Kunci tindakan, sumber daya, dan kondisi untuk AWS Security Hub - Referensi Otorisasi Layanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kunci tindakan, sumber daya, dan kondisi untuk AWS Security Hub

AWS Security Hub (awalan layanan:securityhub) menyediakan sumber daya, tindakan, dan kunci konteks kondisi khusus layanan berikut untuk digunakan dalam kebijakan izin IAM.

Referensi:

Tindakan yang ditentukan oleh AWS Security Hub

Anda dapat menyebutkan tindakan berikut dalam elemen Action pernyataan kebijakan IAM. Gunakan kebijakan untuk memberikan izin untuk melaksanakan operasi dalam AWS. Saat Anda menggunakan sebuah tindakan dalam sebuah kebijakan, Anda biasanya mengizinkan atau menolak akses ke operasi API atau perintah CLI dengan nama yang sama. Namun, dalam beberapa kasus, satu tindakan tunggal mengontrol akses ke lebih dari satu operasi. Atau, beberapa operasi memerlukan beberapa tindakan yang berbeda.

Kolom tipe sumber daya pada tabel Tindakan menunjukkan apakah setiap tindakan mendukung izin tingkat sumber daya. Jika tidak ada nilai untuk kolom ini, Anda harus menentukan semua sumber daya (“*”) yang berlaku kebijakan dalam Resource elemen pernyataan kebijakan Anda. Jika kolom mencantumkan jenis sumber daya, maka Anda dapat menyebutkan ARN dengan jenis tersebut dalam sebuah pernyataan dengan tindakan tersebut. Jika tindakan memiliki satu atau lebih sumber daya yang diperlukan, pemanggil harus memiliki izin untuk menggunakan tindakan dengan sumber daya tersebut. Sumber daya yang diperlukan ditunjukkan dalam tabel dengan tanda bintang (*). Jika Anda membatasi akses sumber daya dengan Resource elemen dalam kebijakan IAM, Anda harus menyertakan ARN atau pola untuk setiap jenis sumber daya yang diperlukan. Beberapa tindakan mendukung berbagai jenis sumber daya. Jika jenis sumber daya opsional (tidak ditunjukkan sesuai kebutuhan), maka Anda dapat memilih untuk menggunakan salah satu jenis sumber daya opsional.

Kolom Condition keys pada tabel Actions menyertakan kunci yang dapat Anda tentukan dalam Condition elemen pernyataan kebijakan. Untuk informasi selengkapnya tentang kunci kondisi yang terkait dengan sumber daya untuk layanan, lihat kolom Kunci kondisi pada tabel Jenis sumber daya.

catatan

Kunci kondisi sumber daya tercantum dalam tabel Jenis sumber daya. Anda dapat menemukan tautan ke jenis sumber daya yang berlaku untuk tindakan di kolom Jenis sumber daya (*wajib) pada tabel Tindakan. Jenis sumber daya dalam tabel Jenis sumber daya menyertakan kolom Kunci kondisi, yang merupakan kunci kondisi sumber daya yang berlaku untuk tindakan dalam tabel Tindakan.

Untuk detail tentang kolom dalam tabel berikut, lihat Tabel tindakan.

Tindakan Deskripsi Tingkat akses Jenis sumber daya (*diperlukan) Kunci syarat Tindakan bergantung
AcceptAdministratorInvitation Memberikan izin untuk menerima undangan Security Hub untuk menjadi akun anggota Tulis

hub

AcceptInvitation Memberikan izin untuk menerima undangan Security Hub untuk menjadi akun anggota Tulis

hub

BatchDeleteAutomationRules Memberikan izin untuk menghapus satu atau beberapa aturan otomatisasi di Security Hub Tulis

automation-rule*

BatchDisableStandards Memberikan izin untuk menonaktifkan standar di Security Hub Tulis

hub

BatchEnableStandards Memberikan izin untuk mengaktifkan standar di Security Hub Tulis

