker:

      Recupera i dettagli sull'oggetto Amazon S3 se la risorsa è un oggetto.

    • ACLBucketCheck:

      Recupera la configurazione ACL del bucket.

    • ConditionSetter:

      Imposta le chiavi delle condizioni per la valutazione delle politiche.

    • FetchIAMPolicy:

      Recupera le politiche IAM allegate all'utente o al ruolo.

    • branchOnACLCheck:

      Determina se l'ACL dell'oggetto deve essere controllato.

    • FetchBucketPolicy:

      Recupera la policy del bucket, se esiste.

    • branchOnKMSCheck:

      Determina se AWS KMS la politica chiave deve essere valutata.

    • FetchKMSPolicy:

      Recupera la politica AWS KMS chiave, se applicabile.

    • branchOnVPCeCheck:

      Determina se è necessario valutare la policy degli endpoint VPC.

    • FetchVPCePolicy:

      Recupera la policy degli endpoint VPC, se applicabile.

    • FetchSCPPolicy:

      Recupera l' AWS Organizations SCP, se fornito.

    • PolicyModifier:

      Modifica e prepara tutte le politiche per la valutazione.

    • EvaluatePolicy:

      Valuta insieme tutte le politiche per determinare le autorizzazioni effettive per l'azione specificata.

  7. Dopo il completamento, consulta la sezione Output per i risultati dettagliati dell'esecuzione.

Riferimenti

Systems Manager Automation