View a markdown version of this page

Perímetro de dados na AWS Systems Manager - AWS Systems Manager

Perímetro de dados na AWS Systems Manager

Um perímetro de dados é um conjunto de barreiras de proteção preventivas em seu ambiente da AWS que ajudam a garantir que seus dados só possam ser acessados por identidades confiáveis a partir de redes e recursos esperados. Ao implementar controles de perímetro de dados, talvez seja necessário incluir exceções para recursos de propriedade do serviço de AWS que o Systems Manager acessa em seu nome.

Exemplo de cenário: bucket do S3 sobre categorias de documentos SSM

O Systems Manager acessa um bucket do S3 gerenciado por AWS para recuperar informações da categoria de documentos para AWS Systems ManagerDocumentos do . Esse bucket contém metadados sobre categorias de documentos que ajudam a organizar e classificar documentos SSM no console.

Padrões de ARN de recursos

arn:aws:s3:::ssm-document-categories-region

Exemplos regionais:

  • arn:aws:s3:::ssm-document-categories-us-east-1

  • arn:aws:s3:::ssm-document-categories-us-west-2

  • arn:aws:s3:::ssm-document-categories-eu-west-1

  • arn:aws:s3:::ssm-document-categories-ap-northeast-1

Quando acessado

Esse recurso é acessado quando você visualiza documentos SSM no console do Systems Manager ou ao usar APIs que recuperam metadados e categorias de documentos.

Dados armazenados

O bucket contém arquivos JSON com definições de categorias de documentos e metadados. Esses dados são somente para leitura e não contêm informações específicas do cliente.

Identidade usada

O Systems Manager acessa esse recurso usando credenciais de serviço de AWS em nome de suas solicitações.

Permissões obrigatórias

s3:GetObject no conteúdo do bucket.

Considerações sobre políticas de perímetro de dados

Ao implementar controles de perímetro de dados usando políticas de controle de serviços (SCPs) ou políticas de endpoint da VPC com condições como aws:ResourceOrgID, você precisa criar exceções para os recursos de propriedade do serviço AWS que o Systems Manager exige.

Por exemplo, se estiver usando um SCP com aws:ResourceOrgID para restringir o acesso a recursos fora da sua organização, você precisará adicionar uma exceção ao bucket de categorias de documentos do SSM.

Essa política nega acesso a recursos fora da sua organização, mas inclui uma exceção para os buckets do S3 apropriados, permitindo que o Systems Manager continue funcionando adequadamente.

Da mesma forma, se você estiver usando políticas de endpoint da VPC para restringir o acesso ao S3, precisará garantir que os buckets de categorias de documentos do SSM sejam acessíveis por meio de seus endpoints da VPC.

Exemplo de cenário: APIs de registro de nós híbridos

Os nós híbridos não pertencem nativamente a uma Conta da AWS, eles são registrados nela. Por isso, as APIs ssm:RegisterManagedInstance, ssm:RequestManagedInstanceRoleToken e ssm:UpdateManagedInstancePublicKey não utilizam o AWS Signature Version 4 (SigV4) ao autenticar nós híbridos.

Como resultado, a avaliação de políticas não pode acessar uma entidade principal AWS de identidade ou chaves de contexto globais como aws:PrincipalOrgId, aws:PrincipalAccount e aws:SourceAccount. Políticas de controle de serviço (SCPs) e políticas de endpoint da VPC que dependem dessas chaves globais ou da entidade principal AWS de identidade podem bloquear essas três APIs quando os nós híbridos tentam se registrar. Isso pode impedir que os nós híbridos concluam o registro.

Para restringir o acesso a essas APIs com base na associação à conta ou à organização, utilize as seguintes chaves de condição do Systems Manager, que são resolvidas de maneira consistente tanto para instâncias do Amazon EC2 quanto para nós híbridos:

  • ssm:NodeAccountId – Resolve para a conta na qual existe uma instância do Amazon EC2 ou para a conta na qual um nó híbrido está registrado.

  • ssm:NodeOrgId – Resolve para a organização que possui a conta da instância do Amazon EC2 ou para a organização da conta na qual um nó híbrido está registrado.

Mais informações

Para obter mais informações sobre os perímetros de dados na AWS, consulte os seguintes tópicos: