Actions, ressources et clés de condition pour Amazon GuardDuty - Référence de l'autorisation de service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Actions, ressources et clés de condition pour Amazon GuardDuty

Amazon GuardDuty (préfixe de service :guardduty) fournit les ressources, actions et clés de contexte de condition spécifiques aux services suivantes à utiliser dans les politiques d'autorisation IAM.

Références :

Actions définies par Amazon GuardDuty

Vous pouvez indiquer les actions suivantes dans l'élément Action d'une déclaration de politique IAM. Utilisez des politiques pour accorder des autorisations permettant d'effectuer une opération dans AWS. Lorsque vous utilisez une action dans une politique, vous autorisez ou refusez généralement l'accès à l'opération d'API ou à la commande CLI portant le même nom. Toutefois, dans certains cas, une seule action contrôle l'accès à plusieurs opérations. D'autres opérations, quant à elles, requièrent plusieurs actions différentes.

La colonne Types de ressources indique si chaque action prend en charge les autorisations au niveau des ressources. S'il n'y a pas de valeur pour cette colonne, vous devez indiquer toutes les ressources (« * ») dans l'élément Resource de votre déclaration de politique. Si la colonne inclut un type de ressource, vous pouvez indiquer un ARN de ce type dans une déclaration avec cette action. Si l'action comporte une ou plusieurs ressources requises, l'appelant doit être autorisé à utiliser l'action avec ces ressources. Les ressources requises sont indiquées dans le tableau par un astérisque (*). Si vous limitez l'accès aux ressources avec l'Resourceélément dans une politique IAM, vous devez inclure un ARN ou un modèle pour chaque type de ressource requis. Certaines actions prennent en charge plusieurs types de ressources. Si le type de ressource est facultatif (non indiqué comme obligatoire), vous pouvez choisir d'utiliser l'un, mais pas l'autre.

La colonne Clés de condition inclut des clés que vous pouvez spécifier dans l'élément Condition d'une déclaration de politique. Pour plus d'informations sur les clés de condition associées aux ressources du service, consultez la colonne Clés de condition du tableau des types de ressources.

Note

Les clés de condition des ressources sont répertoriées dans le tableau Types de ressources. Vous pouvez trouver un lien vers le type de ressource qui s'applique à une action dans la colonne Types de ressources (* obligatoire) du tableau Actions. Le type de ressource indiqué dans le tableau Types de ressources inclut la colonne Clés de condition, qui contient les clés de condition de ressource qui s'appliquent à une action dans le tableau Actions.

Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Actions.

Actions Description Niveau d'accès Types de ressources (*obligatoire) Clés de condition Actions dépendantes
AcceptAdministratorInvitation Accorde l'autorisation d'accepter des invitations pour devenir un compte GuardDuty membre Écrire
AcceptInvitation Accorde l'autorisation d'accepter des invitations pour devenir un compte GuardDuty membre Écrire
ArchiveFindings Autorise l'archivage des GuardDuty résultats Écrire
CreateDetector Accorde l'autorisation de créer un détecteur Écrire

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFilter Accorde l'autorisation de créer des GuardDuty filtres. Un filtre définit les attributs et les conditions de résultat utilisés pour filtrer les résultats Écriture

filter*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateIPSet Accorde l'autorisation de créer un IPSet Écrire

aws:RequestTag/${TagKey}

aws:TagKeys

iam:DeleteRolePolicy

iam:PutRolePolicy

CreateMalwareProtectionPlan Autorise la création d'un nouveau plan de protection contre les logiciels malveillants Écrire

aws:RequestTag/${TagKey}

aws:TagKeys

CreateMembers Accorde l'autorisation de créer des comptes de GuardDuty membre, le compte utilisé pour créer un membre devenant le compte GuardDuty d'administrateur Écrire
CreatePublishingDestination Accorde l'autorisation de créer une destination de publication Écriture

s3:GetObject

s3:ListBucket

CreateSampleFindings Accorde l'autorisation de créer des exemples de résultats. Écrire
CreateThreatIntelSet Accorde l'autorisation de créer des GuardDuty ThreatIntel ensembles, dans lesquels a ThreatIntelSet est constitué d'adresses IP malveillantes connues utilisées GuardDuty pour générer des résultats Écrire

aws:RequestTag/${TagKey}

aws:TagKeys

DeclineInvitations Accorde l'autorisation de refuser les invitations à devenir un compte GuardDuty membre Écrire
DeleteDetector Autorise la suppression GuardDuty des détecteurs Écrire

detector*

DeleteFilter Accorde l'autorisation de supprimer GuardDuty des filtres Écrire

filter*

DeleteIPSet Accorde l'autorisation de supprimer des GuardDuty IPsets Écrire

ipset*

DeleteInvitations Accorde l'autorisation de supprimer les invitations à devenir un compte GuardDuty membre Écrire
DeleteMalwareProtectionPlan Autorise la suppression d'un plan de protection contre les programmes malveillants Écrire

malwareprotectionplan*

DeleteMembers Accorde l'autorisation de supprimer les comptes des GuardDuty membres Écrire
DeletePublishingDestination Accorde l'autorisation de supprimer une destination de publication Écrire