hub

BatchGetAutomationRules Memberikan izin untuk mengambil daftar detail untuk aturan otomatisasi dari Security Hub berdasarkan aturan Nama Sumber Daya Amazon (ARN) Baca

automation-rule*

BatchGetConfigurationPolicyAssociations Memberikan izin untuk mengambil informasi tentang kebijakan konfigurasi yang terkait dengan daftar spesifik akun anggota dan unit organisasi dari organisasi akun panggilan Baca
BatchGetControlEvaluations[hanya izin] Memberikan izin untuk mendapatkan status pengaktifan dan kepatuhan kontrol, jumlah temuan untuk kontrol, dan skor keamanan keseluruhan untuk kontrol di konsol Security Hub Baca

hub

BatchGetSecurityControls Memberikan izin untuk mendapatkan detail tentang kontrol keamanan tertentu yang diidentifikasi oleh ID atau ARN Baca

securityhub:DescribeStandardsControls

BatchGetStandardsControlAssociations Memberikan izin untuk mendapatkan status pemberdayaan dari sekumpulan kontrol keamanan dalam standar Baca

securityhub:DescribeStandardsControls

BatchImportFindings Memberikan izin untuk mengimpor temuan ke Security Hub dari produk terintegrasi Tulis

product*

securityhub:TargetAccount

BatchUpdateAutomationRules Memberikan izin untuk memperbarui satu atau beberapa aturan otomatisasi dari Security Hub berdasarkan aturan Nama Sumber Daya Amazon (ARN) dan parameter masukan Tulis

automation-rule*

BatchUpdateFindings Memberikan izin untuk memperbarui bidang yang dikendalikan pelanggan untuk kumpulan temuan Security Hub yang dipilih Tulis

hub

securityhub:ASFFSyntaxPath/${ASFFSyntaxPath}

BatchUpdateStandardsControlAssociations Memberikan izin untuk memperbarui status pemberdayaan sekumpulan kontrol keamanan dalam standar Tulis

securityhub:UpdateStandardsControl

CreateActionTarget Memberikan izin untuk membuat tindakan kustom di Security Hub Tulis

hub

CreateAutomationRule Memberikan izin untuk membuat aturan otomatisasi berdasarkan parameter input Tulis

aws:RequestTag/${TagKey}

aws:TagKeys

CreateConfigurationPolicy Memberikan izin untuk membuat kebijakan konfigurasi untuk mengelola setelan anggota organisasi di Security Hub Tulis

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFindingAggregator Memberikan izin untuk membuat agregator temuan, yang berisi konfigurasi agregasi pencarian lintas wilayah Tulis
CreateInsight Memberikan izin untuk membuat wawasan di Security Hub. Wawasan adalah kumpulan temuan terkait Tulis

hub

CreateMembers Memberikan izin untuk membuat akun anggota di Security Hub Tulis

hub

DeclineInvitations Memberikan izin untuk menolak undangan Security Hub untuk menjadi akun anggota Tulis

hub

DeleteActionTarget Memberikan izin untuk menghapus tindakan kustom di Security Hub Tulis

hub

DeleteConfigurationPolicy Memberikan izin untuk menghapus kebijakan konfigurasi yang ada Tulis

configuration-policy*

DeleteFindingAggregator Memberikan izin untuk menghapus agregator temuan, yang menonaktifkan agregasi pencarian di seluruh Wilayah Tulis

finding-aggregator*

DeleteInsight Memberikan izin untuk menghapus wawasan dari Security Hub Tulis

hub

DeleteInvitations Memberikan izin untuk menghapus undangan Security Hub untuk menjadi akun anggota Tulis

hub

DeleteMembers Memberikan izin untuk menghapus akun anggota Security Hub Tulis

hub

DescribeActionTargets Memberikan izin untuk mengambil daftar tindakan kustom menggunakan API Baca

hub

DescribeHub Memberikan izin untuk mengambil informasi tentang sumber daya hub di akun Anda Baca

