Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWSSupport-TroubleshootS3AccessSameAccount
Descrizione
Il AWSSupport-TroubleshootS3AccessSameAccount runbook aiuta a diagnosticare i problemi di accesso negato ad Amazon Simple Storage Service (Amazon S3) nelle operazioni relative a bucket o oggetti valutando il livello di accesso concesso all'identità (utente o ruolo) del AWS Identity and Access Management richiedente (IAM) sulla risorsa Amazon S3. Il runbook valuta tutte le policy di accesso, le policy utente e le policy basate sulle risorse pertinenti (bucket policy, bucket ACL e object ACL) associate alla risorsa Amazon S3 e all'utente o ruolo IAM specificato nei parametri di input.
Importante
Puoi utilizzare questo runbook per valutare i problemi di accesso negato solo se il richiedente si trova nello stesso AWS account del bucket o dell'oggetto Amazon S3.
Assicurati che l'utente o l'utente che esegue questo runbook disponga delle autorizzazioni necessarie AutomationAssumeRole per le politiche relative alle risorse e alla configurazione get/list dei metadati. bucket/key
Se è presente un NotPrincipal elemento nella Resource Policy, il runbook genererà un errore durante la fase. PolicyModifier
Come funziona?
Il runbook esegue le seguenti valutazioni:
Verifica l'esistenza dell'utente o del ruolo IAM e decostruisce l'ARN per identificarne i componenti chiave.
Verifica se la risorsa Amazon S3 (bucket o oggetto) esiste e restituisce il nome del bucket e della chiave.
Verifica che i user/role e bucket/object siano nello stesso account. AWS
Recupera le configurazioni ACL del bucket e dell'oggetto, se applicabile.
Recupera le policy IAM associate all'utente o al ruolo.
Recupera le policy dei bucket, se esistono.
Se applicabile, recupera le politiche AWS KMS chiave per gli oggetti crittografati.
Se applicabile, recupera le policy degli endpoint VPC.
Recupera AWS le Organizations Service Control Policies (SCP), se fornite.
Valuta insieme tutte le politiche per determinare le autorizzazioni effettive per l'azione specificata.
Esegui questa automazione (console)
Tipo di documento
Automazione
Proprietario
Amazon
Piattaforme
/
Autorizzazioni IAM richieste
Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
ec2:DescribeVpcEndpoints(se è specificato un endpoint VPC)iam:GetGroupPolicyiam:GetPolicyiam:GetPolicyVersioniam:GetRoleiam:GetRolePolicyiam:GetUseriam:GetUserPolicyiam:ListAttachedRolePoliciesiam:ListAttachedUserPoliciesiam:ListGroupsForUseriam:ListRolePoliciesiam:ListUserPoliciesiam:SimulatePrincipalPolicykms:GetKeyPolicy(se viene utilizzata la crittografia KMS)s3:GetBucketAcls3:GetBucketLocations3:GetBucketPolicys3:GetObjectAcls3:GetObjectVersions3:ListBucket
Policy IAM di esempio:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeVpcEndpoints", "iam:GetGroupPolicy", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:GetUser", "iam:GetUserPolicy", "iam:ListAttachedRolePolicies", "iam:ListAttachedUserPolicies", "iam:ListGroupsForUser", "iam:ListRolePolicies", "iam:ListUserPolicies", "iam:SimulatePrincipalPolicy", "kms:GetKeyPolicy", "s3:GetBucketAcl", "s3:GetBucketLocation", "s3:GetBucketPolicy", "s3:GetObjectAcl", "s3:GetObjectVersion", "s3:ListBucket" ], "Resource": "*" } ] }
Istruzioni
Segui questi passaggi per configurare l'automazione:
-
Accedere
AWSSupport-TroubleshootS3AccessSameAccounta Systems Manager nella sezione Documenti. -
Seleziona Execute automation (Esegui automazione).
-
Per i parametri di input, immettete quanto segue:
-
AutomationAssumeRole (Facoltativo):
L'Amazon Resource Name (ARN) del ruolo IAM che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente.
