Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS politiche gestite per Security Hub
Una policy AWS gestita è una policy autonoma creata e amministrata da. AWS AWS le policy gestite sono progettate per fornire autorizzazioni per molti casi d'uso comuni in modo da poter iniziare ad assegnare autorizzazioni a utenti, gruppi e ruoli.
Tieni presente che le policy AWS gestite potrebbero non concedere autorizzazioni con privilegi minimi per i tuoi casi d'uso specifici perché sono disponibili per tutti i clienti. AWS Si consiglia pertanto di ridurre ulteriormente le autorizzazioni definendo policy gestite dal cliente specifiche per i propri casi d’uso.
Non è possibile modificare le autorizzazioni definite nelle politiche gestite. AWS Se AWS aggiorna le autorizzazioni definite in una policy AWS gestita, l'aggiornamento ha effetto su tutte le identità principali (utenti, gruppi e ruoli) a cui la policy è associata. AWS è più probabile che aggiorni una policy AWS gestita quando ne Servizio AWS viene lanciata una nuova o diventano disponibili nuove operazioni API per i servizi esistenti.
Per ulteriori informazioni, consultare Policy gestite da AWS nella Guida per l’utente di IAM.
AWS politica gestita: AWSSecurityHubFullAccess
È possibile allegare la policy AWSSecurityHubFullAccess alle identità IAM.
Questa politica concede autorizzazioni amministrative che consentono al principale l'accesso completo a tutte le azioni CSPM di Security Hub. Questa policy deve essere allegata a un responsabile prima che quest'ultimo abiliti manualmente Security Hub CSPM per il proprio account. Ad esempio, i responsabili con queste autorizzazioni possono visualizzare e aggiornare lo stato dei risultati. Possono anche configurare approfondimenti personalizzati, abilitare integrazioni e abilitare e disabilitare standard e controlli. I titolari di un account amministratore possono anche gestire gli account dei membri.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
securityhub— Consente ai principali l'accesso completo a tutte le azioni CSPM di Security Hub. -
guardduty— Consente ai responsabili di eseguire la gestione completa del ciclo di vita di un rilevatore, la gestione degli amministratori dell'organizzazione, la gestione degli account dei membri e la configurazione a livello di organizzazione in Amazon. GuardDuty Ciò include le azioni API: GetDetector,,,,,,,, ListDetector. CreateDetector UpdateDetector DeleteDetector EnableOrganizationAdminAccount ListOrganizationAdminAccounts CreateMembers UpdateOrganizationConfiguration DescribeOrganizationConfiguration -
iam— Consente ai responsabili di creare un ruolo collegato ai servizi per Security Hub CSPM e Security Hub e di ottenere ruoli, policy e versioni delle policy. -
inspector— Consente ai principali di ottenere informazioni sullo stato dell'account, abilitare o disabilitare, delegare la gestione degli amministratori ed eseguire la gestione della configurazione dell'organizzazione in Amazon Inspector. Ciò include le azioni API: BatchGetAccountStatus, Abilita, Disabilita,,, EnableDelegatedAdminAccount, DisableDelegatedAdminAccount, ListDelegatedAdminAccounts. UpdateOrganizationConfiguration DescribeOrganizationConfiguration -
pricing— Consente ai committenti di ottenere un listino prezzi Servizi AWS e prodotti. -
account— Consente ai presidi di ottenere informazioni sulle regioni dell'account per supportare la gestione delle regioni in Security Hub.
Per esaminare le autorizzazioni per questa policy, consulta AWSSecurityHubFullAccess la AWS Managed Policy Reference Guide.
AWS politica gestita: AWSSecurityHubReadOnlyAccess
È possibile allegare la policy AWSSecurityHubReadOnlyAccess alle identità IAM.
Questa politica concede autorizzazioni di sola lettura che consentono agli utenti di visualizzare le informazioni in Security Hub CSPM. I committenti a cui è allegata questa policy non possono effettuare aggiornamenti in Security Hub CSPM. Ad esempio, i committenti con queste autorizzazioni possono visualizzare l'elenco dei risultati associati al proprio account, ma non possono modificare lo stato di un risultato. Possono visualizzare i risultati degli approfondimenti, ma non possono creare o configurare approfondimenti personalizzati. Non possono configurare controlli o integrazioni di prodotti.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
securityhub— Consente agli utenti di eseguire azioni che restituiscono un elenco di elementi o dettagli su un elemento. Sono incluse le operazioni API che iniziano conGet,List, oDescribe.