hub

DescribeOrganizationConfiguration Memberikan izin untuk menjelaskan konfigurasi organisasi untuk Security Hub Baca

hub

DescribeProducts Memberikan izin untuk mengambil informasi tentang integrasi produk Security Hub yang tersedia Baca

hub

DescribeStandards Memberikan izin untuk mengambil informasi tentang standar Security Hub Baca

hub

DescribeStandardsControls Memberikan izin untuk mengambil informasi tentang kontrol standar Security Hub Baca

hub

DisableImportFindingsForProduct Memberikan izin untuk menonaktifkan impor temuan untuk produk terintegrasi Security Hub Tulis

hub

DisableOrganizationAdminAccount Memberikan izin untuk menghapus akun administrator Security Hub untuk organisasi Anda Tulis

hub

organizations:DescribeOrganization

DisableSecurityHub Memberikan izin untuk menonaktifkan Security Hub Tulis

hub

DisassociateFromAdministratorAccount Memberikan izin ke akun anggota Security Hub untuk memisahkan diri dari akun administrator terkait Tulis

hub

DisassociateFromMasterAccount Memberikan izin ke akun anggota Security Hub untuk memisahkan diri dari akun master terkait Tulis

hub

DisassociateMembers Memberikan izin untuk memisahkan akun anggota Security Hub dari akun administrator terkait Tulis

hub

EnableImportFindingsForProduct Memberikan izin untuk mengaktifkan pengimporan temuan untuk produk terintegrasi Security Hub Tulis

hub

EnableOrganizationAdminAccount Memberikan izin untuk menunjuk akun administrator Security Hub untuk organisasi Anda Tulis

hub

organizations:DescribeOrganization

organizations:EnableAWSServiceAccess

organizations:RegisterDelegatedAdministrator

EnableSecurityHub Memberikan izin untuk mengaktifkan Security Hub Tulis

hub

aws:RequestTag/${TagKey}

aws:TagKeys

GetAdhocInsightResults[hanya izin] Memberikan izin untuk mengambil hasil wawasan dengan menyediakan satu set filter alih-alih wawasan ARN Baca

hub

GetAdministratorAccount Memberikan izin untuk mengambil detail tentang akun administrator Security Hub Baca

hub

GetConfigurationPolicy Memberikan izin untuk mendapatkan ikhtisar lengkap dari satu kebijakan konfigurasi yang dibuat oleh akun panggilan Baca

configuration-policy*

GetConfigurationPolicyAssociation Memberikan izin untuk mengambil informasi tentang kebijakan konfigurasi yang terkait dengan akun anggota atau unit organisasi dari organisasi akun panggilan Baca
GetControlFindingSummary[hanya izin] Memberikan izin untuk mengambil skor keamanan dan jumlah status pencarian dan kontrol untuk standar keamanan Baca

hub

GetEnabledStandards Memberikan izin untuk mengambil daftar standar yang diaktifkan di Security Hub Daftar

hub

GetFindingAggregator Memberikan izin untuk mengambil detail untuk agregator temuan, yang mengonfigurasi agregasi penemuan di seluruh Wilayah Baca

finding-aggregator*

GetFindingHistory Memberikan izin untuk mengambil daftar riwayat pencarian dari Security Hub Baca

hub

GetFindings Memberikan izin untuk mengambil daftar temuan dari Security Hub Baca

hub

GetFreeTrialEndDate[hanya izin] Memberikan izin untuk mengambil tanggal akhir uji coba gratis akun Security Hub Baca

hub

GetFreeTrialUsage[hanya izin] Memberikan izin untuk mengambil informasi tentang penggunaan Security Hub selama periode uji coba gratis Baca

hub

GetInsightFindingTrend[hanya izin] Memberikan izin untuk mengambil tren pencarian wawasan dari Security Hub untuk menghasilkan grafik Baca

hub

GetInsightResults Memberikan izin untuk mengambil hasil insight dari Security Hub Baca

