Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWSSupport-ContainS3Resource
Descrizione
Il AWSSupport-ContainS3Resource runbook fornisce una soluzione automatizzata per la procedura descritta nell'articolo Support Automation Workflow (SAW) Runbook: Contain a Compromise Amazon S3 Bucket AWS
Importante
-
Questo runbook esegue varie operazioni che richiedono privilegi elevati, come la modifica delle policy dei bucket Amazon S3, dei tag e delle configurazioni di accesso pubblico. Queste azioni potrebbero potenzialmente portare a un'escalation dei privilegi o influire su altri carichi di lavoro che dipendono dal bucket Amazon S3 di destinazione. È necessario esaminare le autorizzazioni concesse al ruolo specificato dal
AutomationAssumeRoleparametro e assicurarsi che siano appropriate per il caso d'uso previsto. Puoi fare riferimento alla seguente AWS documentazione per ulteriori informazioni sulle autorizzazioni IAM:.Identity and Access Management (IAM) PermissionsAWS AWS Systems Manager Automation Permissions -
Questo runbook esegue azioni mutative che potrebbero potenzialmente causare indisponibilità o interruzioni dei carichi di lavoro. In particolare, l'
Containazione blocca tutti gli accessi al bucket Amazon S3 specificato, ad eccezione dei ruoli specificati nel parametro.SecureRolesCiò potrebbe influire su qualsiasi applicazione o servizio che si basa sul bucket Amazon S3 mirato. -
Durante l'
Containazione, questo runbook può creare un bucket Amazon S3 aggiuntivo (specificato dalBackupS3BucketNameparametro) per archiviare il backup della configurazione del bucket originale, se non esiste già. -
Se il
Actionparametro è impostato suRestore, questo runbook tenta di ripristinare la configurazione del bucket Amazon S3 allo stato originale in base al backup archiviato nel bucket.BackupS3BucketNameTuttavia, esiste il rischio che il processo di ripristino non riesca, lasciando il bucket Amazon S3 in uno stato incoerente. Il runbook fornisce istruzioni per il ripristino manuale in caso di tali errori, ma dovresti essere pronto a gestire potenziali problemi durante il processo di ripristino.
Si consiglia di esaminare attentamente il runbook, comprenderne i potenziali impatti e testarlo in un ambiente non di produzione prima di eseguirlo nell'ambiente di produzione.
Come funziona?
Questo runbook funziona in modo diverso in base al tipo di risorsa e all'azione:
-
Per Amazon S3 General Purpose Bucket
Containment: l'automazione blocca l'accesso pubblico al bucket, disabilita la configurazione ACL, impone la proprietà del Bucket Owner Object e applica una politica restrittiva del bucket che nega tutte le azioni di Amazon S3 al bucket ad eccezione dei ruoli IAM consentiti elencati. -
Per Amazon S3 General Purpose Object
Containment: l'automazione blocca l'accesso pubblico al bucket, disabilita la configurazione ACL, impone la proprietà del bucket Owner Object e applica una politica restrittiva del bucket che nega tutte le azioni Amazon S3 sull'oggetto ad eccezione dei ruoli IAM consentiti elencati. -
Per Amazon S3 Directory Bucket
Containment: l'automazione applica una politica restrittiva sui bucket che nega tutte le azioni di Amazon S3 al bucket ad eccezione dei ruoli IAM consentiti nell'elenco. -
Per Amazon S3 General Purpose Bucket
Restore: l'automazione ripristina la configurazione Block Public Access, la configurazione Bucket ACL, la proprietà del Bucket Owner Object e la Bucket Policy alla configurazione iniziale prima del contenimento. -
Per Amazon S3 General Purpose Object
Restore: l'automazione ripristina la configurazione Block Public Access, la configurazione Bucket ACL, la configurazione Object ACL, la proprietà Bucket Owner Object e la Bucket Policy alla configurazione iniziale prima del contenimento. -
Per Amazon S3 Directory Bucket
Restore: l'automazione ripristina la policy del bucket alla configurazione iniziale prima del contenimento.
