AWS适用于 的 托管式策略AWS Shield - AWS WAF、AWS Firewall Manager、AWS Shield Advanced 和 AWS Shield 网络安全分析器

介绍 AWS WAF 的全新控制台体验

现在,您可以使用更新后的体验访问控制台中任意位置的 AWS WAF 功能。有关更多详细信息,请参阅 使用更新的控制台体验

AWS适用于 的 托管式策略AWS Shield

AWS 托管式策略是由 AWS 创建和管理的独立策略。AWS 托管式策略旨在为许多常见使用场景提供权限,以便您可以开始为用户、组和角色分配权限。

请记住,AWS 托管策略可能不会为您的特定使用场景授予最低权限,因为它们可供所有 AWS 客户使用。我们建议通过定义特定于您的使用场景的客户管理型策略来进一步减少权限。

您无法更改 AWS 托管策略中定义的权限。如果 AWS 更新在 AWS 托管策略中定义的权限,则更新会影响该策略所附加到的所有主体身份(用户、组和角色)。当新的 AWS 服务 启动或新的 API 操作可用于现有服务时,AWS 最有可能更新 AWS 托管策略。

有关更多信息,请参阅AWS《IAM 用户指南》中的托管式策略

AWS 托管策略:AWSShieldDRTAccessPolicy

本节介绍了如何使用 Shield 的 AWS 托管策略。

AWS Shield 当您授予 Shield 响应小组 (SRT) 代表您采取行动的权限时,将使用此托管策略。此策略授予 SRT 对您的 AWS 账户的有限访问权限,以帮助在高严重性事件期间缓解 DDoS 攻击。此策略允许 SRT 管理您的 AWS WAF 规则和 Shield Advanced 保护并访问您的 AWS WAF 日志。

有关授予 SRT 代表您进行操作的权限的信息,请参阅 向 SRT 授予访问权限

有关此策略的详细信息,请参阅 IAM 控制台中的 AWSShieldDRTAccessPolicy

AWS 托管策略:AWSShieldServiceRolePolicy

当您启用应用程序层 DDoS 自动缓解时,Shield Advanced 会使用此托管策略来设置管理账户资源所需的权限。此策略允许 Shield Advanced 在您与受保护资源关联的 Web ACL 中创建和应用 AWS WAF 规则和规则组,以自动响应 DDoS 攻击。

您无法将 AWSShieldServiceRolePolicy 策略附加到您的 IAM 实体。Shield 将此策略附加到服务相关角色 AWSServiceRoleForAWSShield,以允许 Shield 代表您执行操作。

当您启用应用程序层 DDoS 自动缓解时,Shield Advanced 允许使用此策略。有关使用该策略的更多信息,请参阅 使用 Shield Advanced 自动化应用程序层 DDoS 缓解

有关 awsServiceRoleForAwsShield 的更多信息,请参阅 使用 Shield Advance 的服务相关角色

有关此策略的详细信息,请参阅 IAM 控制台中的 AWSShieldServiceRolePolicy

Shield 对 AWS 托管策略的更新

查看有关 Shield 的 AWS 托管策略更新的详细信息(从该服务开始跟踪这些更改开始)。有关此页面更改的自动提示,请订阅 Shield 文档历史记录页面上的 RSS 源,网址是 文档历史记录

策略 更改的说明 日期

AWSShieldServiceRolePolicy

此策略允许 Shield 访问和管理 AWS 资源,以便代表您自动响应应用程序层 DDoS 攻击。

IAM 控制台中的详细信息:AWSShieldServiceRolePolicy

服务相关角色 AWSServiceRoleForAWSShield 使用该策略。有关信息,请参阅使用 Shield Advance 的服务相关角色

添加此策略是为了向 Shield Advanced 提供应用程序层 DDoS 自动缓解功能所需的权限。有关此功能的信息,请参阅 使用 Shield Advanced 自动化应用程序层 DDoS 缓解

2021 年 12 月 1 日

Shield 已开启跟踪更改

Shield 为其 AWS 托管策略开启了跟踪更改。

2021 年 3 月 3 日