AWS Audit Manager不再向新客户开放。现有客户可以继续正常使用该服务。有关更多信息,请参阅 AWS Audit Manager 可用性变更。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS的托管策略AWS Audit Manager
AWS托管策略是由创建和管理的独立策略AWS。 AWS托管策略旨在为许多常见用例提供权限,以便您可以开始为用户、组和角色分配权限。
请记住,AWS托管策略可能不会为您的特定用例授予最低权限权限,因为它们可供所有AWS客户使用。我们建议通过定义特定于使用案例的客户管理型策略来进一步减少权限。
您无法更改AWS托管策略中定义的权限。如果AWS更新AWS托管策略中定义的权限,则更新会影响该策略所关联的所有委托人身份(用户、组和角色)。 AWS最有可能在启动新的 API 或现有服务可以使用新AWS 服务的 API 操作时更新AWS托管策略。
有关更多信息,请参阅《IAM 用户指南》中的 AWS 托管式策略。
主题
AWS托管策略: AWSAuditManagerAdministratorAccess
您可以将 AWSAuditManagerAdministratorAccess 策略附加到 IAM 身份。
此策略授予管理权限,允许对的完全管理权限AWS Audit Manager。此访问权限包括启用和禁用AWS Audit Manager、更改设置和管理所有 Audit Manager 资源(例如评估、框架、控制和评估报告)的功能。AWS Audit Manager
AWS Audit Manager需要跨多个AWS服务的广泛权限。这是因为与多种AWS服务AWS Audit Manager集成,可以自动从评估范围内的AWS 账户和服务中收集证据。
权限详细信息
该策略包含以下权限:
-
Audit Manager- 允许主体拥有对 AWS Audit Manager 资源的完全权限。 -
Organizations- 允许主体列出账户和组织单位,以及注册或注销委派的管理员。这是必需的,这样您才能启用多账户支持,并允许AWS Audit Manager对多个账户进行评估并将证据整合到委托管理员账户中。 -
iam- 允许主体在 IAM 中获取和列出用户并创建服务相关角色。这是必需的,这样您才能为评测指定审计负责人和委托人。此策略还允许主体删除服务相关角色并检索删除状态。这是必需的,这样当您在中选择禁用服务时,AWS Audit Manager可以清理资源并删除服务相关角色。AWS 管理控制台 -
s3- 允许主体列出可用的 Amazon Simple Storage Service (Amazon S3) 存储桶。此功能是必需的,这样您才能指定要在其中存储证据报告或上传手动证据的 S3 存储桶。 -
kms- 允许主体列出和描述密钥、列出别名和创建授权。这是必需的,这样您才能选择客户托管密钥进行数据加密。 -
sns- 允许主体在 Amazon SNS 中列出订阅主题。这是必需的,这样您才能指定要 AWS Audit Manager 向哪个 SNS 主题发送通知。 -
events— 允许委托人列出和管理来自AWS Security Hub CSPM的支票。这是必需的,这样AWS Audit Manager才能自动收集所监控AWS服务的AWS Security Hub CSPM调查结果AWS Security Hub CSPM。然后,它可以将这些数据转换为证据,以包含在您的 AWS Audit Manager 评测中。 -
tag- 允许主体检索已标记的资源。这是必需的,这样您就可以在 AWS Audit Manager 中浏览框架、控件和评测时使用标签作为搜索过滤器。 -
controlcatalog— 允许委托人列出控制目录提供的域、目标和常用AWS控件。这是必需的,以便您可以使用 AWS Audit Manager 中的通用控件特征。有了这些权限后AWS Audit Manager,您就可以查看控件库中的常用控件列表,并按域和目标筛选控件。在创建自定义控件时,您也可以使用通用控件作为证据来源。
AWS托管策略: AWSAuditManagerServiceRolePolicy
您不能将 AWSAuditManagerServiceRolePolicy 附加到自己的 IAM 实体。此策略附加到服务相关角色AWSServiceRoleForAuditManager,AWS Audit Manager允许您代表您执行操作。有关更多信息,请参阅 将服务相关角色用于AWS Audit Manager。
角色权限策略 AWSAuditManagerServiceRolePolicy 允许 AWS Audit Manager 通过代表您执行以下操作来收集自动证据:
-
从以下数据来源收集数据:
-
管理活动来自 AWS CloudTrail
-
合规性检查来自 AWS Config 规则
-
合规性检查来自 AWS Security Hub CSPM
-
-
使用 API 调用来描述您以下 AWS 服务 的资源配置。
提示
有关 Audit Manager 用于从这些服务收集证据的 API 调用的更多信息,请参阅本指南中的 支持自定义控件数据来源的 API 调用。
-
Amazon API Gateway
-
AWS Backup
-
Amazon Bedrock
-
AWS Certificate Manager
-
Amazon CloudFront
-
AWS CloudTrail
-
Amazon CloudWatch
-
Amazon CloudWatch 日志
-
Amazon Cognito 用户群体
-
AWS Config
-
Amazon Data Firehose
-
AWS Direct Connect
-
Amazon DynamoDB
-
Amazon EC2
-
Amazon EC2 Auto Scaling
-
Amazon Elastic Container Service
-
Amazon Elastic File System
-
Amazon Elastic Kubernetes Service
-
Amazon ElastiCache
-
Elastic Load Balancing
-
Amazon EMR
-
Amazon EventBridge
-
Amazon FSx
-
Amazon GuardDuty
-
AWS Identity and Access Management(IAM)
-
Amazon Kinesis
-
AWS KMS
-
AWS Lambda
-