Esegui questa automazione (console)
Tipo di documento
Automazione
Proprietario
Amazon
Platform (Piattaforma)
/
Autorizzazioni IAM richieste
Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
-
s3: CreateBucket
-
s3: DeleteBucketPolicy
-
s3: DeleteObjectTagging
-
s3: GetAccountPublicAccessBlock
-
s3: GetBucketAcl
-
s3: GetBucketLocation
-
s3: GetBucketOwnershipControls
-
s3: GetBucketPolicy
-
s3: GetBucketPolicyStatus
-
s3: GetBucketTagging
-
s3: GetEncryptionConfiguration
-
s3: GetObject
-
s3: GetObjectAcl
-
s3: GetObjectTagging
-
s3: GetReplicationConfiguration
-
s3: ListBucket
-
s3: PutAccountPublicAccessBlock
-
s3: ACL PutBucket
-
s3: PutBucketOwnershipControls
-
s3: PutBucketPolicy
-
s3: PutBucketPublicAccessBlock
-
s3: PutBucketTagging
-
s3: PutBucketVersioning
-
s3: PutObject
-
s3: PutObjectAcl
-
s3 express: CreateSession
-
s3 express: DeleteBucketPolicy
-
s3 express: GetBucketPolicy
-
s3 express: PutBucketPolicy
-
sms: DescribeAutomationExecutions
Ecco un esempio di policy IAM che concede le autorizzazioni necessarie per: AutomationAssumeRole
Istruzioni
Segui questi passaggi per configurare l'automazione:
-
Accedi
AWSSupport-ContainS3Resourcea Systems Manager in Documenti. -
Seleziona Execute automation (Esegui automazione).
-
Per i parametri di input, inserisci quanto segue:
-
BucketName (Obbligatorio):
-
Descrizione: (obbligatorio) Il nome del bucket Amazon S3.
-
Tipo:
AWS::S3::Bucket::Name
-
-
Azione (obbligatoria):
-
Descrizione: (Obbligatorio) Seleziona
Containper isolare la risorsa Amazon S3 oRestoreper provare a ripristinare la configurazione della risorsa allo stato originale da un backup precedente. -
Tipo: stringa
-
Valori consentiti:
Contain|Restore
-
-
DryRun (Facoltativo):
-
Descrizione: (Facoltativo) Se impostata su true, l'automazione non apporterà alcuna modifica alla risorsa Amazon S3 di destinazione, ma restituirà ciò che avrebbe tentato di modificare. Valore predefinito: true.
-
Tipo: Booleano
-
Valori consentiti:
true|false
-
-
BucketKeyName (Facoltativo):
-
Descrizione: (Facoltativo) La chiave dell'oggetto Amazon S3 che desideri contenere o ripristinare. Utilizzata durante il contenimento a livello di oggetto.
-
Tipo: stringa
-
Modello consentito:
^[a-zA-Z0-9\\.\\-_\\\\!*'()/]{0,1024}$
-
-
BucketRestrictAccess(Condizionale):
-
Descrizione: (condizionale) L'ARN degli utenti o dei ruoli IAM a cui sarà consentito l'accesso alla risorsa Amazon S3 di destinazione dopo aver eseguito le azioni di contenimento. Questo parametro è obbligatorio quando
Actionè impostato su.Contain -
Tipo: StringList
-
Schema consentito:
^$|^arn:(aws|aws-cn|aws-us-gov|aws-iso(-[a-z])?):iam::[0-9]{12}:(role|user)\\/[\\w+\\/=,.@-]+$
-
-
TagIdentifier (Facoltativo):
-
Descrizione: (Facoltativo) Un tag nel formato Key=BatchId, Value=78925 che verrà aggiunto alle risorse create o modificate da questo runbook durante il flusso di lavoro di contenimento.
