

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# `AWSSupport-TroubleshootS3AccessSameAccount`
<a name="automation-aws-troubleshoots3accesssameaccount"></a>

 **Descrição** 

O `AWSSupport-TroubleshootS3AccessSameAccount` runbook ajuda a diagnosticar problemas de acesso negado ao Amazon Simple Storage Service (Amazon S3) em operações de bucket ou objeto avaliando o nível de acesso concedido à identidade (usuário ou função) do solicitante AWS Identity and Access Management (IAM) em seu recurso do Amazon S3. O runbook avalia todas as políticas de acesso relevantes, políticas de usuário e políticas baseadas em recursos (política de bucket, ACL de bucket e ACL de objeto) associadas ao recurso Amazon S3 e ao usuário ou função do IAM especificado nos parâmetros de entrada.

**Importante**  
Você só pode usar esse runbook para avaliar problemas de acesso negado se o solicitante estiver na mesma AWS conta do bucket ou objeto do Amazon S3.  
Certifique-se de que seu usuário ou o usuário `AutomationAssumeRole` usado para executar esse runbook tenha as permissões necessárias para as políticas de recursos e get/list a configuração de bucket/key metadados relevantes.  
Se houver um `NotPrincipal` elemento na Política de Recursos, o runbook gerará um erro na etapa`PolicyModifier`.

 **Como funciona?** 

O runbook realiza as seguintes avaliações:
+ Verifica a existência do usuário ou da função do IAM e desconstrói o ARN para identificar seus principais componentes.
+ Verifica se o recurso do Amazon S3 (bucket ou objeto) existe e retorna o nome do bucket e da chave.
+ Valida se os user/role e bucket/object estão na mesma AWS conta.
+ Recupera configurações de ACL de bucket e objeto, se aplicável.
+ Busca políticas do IAM anexadas ao usuário ou à função.
+ Recupera políticas de bucket, se elas existirem.
+ Se aplicável, busca políticas de AWS KMS chaves para objetos criptografados.
+ Se aplicável, busca políticas de endpoint de VPC.
+ Recupera AWS as políticas de controle de serviços (SCPs) da organização, se fornecidas.
+ Avalia todas as políticas em conjunto para determinar as permissões efetivas para a ação especificada.

 [Executar esta automação (console)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootS3AccessSameAccount) 

**Tipo de documento**

Automação

**Proprietário**

Amazon

**Plataformas**

/

**Permissões obrigatórias do IAM**

O parâmetro `AutomationAssumeRole` requer as seguintes ações para usar o runbook com êxito.
+ `ec2:DescribeVpcEndpoints`(se o endpoint VPC for especificado)
+ `iam:GetGroupPolicy`
+ `iam:GetPolicy`
+ `iam:GetPolicyVersion`
+ `iam:GetRole`
+ `iam:GetRolePolicy`
+ `iam:GetUser`
+ `iam:GetUserPolicy`
+ `iam:ListAttachedRolePolicies`
+ `iam:ListAttachedUserPolicies`
+ `iam:ListGroupsForUser`
+ `iam:ListRolePolicies`
+ `iam:ListUserPolicies`
+ `iam:SimulatePrincipalPolicy`
+ `kms:GetKeyPolicy`(se a criptografia KMS for usada)
+ `s3:GetBucketAcl`
+ `s3:GetBucketLocation`
+ `s3:GetBucketPolicy`
+ `s3:GetObjectAcl`
+ `s3:GetObjectVersion`
+ `s3:ListBucket`