Per esaminare le autorizzazioni per questa policy, consulta AWSSecurityHubReadOnlyAccess la AWS Managed Policy Reference Guide.
AWS politica gestita: AWSSecurityHubOrganizationsAccess
È possibile allegare la policy AWSSecurityHubOrganizationsAccess alle identità IAM.
Questa policy concede le autorizzazioni amministrative per abilitare e gestire Security Hub, Security Hub CSPM, Amazon GuardDuty e Amazon Inspector per un'organizzazione in. AWS Organizations Le autorizzazioni per questa policy consentono all'account di gestione dell'organizzazione di designare l'account amministratore delegato per Security Hub, Security Hub CSPM, Amazon e Amazon Inspector. GuardDuty Consentono inoltre all'account amministratore delegato di abilitare gli account dell'organizzazione come account membri.
Questa politica fornisce le autorizzazioni solo per. AWS Organizations L'account di gestione dell'organizzazione e l'account amministratore delegato richiedono anche le autorizzazioni per le azioni associate. Queste autorizzazioni possono essere concesse utilizzando la AWSSecurityHubFullAccess policy gestita.
La creazione o l'aggiornamento di una politica di amministratore delegato in un account di gestione richiede autorizzazioni aggiuntive che non sono fornite in questa politica. Per eseguire queste azioni si consiglia di aggiungere organizations:PutResourcePolicy o allegare le autorizzazioni per la policy. AWSOrganizationsFullAccess
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
organizations:ListAccounts— Consente ai responsabili di recuperare l'elenco degli account che fanno parte di un'organizzazione. -
organizations:DescribeOrganization— Consente ai dirigenti di recuperare informazioni sull'organizzazione. -
organizations:ListRoots— Consente ai dirigenti di elencare la radice di un'organizzazione. -
organizations:ListDelegatedAdministrators— Consente ai responsabili di elencare l'amministratore delegato di un'organizzazione. -
organizations:ListAWSServiceAccessForOrganization— Consente ai responsabili di elencare gli elementi utilizzati da Servizi AWS un'organizzazione. -
organizations:ListOrganizationalUnitsForParent— Consente ai presidi di elencare le unità organizzative (OU) secondarie di un'unità organizzativa principale. -
organizations:ListAccountsForParent— Consente ai presidi di elencare gli account secondari di un'unità organizzativa principale. -
organizations:ListParents— Elenca le unità principali o organizzative (OU) che fungono da padre immediato dell'unità organizzativa o dell'account figlio specificato. -
organizations:DescribeAccount: consente ai principali di recuperare informazioni su un account nell’organizzazione. -
organizations:DescribeOrganizationalUnit— Consente ai responsabili di recuperare informazioni su un'unità organizzativa dell'organizzazione. -
organizations:ListPolicies— Recupera l'elenco di tutte le politiche in un'organizzazione di un tipo specificato. -
organizations:ListPoliciesForTarget— Elenca le politiche direttamente collegate alla radice, all'unità organizzativa (OU) o all'account di destinazione specificati. -
organizations:ListTargetsForPolicy— Elenca tutte le radici, le unità organizzative (OU) e gli account a cui è collegata la policy specificata. -
organizations:EnableAWSServiceAccess— Consente ai responsabili di abilitare l'integrazione con le organizzazioni. -
organizations:RegisterDelegatedAdministrator— Consente ai principali di designare l'account amministratore delegato. -
organizations:DeregisterDelegatedAdministrator— Consente ai principali di rimuovere l'account amministratore delegato. -
organizations:DescribePolicy— Recupera informazioni su una politica. -
organizations:DescribeEffectivePolicy— Restituisce il contenuto della politica in vigore per il tipo di polizza e l'account specificati. -
organizations:CreatePolicy— Crea una policy di un tipo specificato che è possibile allegare a un account root, a un'unità organizzativa (OU) o a un singolo AWS account. -
organizations:UpdatePolicy— Aggiorna una policy esistente con un nuovo nome, descrizione o contenuto. -
organizations:DeletePolicy— Elimina la policy specificata dall'organizzazione. -
organizations:AttachPolicy— Allega una policy a una radice, a un'unità organizzativa (OU) o a un account individuale. -
organizations:DetachPolicy— Separa una policy dalla radice, dall'unità organizzativa (OU) o dall'account di destinazione. -
organizations:EnablePolicyType— Abilita un tipo di policy in una radice. -
organizations:DisablePolicyType— Disabilita un tipo di policy organizzativa in una radice. -
organizations:TagResource— Aggiunge uno o più tag a una risorsa specificata. -
organizations:UntagResource— Rimuove tutti i tag con le chiavi specificate da una risorsa specificata. -
organizations:ListTagsForResource— Elenca i tag associati a una risorsa specificata. -
organizations:DescribeResourcePolicy— Recupera informazioni su una politica relativa alle risorse.