AWS License Manager
-
Amazon Managed Streaming for Apache Kafka
-
亚马逊 OpenSearch 服务
-
AWS Organizations
-
Amazon Relational Database Service
-
Amazon Redshift
-
Amazon Route 53
-
Amazon S3
-
亚马逊 SageMaker AI
-
AWS Secrets Manager
-
AWS Security Hub CSPM
-
Amazon Simple Notification Service
-
Amazon Simple Queue Service
-
AWS WAF
-
权限详细信息
AWSAuditManagerServiceRolePolicyAWS Audit Manager允许对指定资源完成以下操作:
-
acm:GetAccountConfiguration -
acm:ListCertificates -
apigateway:GET -
autoscaling:DescribeAutoScalingGroups -
backup:ListBackupPlans -
backup:ListRecoveryPointsByResource -
bedrock:GetCustomModel -
bedrock:GetFoundationModel -
bedrock:GetModelCustomizationJob -
bedrock:GetModelInvocationLoggingConfiguration -
bedrock:ListCustomModels -
bedrock:ListFoundationModels -
bedrock:ListGuardrails -
bedrock:ListModelCustomizationJobs -
cloudfront:GetDistribution -
cloudfront:GetDistributionConfig -
cloudfront:ListDistributions -
cloudtrail:DescribeTrails -
cloudtrail:GetTrail -
cloudtrail:ListTrails -
cloudtrail:LookupEvents -
cloudwatch:DescribeAlarms -
cloudwatch:DescribeAlarmsForMetric -
cloudwatch:GetMetricStatistics -
cloudwatch:ListMetrics -
cognito-idp:DescribeUserPool -
config:DescribeConfigRules -
config:DescribeDeliveryChannels -
config:ListDiscoveredResources -
directconnect:DescribeDirectConnectGateways -
directconnect:DescribeVirtualGateways -
dynamodb:DescribeBackup -
dynamodb:DescribeContinuousBackups -
dynamodb:DescribeTable -
dynamodb:DescribeTableReplicaAutoScaling -
dynamodb:ListBackups -
dynamodb:ListGlobalTables -
dynamodb:ListTables -
ec2:DescribeAddresses -
ec2:DescribeCustomerGateways -
ec2:DescribeEgressOnlyInternetGateways -
ec2:DescribeFlowLogs -
ec2:DescribeInstanceCreditSpecifications -
ec2:DescribeInstanceAttribute -
ec2:DescribeInstances -
ec2:DescribeInternetGateways -
ec2:DescribeLocalGatewayRouteTableVirtualInterfaceGroupAssociations -
ec2:DescribeLocalGateways -
ec2:DescribeLocalGatewayVirtualInterfaces -
ec2:DescribeNatGateways -
ec2:DescribeNetworkAcls -
ec2:DescribeRouteTables -
ec2:DescribeSecurityGroups -
ec2:DescribeSecurityGroupRules -
ec2:DescribeSnapshots -
ec2:DescribeTransitGateways -
ec2:DescribeVolumes -
ec2:DescribeVpcEndpoints -
ec2:DescribeVpcEndpointConnections -
ec2:DescribeVpcEndpointServiceConfigurations -
ec2:DescribeVpcPeeringConnections -
ec2:DescribeVpcs -
ec2:DescribeVpnConnections -
ec2:DescribeVpnGateways -
ec2:GetEbsDefaultKmsKeyId -
ec2:GetEbsEncryptionByDefault -
ec2:GetLaunchTemplateData -
ecs:DescribeClusters -
eks:DescribeAddonVersions -
elasticache:DescribeCacheClusters -
elasticache:DescribeServiceUpdates -
elasticfilesystem:DescribeAccessPoints -
elasticfilesystem:DescribeFileSystems -
elasticloadbalancing:DescribeLoadBalancers -
elasticloadbalancing:DescribeSslPolicies -
elasticloadbalancing:DescribeTargetGroups -
elasticmapreduce:ListClusters -