Exemplo de política do IAM:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeVpcEndpoints",
                "iam:GetGroupPolicy",
                "iam:GetPolicy",
                "iam:GetPolicyVersion",
                "iam:GetRole",
                "iam:GetRolePolicy",
                "iam:GetUser",
                "iam:GetUserPolicy",
                "iam:ListAttachedRolePolicies",
                "iam:ListAttachedUserPolicies",
                "iam:ListGroupsForUser",
                "iam:ListRolePolicies",
                "iam:ListUserPolicies",
                "iam:SimulatePrincipalPolicy",
                "kms:GetKeyPolicy",
                "s3:GetBucketAcl",
                "s3:GetBucketLocation",
                "s3:GetBucketPolicy",
                "s3:GetObjectAcl",
                "s3:GetObjectVersion",
                "s3:ListBucket"
            ],
            "Resource": "*"
        }
    ]
}
```

 **Instruções** 

Siga estas etapas para configurar a automação:

1. Navegue até o [`AWSSupport-TroubleshootS3AccessSameAccount`](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description) Systems Manager em Documentos.

1. Selecione Execute automation (Executar automação).

1. Para os parâmetros de entrada, insira o seguinte:
   + **AutomationAssumeRole (Opcional): **

     O nome de recurso da Amazon (ARN) da função do IAM que permite que o Systems Manager Automation execute as ações em seu nome. Se nenhuma função for especificada, o Systems Manager Automation usará suas permissões.
   + **S3ResourceArn (Obrigatório): **

     O ARN do seu recurso do Amazon S3 (bucket ou chave). Para operações com objetos, como `PutObject` ou`GetObject`, forneça o ARN do objeto. Exemplo:`arn:aws:s3:::bucket_name`, ou`arn:aws:s3:::bucket_name/key_name`.
   + **Ação S3 (obrigatória): **

     A ação do Amazon S3 para a qual você deseja que o runbook avalie o contexto de acesso. Certifique-se de fornecer o tipo de recurso do Amazon S3 correspondente (bucket ou objeto) para a ação específica. Os exemplos incluem:`GetObject`,`PutObject`,`DeleteObject`,`GetBucketAcl`, etc.
   + **RequesterArn (Obrigatório): **

     O ARN principal (usuário ou função) do IAM para o qual você deseja encontrar o nível de acesso no recurso específico do Amazon S3. Por exemplo: `arn:aws:iam::123456789012:user/user_name` ou `arn:aws:iam::123456789012:role/example-role`.
   + **RequesterRoleSessionName (Opcional): **

     O nome da sessão da função assumida, caso o ARN do IAM seja uma função e você queira fornecer um nome de sessão específico.
   + **S3ObjectVersionId (Opcional): **

     Se o objeto tiver várias versões, esse parâmetro permitirá que você especifique a versão específica do objeto que você deseja avaliar no contexto de acesso.
   + **KmsKeyArn (Opcional): **

     O ARN da AWS KMS chave, se for relevante para a ação (exemplo:`CompleteMultipartUpload`,`CopyObject`, `CreateMultipartUpload``PutObject`, etc.). Nota: O runbook não suporta a especificação de uma AWS KMS chave em uma conta diferente AWS .
   + **VpcEndpointId (Opcional): **

     O ID do endpoint de nuvem privada virtual (VPC) relacionado à avaliação de acesso. As políticas de bucket do Amazon S3 podem controlar o acesso a buckets de endpoints de VPC específicos.
   + **ContextKeyList (Opcional): **

     Lista de chaves de condição e valores correspondentes com relação à avaliação da política. Por exemplo: `[{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}]`.
   + **Política de SCP (opcional): **

     A Política de Controle de Serviços (SCP) da AWS Organização, caso você queira que o runbook avalie a entrada em relação a uma política de SCP específica. Isso não é necessário e é ignorado quando você executa esse runbook a partir da conta de gerenciamento da organização.

1. Selecione Executar.

1. A automação é iniciada.

1. O bucket realiza as seguintes etapas:
   + **`IAMCheckTypeset`**:

     Verifica a existência do usuário ou da função do IAM e desconstrói o ARN para identificar seus principais componentes.
   + **`ResourceTypeCheck`**:

     Verifica se o recurso do Amazon S3 (bucket ou objeto) existe e retorna o nome do bucket e da chave.
   + **`UaBoOoAccountCheck`**:

     Valida se os user/role e bucket/object estão na mesma AWS conta.
   + **`KeyDetailsChecker`**:

     Recupera detalhes sobre o objeto Amazon S3 se o recurso for um objeto.
   + **`ACLBucketCheck`**:

     Recupera a configuração da ACL do bucket.
   + **`ConditionSetter`**:

     Configura chaves de condição para avaliação de políticas.
   + **`FetchIAMPolicy`**:

     Busca políticas do IAM anexadas ao usuário ou à função.
   + **`branchOnACLCheck`**:

     Determina se a ACL do objeto precisa ser verificada.
   + **`FetchBucketPolicy`**:

     Recupera a política do bucket, se ela existir.
   + **`branchOnKMSCheck`**:

     Determina se a política AWS KMS chave precisa ser avaliada.
   + **`FetchKMSPolicy`**:

     Recupera a política de AWS KMS chaves, se aplicável.
   + **`branchOnVPCeCheck`**:

     Determina se a política de endpoint da VPC precisa ser avaliada.
   + **`FetchVPCePolicy`**:

     Recupera a política de endpoint da VPC, se aplicável.
   + **`FetchSCPPolicy`**:

     Recupera o SCP da AWS organização, se fornecido.
   + **`PolicyModifier`**:

     Modifica e prepara todas as políticas para avaliação.
   + **`EvaluatePolicy`**:

     Avalia todas as políticas em conjunto para determinar as permissões efetivas para a ação especificada.

1. Após a conclusão, revise a seção Saídas para ver os resultados detalhados da execução.

**Referências**

Automação do Systems Manager
+ [Execute esta automação (console)](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description)
+ [Executar uma automação](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-working-executing.html)
+ [Configurar a automação](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-setup.html)
+ [Fluxos de trabalho de automação de suporte ](https://aws.amazon.com/premiumsupport/technology/saw/)