-
Tipo: stringa
-
Modello consentito:
^$|^[Kk][Ee][Yy]=[\\+\\-\\=\\.\\_\\:\\/@a-zA-Z0-9]{1,128},[Vv][Aa][Ll][Uu][Ee]=[\\+\\-\\=\\.\\_\\:\\/@a-zA-Z0-9]{0,128}$
-
-
BackupS3BucketName (Condizionale):
-
Descrizione: (condizionale) Il bucket Amazon S3 per il backup della configurazione della risorsa di destinazione quando
Actionè impostataContaino per ripristinare la configurazione da quando è impostata.ActionRestore -
Tipo:
AWS::S3::Bucket::Name
-
-
BackupS3KeyName (Condizionale):
-
Descrizione: (Condizionale) Se
Actionimpostato suRestore, specifica la chiave Amazon S3 che l'automazione utilizzerà per tentare di ripristinare la configurazione della risorsa di destinazione. -
Tipo: stringa
-
Modello consentito:
^[a-zA-Z0-9\\.\\-_\\\\!*'()/]{0,1024}$
-
-
BackupS3BucketAccess(Condizionale):
-
Descrizione: (condizionale) L'ARN degli utenti o dei ruoli IAM a cui sarà consentito l'accesso al bucket Amazon S3 di backup dopo aver eseguito le azioni di contenimento. Questo parametro è obbligatorio quando è.
ActionContain -
Tipo: StringList
-
Schema consentito:
^$|^arn:(aws|aws-cn|aws-us-gov|aws-iso(-[a-z])?):iam::[0-9]{12}:(role|user)\\/[\\w+\\/=,.@-]+$
-
-
AutomationAssumeRole (Facoltativo):
-
Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo IAM che consente a Systems Manager Automation di eseguire le azioni per tuo conto.
-
Tipo:
AWS::IAM::Role::Arn
-
-
-
Seleziona Esegui.
-
L'automazione viene avviata.
-
Il documento esegue i seguenti passaggi:
-
convalidare RequiredInputs
Convalida i parametri di input di automazione richiesti in base all'azione specificata.
-
asserire BucketExists
Verifica se il bucket Amazon S3 di destinazione esiste ed è accessibile.
-
backup BucketPreChecks
Verifica se il bucket Amazon S3 di backup concede potenzialmente l'accesso pubblico in lettura o scrittura ai suoi oggetti.
-
backup TargetBucketMetadata
Descrive la configurazione corrente del bucket Amazon S3 di destinazione e carica il backup nel bucket Amazon S3 di backup specificato.
-
ContainBucket
Esegue operazioni a livello di bucket per contenere il bucket Amazon S3 di destinazione.
-
BranchOnActionAndMode
Suddivide l'automazione in base ai parametri di input Action e. DryRun
-
RestoreInstanceConfiguration
Ripristina la configurazione del bucket Amazon S3 dal backup.
-
contenere FinalOutput
Consolida l'attività di contenimento in un formato leggibile.
-
ReportContain
Fornisce i dettagli del funzionamento a secco per le azioni di contenimento.
-
ReportRestore
Fornisce i dettagli del funzionamento a secco per le azioni di ripristino.
-
ReportRestoreFailure
Fornisce istruzioni per ripristinare la configurazione originale del bucket Amazon S3 durante uno scenario di errore del flusso di lavoro di ripristino.
-
ReportContainmentFailure
Fornisce istruzioni per ripristinare la configurazione originale del bucket Amazon S3 durante uno scenario di errore del flusso di lavoro di contenimento.
-
FinalOutput
Fornisce i dettagli delle azioni di contenimento.
-
-
Al termine dell'esecuzione, consulta la sezione Output per i risultati dettagliati dell'esecuzione:
-
ContainFinalOutput.Output
Visualizza i dettagli delle azioni di contenimento eseguite da questo runbook quando
DryRunè impostato su False. -
RestoreFinalOutput.Output
Restituisce i dettagli delle azioni di ripristino eseguite da questo runbook quando
DryRunè impostato su False. -
ContainS3ResourceDryRun.Output
Restituisce i dettagli delle azioni di contenimento eseguite da questo runbook quando
DryRunè impostato su True. -
RestoreS3ResourceDryRun.Output
Restituisce i dettagli delle azioni di ripristino eseguite da questo runbook quando
DryRunè impostato su True. -
ReportContainmentFailure.Output
Fornisce istruzioni per ripristinare la configurazione originale della risorsa Amazon S3 di destinazione durante uno scenario di errore del flusso di lavoro di contenimento.
-
ReportRestoreFailure.Output
Fornisce istruzioni per ripristinare la configurazione originale della risorsa Amazon S3 di destinazione durante uno scenario di errore del flusso di lavoro di ripristino.
-
Riferimenti
Systems Manager Automation