elasticmapreduce:ListSecurityConfigurations -
es:DescribeDomains -
es:DescribeDomain -
es:DescribeDomainConfig -
es:ListDomainNames -
events:DeleteRule -
events:DescribeRule -
events:DisableRule -
events:EnableRule -
events:ListConnections -
events:ListEventBuses -
events:ListEventSources -
events:ListRules -
events:ListTargetsByRule -
events:PutRule -
events:PutTargets -
events:RemoveTargets -
firehose:ListDeliveryStreams -
fsx:DescribeFileSystems -
guardduty:ListDetectors -
iam:GenerateCredentialReport -
iam:GetAccessKeyLastUsed -
iam:GetAccountAuthorizationDetails -
iam:GetAccountPasswordPolicy -
iam:GetAccountSummary -
iam:GetCredentialReport -
iam:GetGroupPolicy -
iam:GetPolicy -
iam:GetPolicyVersion -
iam:GetRolePolicy -
iam:GetUser -
iam:GetUserPolicy -
iam:ListAccessKeys -
iam:ListAttachedGroupPolicies -
iam:ListAttachedRolePolicies -
iam:ListAttachedUserPolicies -
iam:ListEntitiesForPolicy -
iam:ListGroupsForUser -
iam:ListGroupPolicies -
iam:ListGroups -
iam:ListMfaDeviceTags -
iam:ListMfaDevices -
iam:ListOpenIdConnectProviders -
iam:ListPolicies -
iam:ListPolicyVersions -
iam:ListRolePolicies -
iam:ListRoles -
iam:ListSamlProviders -
iam:ListUserPolicies -
iam:ListUsers -
iam:ListVirtualMFADevices -
kafka:ListClusters -
kafka:ListKafkaVersions -
kinesis:ListStreams -
kms:DescribeKey -
kms:GetKeyPolicy -
kms:GetKeyRotationStatus -
kms:ListGrants -
kms:ListKeyPolicies -
kms:ListKeys -
lambda:ListFunctions -
license-manager:ListAssociationsForLicenseConfiguration -
license-manager:ListLicenseConfigurations -
license-manager:ListUsageForLicenseConfiguration -
logs:DescribeDestinations -
logs:DescribeExportTasks -
logs:DescribeLogGroups -
logs:DescribeMetricFilters -
logs:DescribeResourcePolicies -
logs:FilterLogEvents -
logs:GetDataProtectionPolicy -
organizations:DescribeOrganization -
organizations:DescribePolicy -
rds:DescribeCertificates -
rds:DescribeDBClusterEndpoints -
rds:DescribeDBClusterParameterGroups -
rds:DescribeDBClusters -
rds:DescribeDBInstances -
rds:DescribeDBInstanceAutomatedBackups -
rds:DescribeDBSecurityGroups -
redshift:DescribeClusters -
redshift:DescribeClusterSnapshots -
redshift:DescribeLoggingStatus -
route53:GetQueryLoggingConfig -
s3:GetBucketAcl -
s3:GetBucketLogging -
s3:GetBucketOwnershipControls -
s3:GetBucketPolicy-
此 API 操作在 AWS 账户 的范围内运行,可以使用服务相关角色。但无法访问跨账户存储桶策略。
-
-
s3:GetBucketPublicAccessBlock -
s3:GetBucketTagging -
s3:GetBucketVersioning -
s3:GetEncryptionConfiguration -
s3:GetLifecycleConfiguration -
s3:ListAllMyBuckets -
sagemaker:DescribeAlgorithm -
sagemaker:DescribeDomain -
sagemaker:DescribeEndpoint -
sagemaker:DescribeEndpointConfig -
sagemaker:DescribeFlowDefinition -
sagemaker:DescribeHumanTaskUi -
sagemaker:DescribeLabelingJob -
sagemaker:DescribeModel -
sagemaker:DescribeModelBiasJobDefinition -
sagemaker:DescribeModelCard -
sagemaker:DescribeModelQualityJobDefinition -