publishingDestination*

DeleteThreatIntelSet Accorde l'autorisation de supprimer GuardDuty ThreatIntel des ensembles Écrire

threatintelset*

DescribeMalwareScans Accorde l'autorisation de récupérer des informations sur les analyses de logiciels malveillants Lecture
DescribeOrganizationConfiguration Accorde l'autorisation de récupérer des informations sur l'administrateur délégué associé à un GuardDuty détecteur Lecture
DescribePublishingDestination Accorde l'autorisation de récupérer les détails relatifs à une destination de publication Lecture

publishingDestination*

DisableOrganizationAdminAccount Accorde l'autorisation de désactiver l'administrateur délégué de l'organisation pour GuardDuty Écrire
DisassociateFromAdministratorAccount Accorde l'autorisation de dissocier un compte GuardDuty membre de son compte GuardDuty administrateur Écrire
DisassociateFromMasterAccount Accorde l'autorisation de dissocier un compte GuardDuty membre de son compte GuardDuty administrateur Écrire
DisassociateMembers Accorde l'autorisation de dissocier GuardDuty les comptes des membres de leur compte administrateur GuardDuty Écrire
EnableOrganizationAdminAccount Accorde l'autorisation d'activer l'administrateur délégué d'une organisation pour GuardDuty Écrire
GetAdministratorAccount Accorde l'autorisation de récupérer les détails du compte GuardDuty administrateur associé à un compte membre Lecture
GetCoverageStatistics Accorde l'autorisation de répertorier les statistiques de GuardDuty couverture Amazon pour le GuardDuty compte spécifié dans une région Lecture

detector*

GetDetector Donne l'autorisation de récupérer les GuardDuty détecteurs Lecture

detector*

GetFilter Accorde l'autorisation de récupérer GuardDuty les filtres Lecture

filter*

GetFindings Donne l'autorisation de récupérer les GuardDuty résultats Lecture
GetFindingsStatistics Autorise l'extraction d'une liste de statistiques de GuardDuty recherche Lecture
GetIPSet Accorde l'autorisation de récupérer des GuardDuty IPSets Lecture

ipset*

GetInvitationsCount Accorde l'autorisation de récupérer le nombre de toutes les GuardDuty invitations envoyées à un compte spécifié, ce qui n'inclut pas l'invitation acceptée Lecture
GetMalwareProtectionPlan Accorde l'autorisation de récupérer les détails d'un plan de protection contre les logiciels malveillants Lecture

malwareprotectionplan*

GetMalwareScanSettings Accorde l'autorisation de récupérer les paramètres de l'analyse des logiciels malveillants Lecture
GetMasterAccount Accorde l'autorisation de récupérer les détails du compte GuardDuty administrateur associé à un compte membre Lecture
GetMemberDetectors Accorde l'autorisation de décrire les sources de données activées pour les détecteurs de comptes membres Lecture
GetMembers Accorde l'autorisation de récupérer les comptes membres associés à un compte d'administrateur Lecture
GetOrganizationStatistics Accorde l'autorisation de récupérer les statistiques de couverture GuardDuty des plans de protection pour les comptes des membres dans une région Lecture
GetRemainingFreeTrialDays Accorde l'autorisation de fournir le nombre de jours restants pour chaque source de données utilisée pendant la période d'essai gratuite Lecture
GetThreatIntelSet Accorde l'autorisation de récupérer des GuardDuty ThreatIntel ensembles Lecture

threatintelset*

GetUsageStatistics Autorise à répertorier les statistiques GuardDuty d'utilisation d'Amazon au cours des 30 derniers jours pour l'ID de détecteur spécifié Lecture
InviteMembers Accorde l'autorisation d'inviter d'autres AWS comptes à activer GuardDuty et à devenir des comptes GuardDuty membres Écrire
ListCoverage Accorde l'autorisation de répertorier tous les détails des ressources d'un compte donné dans une région Liste

detector*

ListDetectors Autorise la récupération d'une liste de GuardDuty détecteurs Liste
ListFilters Accorde l'autorisation de récupérer une liste de GuardDuty filtres Liste
ListFindings Autorise la récupération d'une liste de GuardDuty résultats Liste
ListIPSets Accorde l'autorisation de récupérer une liste d' GuardDuty IPSets Liste
ListInvitations Accorde l'autorisation de récupérer une liste de toutes les invitations GuardDuty d'adhésion envoyées à un Compte AWS Liste
ListMalwareProtectionPlans Autorise la récupération d'une liste de plans de protection contre les programmes malveillants Liste
ListMembers Accorde l'autorisation de récupérer la liste des comptes de GuardDuty membres associés à un compte d'administrateur Liste
ListOrganizationAdminAccounts Accorde l'autorisation de répertorier les informations relatives à l'administrateur délégué de l'organisation pour GuardDuty Liste
ListPublishingDestinations Accorde l'autorisation de récupérer une liste de destinations de publication Liste
ListTagsForResource Accorde l'autorisation de récupérer une liste de balises associées à une GuardDuty ressource Lecture