-
S3ResourceArn (Obbligatorio):
L'ARN della tua risorsa Amazon S3 (bucket o chiave). Per operazioni sugli oggetti come
PutObjectoGetObject, fornite l'ARN dell'oggetto. Esempio:arn:aws:s3:::bucket_name, oarn:aws:s3:::bucket_name/key_name. -
Azione S3 (obbligatorio):
L'Amazon S3 Action per cui desideri che il runbook valuti il contesto di accesso. Assicurati di fornire il tipo di risorsa Amazon S3 corrispondente (bucket o oggetto) per l'azione specifica. Gli esempi includono:
GetObject,PutObject,DeleteObjectGetBucketAcl, ecc. -
RequesterArn (Obbligatorio):
L'ARN IAM Principal (utente o ruolo) per il quale desideri trovare il livello di accesso sulla risorsa Amazon S3 specifica. Ad esempio:
arn:aws:iam::123456789012:user/user_nameoarn:aws:iam::123456789012:role/example-role. -
RequesterRoleSessionName (Facoltativo):
Il nome di sessione del ruolo assunto, nel caso in cui IAM ARN sia un ruolo e si desideri fornire un nome di sessione specifico.
-
S3ObjectVersionId (Facoltativo):
Se l'oggetto ha più versioni, questo parametro consente di specificare la versione specifica dell'oggetto di cui si desidera valutare il contesto di accesso.
-
KmsKeyArn (Facoltativo):
L'ARN AWS KMS chiave se è rilevante per l'azione (esempio:
CompleteMultipartUpload,CopyObject,CreateMultipartUploadPutObject, ecc.). Nota: il runbook non supporta la specificazione di una AWS KMS chiave in un account diverso. AWS -
VpcEndpointId (Facoltativo):
L'ID dell'endpoint del cloud privato virtuale (VPC) relativo alla valutazione dell'accesso. Le policy dei bucket di Amazon S3 possono controllare l'accesso ai bucket da endpoint VPC specifici.
-
ContextKeyList (Facoltativo):
Elenco delle chiavi di condizione e valori corrispondenti rispetto alla valutazione della politica. Ad esempio:
[{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}]. -
Politica SCP (opzionale):
La AWS Organizations Service Control Policy (SCP) nel caso in cui si desideri che il runbook valuti l'input rispetto a una particolare politica SCP. Questo non è necessario e viene ignorato quando si esegue questo runbook dall'account di gestione dell'organizzazione.
-
-
Seleziona Esegui.
-
L'automazione viene avviata.
-
Il documento esegue le seguenti operazioni:
-
IAMCheckTypeset:Verifica l'esistenza dell'utente o del ruolo IAM e decostruisce l'ARN per identificarne i componenti chiave.
-
ResourceTypeCheck:Verifica se la risorsa Amazon S3 (bucket o oggetto) esiste e restituisce il nome del bucket e della chiave.
-
UaBoOoAccountCheck:Verifica che i user/role e bucket/object siano nello stesso account. AWS
-
KeyDetailsChecker:Recupera i dettagli sull'oggetto Amazon S3 se la risorsa è un oggetto.
-
ACLBucketCheck:Recupera la configurazione ACL del bucket.
-
ConditionSetter:Imposta le chiavi delle condizioni per la valutazione delle politiche.
-
FetchIAMPolicy:Recupera le politiche IAM allegate all'utente o al ruolo.
-
branchOnACLCheck:Determina se l'ACL dell'oggetto deve essere controllato.
-
FetchBucketPolicy:Recupera la policy del bucket, se esiste.
-
branchOnKMSCheck:Determina se AWS KMS la politica chiave deve essere valutata.
-
FetchKMSPolicy:Recupera la politica AWS KMS chiave, se applicabile.
-
branchOnVPCeCheck:Determina se è necessario valutare la policy degli endpoint VPC.
-
FetchVPCePolicy:Recupera la policy degli endpoint VPC, se applicabile.
-
FetchSCPPolicy:Recupera l' AWS Organizations SCP, se fornito.
-
PolicyModifier:Modifica e prepara tutte le politiche per la valutazione.
-
EvaluatePolicy:Valuta insieme tutte le politiche per determinare le autorizzazioni effettive per l'azione specificata.
-
-
Dopo il completamento, consulta la sezione Output per i risultati dettagliati dell'esecuzione.
Riferimenti
Systems Manager Automation