sagemaker:DescribeTrainingJob -
sagemaker:DescribeUserProfile -
sagemaker:ListAlgorithms -
sagemaker:ListDomains -
sagemaker:ListEndpointConfigs -
sagemaker:ListEndpoints -
sagemaker:ListFlowDefinitions -
sagemaker:ListHumanTaskUis -
sagemaker:ListLabelingJobs -
sagemaker:ListModels -
sagemaker:ListModelBiasJobDefinitions -
sagemaker:ListModelCards -
sagemaker:ListModelQualityJobDefinitions -
sagemaker:ListMonitoringAlerts -
sagemaker:ListMonitoringSchedules -
sagemaker:ListTrainingJobs -
sagemaker:ListUserProfiles -
securityhub:DescribeStandards -
secretsmanager:DescribeSecret -
secretsmanager:ListSecrets -
sns:ListTagsForResource -
sns:ListTopics -
sqs:ListQueues -
waf-regional:GetLoggingConfiguration -
waf-regional:GetRule -
waf-regional:GetWebAcl -
waf-regional:ListRuleGroups -
waf-regional:ListRules -
waf-regional:ListSubscribedRuleGroups -
waf-regional:ListWebACLs -
waf:GetRule -
waf:GetRuleGroup -
waf:ListActivatedRulesInRuleGroup -
waf:ListRuleGroups -
waf:ListRules -
waf:ListWebAcls -
wafv2:ListWebAcls
AWS Audit Manager更新到AWS托管策略
查看AWS Audit Manager自该服务开始跟踪这些更改以来AWS托管策略更新的详细信息。要获得有关此页面更改的自动提醒,请订阅 “AWS Audit Manager文档历史记录” 页面上的 RSS feed。
| 更改 | 描述 | 日期 |
|---|---|---|
| AWSAuditManagerServiceRolePolicy:对现有策略的更新 |
服务相关角色现在AWS Audit Manager允许执行 需要执行此 API 操作才能支持 AWS 生成式 AI 最佳实践框架 v2。该操作让 Audit Manager 可以自动收集有关生成式人工智能模型数据训练数据集的防护机制证据。 |
09/24/2024 |
| AWSAuditManagerServiceRolePolicy:对现有策略的更新 | 我们在中添加了以下权限AWSAuditManagerServiceRolePolicy。 AWS Audit Manager现在可以执行以下操作来收集有关您的资源的自动证据AWS 账户。
|
06/10/2024 |
| AWSAuditManagerServiceRolePolicy:对现有策略的更新 | 我们在中添加了以下权限AWSAuditManagerServiceRolePolicy。 AWS Audit Manager现在可以执行以下操作来收集有关您的资源的自动证据AWS 账户。
我们还在策略的 现在,该策略不仅对 API Gateway REST API 的阶段和阶段资源授予指定权限(在本例中为 |
05/17/2024 |
| AWSAuditManagerAdministratorAccess:对现有策略的更新 | 我们向 AWSAuditManagerAdministratorAccess 中添加了以下权限:
此更新允许您查看控制目录提供的控制域、控制目标和常用AWS控件。如果要使用 AWS Audit Manager 中的通用控件特征,则需要具备这些权限。 |
05/15/2024 |
|
AWSAuditManagerServiceRolePolicy – 对现有策略的更新 |
我们在中添加了以下权限AWSAuditManagerServiceRolePolicy。 AWS Audit Manager现在可以执行以下操作来收集有关您的资源的自动证据AWS 账户。
|
05/15/2024 |
|
AWSAuditManagerServiceRolePolicy – 对现有策略的更新 |
服务相关角色现在AWS Audit Manager允许执行 需要执行此 API 操作才能支持 AWS 生成式 AI 最佳实践框架 v2。该操作允许 Audit Manager 自动收集有关生成式人工智能模型数据训练数据集的策略限制证据。 该 |
12/06/2023 |
|
AWSAuditManagerServiceRolePolicy – 对现有策略的更新 |
我们在中添加了以下权限AWSAuditManagerServiceRolePolicy。 AWS Audit Manager现在可以执行以下操作来收集有关您的资源的自动证据AWS 账户。
|
11/06/2023 |
|
AWSAuditManagerServiceRolePolicy – 对现有策略的更新 |
我们向 AWSAuditManagerServiceRolePolicy 中添加了以下权限:
|
07/07/2022 |
|
AWSAuditManagerServiceRolePolicy:对现有策略的更新 |
服务相关角色现在AWS Audit Manager允许执行 我们还利用通配符 ( 最后,我们为 |
05/20/2022 |
|
AWSAuditManagerAdministratorAccess:对现有策略的更新 |
我们更新了 |
04/29/2022 |
|
AWSAuditManagerServiceRolePolicy:对现有策略的更新 |
我们更新了 |
03/16/2022 |
| AWS Audit Manager开始跟踪更改 |
AWS Audit Manager开始跟踪其AWS托管策略的更改。 |
05/06/2021 |