hub

GetInsights Memberikan izin untuk mengambil wawasan Security Hub Daftar

hub

GetInvitationsCount Memberikan izin untuk mengambil hitungan undangan keanggotaan Security Hub yang dikirim ke akun Baca

hub

GetMasterAccount Memberikan izin untuk mengambil detail tentang akun master Security Hub Baca

hub

GetMembers Memberikan izin untuk mengambil rincian akun anggota Security Hub Baca

hub

GetSecurityControlDefinition Memberikan izin untuk mendapatkan rincian definisi dari kontrol keamanan tertentu yang diidentifikasi oleh ID Baca

securityhub:DescribeStandardsControls

GetUsage[hanya izin] Memberikan izin untuk mengambil informasi tentang penggunaan Security Hub oleh akun Baca

hub

InviteMembers Memberikan izin untuk mengundang AWS akun lain untuk menjadi akun anggota Security Hub Tulis

hub

ListAutomationRules Memberikan izin untuk mengambil daftar aturan otomatisasi dan metadatanya untuk akun panggilan dari Security Hub Daftar
ListConfigurationPolicies Memberikan izin untuk membuat daftar ringkasan semua kebijakan konfigurasi yang dibuat oleh akun panggilan Daftar
ListConfigurationPolicyAssociations Memberikan izin untuk mengambil informasi tentang semua kebijakan konfigurasi yang terkait dengan semua akun anggota dan unit organisasi dari organisasi akun panggilan Daftar
ListControlEvaluationSummaries[hanya izin] Memberikan izin untuk mengambil daftar kontrol untuk standar, termasuk ID kontrol, status, dan jumlah temuan Baca

hub

ListEnabledProductsForImport Memberikan izin untuk mengambil produk terintegrasi Security Hub yang saat ini diaktifkan Daftar

hub

ListFindingAggregators Memberikan izin untuk mengambil daftar agregator pencarian, yang berisi konfigurasi agregasi temuan lintas wilayah Daftar
ListInvitations Memberikan izin untuk mengambil undangan Security Hub yang dikirim ke akun Daftar

hub

ListMembers Memberikan izin untuk mengambil detail tentang akun anggota Security Hub yang terkait dengan akun administrator Daftar

hub

ListOrganizationAdminAccounts Memberikan izin untuk mencantumkan akun administrator Security Hub untuk organisasi Anda Daftar

hub

organizations:DescribeOrganization

ListSecurityControlDefinitions Memberikan izin untuk mengambil daftar definisi kontrol keamanan, yang berisi rincian untuk kontrol keamanan di wilayah saat ini Daftar
ListStandardsControlAssociations Memberikan izin untuk membuat daftar status pemberdayaan kontrol keamanan dalam standar Daftar

securityhub:DescribeStandardsControls

ListTagsForResource Memberikan izin untuk daftar tag yang terkait dengan sumber daya Baca

automation-rule

configuration-policy

hub

SendFindingEvents[hanya izin] Memberikan izin untuk menggunakan tindakan khusus untuk mengirim temuan Security Hub ke Amazon EventBridge Baca

hub

SendInsightEvents[hanya izin] Memberikan izin untuk menggunakan tindakan khusus untuk mengirim wawasan Security Hub ke Amazon EventBridge Baca

hub

StartConfigurationPolicyAssociation Memberikan izin untuk mengaitkan kebijakan konfigurasi dengan akun anggota atau unit organisasi di organisasi akun panggilan Tulis

configuration-policy

StartConfigurationPolicyDisassociation Memberikan izin untuk menghapus asosiasi kebijakan konfigurasi dari akun anggota atau unit organisasi di organisasi akun panggilan Tulis

configuration-policy

TagResource Memberikan izin untuk menambahkan tag ke sumber daya Security Hub Penandaan

automation-rule

configuration-policy

hub

UntagResource Memberikan izin untuk menghapus tag dari sumber daya Security Hub Penandaan