detector

filter

ipset

malwareprotectionplan

threatintelset

ListThreatIntelSets Accorde l'autorisation de récupérer une liste d' GuardDuty ThreatIntelensembles Liste
SendSecurityTelemetry Accorde l'autorisation d'envoyer des données de télémétrie de sécurité pour un GuardDuty compte spécifique dans une région Écrire
StartMalwareScan Accorde l'autorisation de lancer une nouvelle analyse de logiciels malveillants Écrire
StartMonitoringMembers Autorise un compte GuardDuty administrateur à suivre les résultats des comptes des GuardDuty membres Écrire
StopMonitoringMembers Accorde l'autorisation de désactiver les résultats de la surveillance des comptes membres Écrire
TagResource Accorde l'autorisation d'ajouter des balises à une GuardDuty ressource Identification

detector

filter

ipset

malwareprotectionplan

threatintelset

aws:RequestTag/${TagKey}

aws:TagKeys

UnarchiveFindings Accorde l'autorisation de désarchiver les résultats GuardDuty Écrire
UntagResource Accorde l'autorisation de supprimer des balises d'une GuardDuty ressource Identification

detector

filter

ipset

malwareprotectionplan

threatintelset

aws:TagKeys

UpdateDetector Autorise la mise à jour GuardDuty des détecteurs Écrire

detector*

UpdateFilter Accorde l'autorisation de mettre à jour GuardDuty les filtres Écrire

filter*

UpdateFindingsFeedback Accorde l'autorisation de mettre à jour les commentaires sur GuardDuty les résultats pour marquer les résultats comme utiles ou non utiles Écrire
UpdateIPSet Accorde l'autorisation de mettre à jour les GuardDuty IPsets Écrire

ipset*

iam:DeleteRolePolicy

iam:PutRolePolicy

UpdateMalwareProtectionPlan Autorise la mise à jour du plan de protection contre les logiciels malveillants Écrire

malwareprotectionplan*

UpdateMalwareScanSettings Accorde l'autorisation de mettre à jour les paramètres de l'analyse des logiciels malveillants Écrire
UpdateMemberDetectors Accorde l'autorisation de mettre à jour les sources de données activées pour les détecteurs de comptes membres Écrire
UpdateOrganizationConfiguration Accorde l'autorisation de mettre à jour la configuration d'administrateur délégué associée à un GuardDuty détecteur Écrire
UpdatePublishingDestination Accorde l'autorisation de mettre à jour une destination de publication Écrire

publishingDestination*

s3:GetObject

s3:ListBucket

UpdateThreatIntelSet Accorde l'autorisation de mettre à jour les GuardDuty ThreatIntel ensembles Écrire

threatintelset*

iam:DeleteRolePolicy

iam:PutRolePolicy

Types de ressources définis par Amazon GuardDuty

Ce service définit les types de ressources suivants, qui peuvent être utilisés dans l' Resource élément des déclarations de politique d'autorisation IAM. Chaque action du tableau Actions identifie les types de ressources pouvant être spécifiés avec cette action. Un type de ressource peut également définir les clés de condition que vous pouvez inclure dans une politique. Ces clés sont affichées dans la dernière colonne du tableau. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Types de ressources.

Types de ressources ARN Clés de condition
detector arn:${Partition}:guardduty:${Region}:${Account}:detector/${DetectorId}

aws:ResourceTag/${TagKey}

filter arn:${Partition}:guardduty:${Region}:${Account}:detector/${DetectorId}/filter/${FilterName}

aws:ResourceTag/${TagKey}

ipset arn:${Partition}:guardduty:${Region}:${Account}:detector/${DetectorId}/ipset/${IPSetId}

aws:ResourceTag/${TagKey}

threatintelset arn:${Partition}:guardduty:${Region}:${Account}:detector/${DetectorId}/threatintelset/${ThreatIntelSetId}

aws:ResourceTag/${TagKey}

publishingDestination arn:${Partition}:guardduty:${Region}:${Account}:detector/${DetectorId}/publishingDestination/${PublishingDestinationId}
malwareprotectionplan arn:${Partition}:guardduty:${Region}:${Account}:malware-protection-plan/${MalwareProtectionPlanId}

aws:ResourceTag/${TagKey}

Clés de condition pour Amazon GuardDuty

Amazon GuardDuty définit les clés de condition suivantes qui peuvent être utilisées dans l'Conditionélément d'une politique IAM. Vous pouvez utiliser ces clés pour affiner les conditions d'application de la déclaration de politique. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Clés de condition.

Pour afficher les clés de condition globales disponibles pour tous les services, consultez Clés de condition globales disponibles.

Clés de condition Description Type
aws:RequestTag/${TagKey} Filtre l'accès en fonction des paires clé-valeur de balise dans la requête. Chaîne
aws:ResourceTag/${TagKey} Filtre l'accès en fonction des paires clé-valeur d'identification attachées à la ressource. Chaîne
aws:TagKeys Filtre l'accès en fonction des clés d'identification dans une requête ArrayOfCorde