automation-rule

configuration-policy

hub

UpdateActionTarget Memberikan izin untuk memperbarui tindakan kustom di Security Hub Tulis

hub

UpdateConfigurationPolicy Memberikan izin untuk memperbarui kebijakan konfigurasi yang ada Tulis

configuration-policy*

UpdateFindingAggregator Memberikan izin untuk memperbarui agregator temuan, yang berisi konfigurasi agregasi pencarian lintas wilayah Tulis

finding-aggregator*

UpdateFindings Memberikan izin untuk memperbarui temuan Security Hub Tulis

hub

UpdateInsight Memberikan izin untuk memperbarui wawasan di Security Hub Tulis

hub

UpdateOrganizationConfiguration Memberikan izin untuk memperbarui konfigurasi organisasi untuk Security Hub Tulis

hub

UpdateSecurityControl Memberikan izin untuk memperbarui properti kontrol keamanan tertentu yang diidentifikasi oleh ID atau ARN Tulis

securityhub:UpdateStandardsControl

UpdateSecurityHubConfiguration Memberikan izin untuk memperbarui konfigurasi Security Hub Tulis

hub

UpdateStandardsControl Memberikan izin untuk memperbarui kontrol standar Security Hub Tulis

hub

Jenis sumber daya yang ditentukan oleh AWS Security Hub

Jenis sumber daya berikut ditentukan oleh layanan ini dan dapat digunakan dalam elemen Resource pernyataan kebijakan izin IAM. Setiap tindakan dalam Tabel tindakan mengidentifikasi jenis sumber daya yang dapat ditentukan dengan tindakan tersebut. Jenis sumber daya juga dapat menentukan kunci kondisi mana yang dapat Anda sertakan dalam kebijakan. Tombol-tombol ini ditampilkan di kolom terakhir dari tabel Jenis sumber daya. Untuk detail tentang kolom dalam tabel berikut, lihat Tabel tipe sumber daya.

Jenis sumber daya ARN Kunci syarat
hub arn:${Partition}:securityhub:${Region}:${Account}:hub/default

aws:ResourceTag/${TagKey}

product arn:${Partition}:securityhub:${Region}:${Account}:product/${Company}/${ProductId}
finding-aggregator arn:${Partition}:securityhub:${Region}:${Account}:finding-aggregator/${FindingAggregatorId}
automation-rule arn:${Partition}:securityhub:${Region}:${Account}:automation-rule/${AutomationRuleId}
configuration-policy arn:${Partition}:securityhub:${Region}:${Account}:configuration-policy/${ConfigurationPolicyId}

Kunci kondisi untuk AWS Security Hub

AWS Security Hub mendefinisikan kunci kondisi berikut yang dapat digunakan dalam Condition elemen kebijakan IAM. Anda dapat menggunakan kunci ini untuk menyempurnakan syarat lebih lanjut saat pernyataan kebijakan berlaku. Untuk detail tentang kolom dalam tabel berikut, lihat Tabel tombol kondisi.

Untuk melihat kunci kondisi global yang tersedia untuk semua layanan, lihat Kunci kondisi global yang tersedia.

Kunci syarat Deskripsi Jenis
aws:RequestTag/${TagKey} Memfilter akses berdasarkan tindakan berdasarkan keberadaan pasangan nilai kunci tag dalam permintaan String
aws:ResourceTag/${TagKey} Memfilter akses berdasarkan tindakan berdasarkan pasangan nilai kunci tag yang dilampirkan ke sumber daya String
aws:TagKeys Memfilter akses berdasarkan tindakan berdasarkan keberadaan kunci tag dalam permintaan ArrayOfString
securityhub:ASFFSyntaxPath/${ASFFSyntaxPath} Memfilter akses dengan bidang dan nilai yang ditentukan dalam permintaan String
securityhub:TargetAccount Memfilter akses berdasarkan AwsAccountId bidang yang ditentukan dalam permintaan String