Per esaminare le autorizzazioni per questa policy, consulta AWSSecurityHubOrganizationsAccess la AWS Managed Policy Reference Guide.
AWS politica gestita: AWSSecurityHubServiceRolePolicy
Non è possibile collegare AWSSecurityHubServiceRolePolicyalle entità IAM. Questa policy è associata a un ruolo collegato al servizio che consente a Security Hub CSPM di eseguire azioni per conto dell'utente. Per ulteriori informazioni, consulta Service-linked ruoli per AWS Security Hub CSPM.
Questa policy concede autorizzazioni amministrative che consentono al ruolo collegato al servizio di eseguire attività come l'esecuzione di controlli di sicurezza per i controlli CSPM di Security Hub.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
cloudtrail— Recupera informazioni sui percorsi. CloudTrail -
cloudwatch— Recupera gli CloudWatch allarmi correnti e le metriche sullo stato del connettore. -
logs— Recupera i filtri metrici per i log. CloudWatch -
sns— Recupera l'elenco delle sottoscrizioni a un argomento SNS. -
config— Recupera informazioni su registratori di configurazione, risorse e regole. AWS Config Gestisci i registratori di configurazione collegati ai servizi Security Hub CSPM e i registratori di configurazione collegati ai servizi di terze parti. Crea ed elimina AWS Config regole ed esegui valutazioni in base alle regole. Elenca i registratori di configurazione e ottieni informazioni sui connettori per supportare integrazioni cloud di terze parti. -
iam— Recupera e genera report sulle credenziali per gli account e crea il ruolo collegato al servizio per. AWS Config -
organizations— Recupera le informazioni sull'account e sull'unità organizzativa (OU) per un'organizzazione. -
securityhub— Recupera informazioni su come sono configurati il servizio, gli standard e i controlli Security Hub CSPM. -
tag— Recupera informazioni sui tag delle risorse.
Per esaminare le autorizzazioni per questa policy, consulta AWSSecurityHubServiceRolePolicy la AWS Managed Policy Reference Guide.
Gli aggiornamenti di Security Hub a AWS policy gestite
La tabella seguente fornisce dettagli sugli aggiornamenti alle policy AWS gestite per AWS Security Hub e Security Hub CSPM da quando questo servizio ha iniziato a tracciare queste modifiche. Per ricevere avvisi automatici sugli aggiornamenti delle policy, iscriviti al feed RSS nella pagina di cronologia dei documenti di Security Hub.
| Modifica | Descrizione | Data |
|---|---|---|
|
AWSSecurityHubServiceRolePolicy— Politica aggiornata |
Security Hub CSPM ha aggiornato la politica per supportare l'integrazione di terze parti. L'aggiornamento aggiunge le seguenti autorizzazioni: gestione dei registratori di configurazione di terze parti, elenco dei registratori di configurazione, acquisizione delle informazioni sui connettori e recupero delle metriche sullo stato del connettore. |
30 giugno 2026 |
|
AWSSecurityHubServiceRolePolicy— Politica aggiornata |
Security Hub CSPM ha aggiornato la policy per aggiungere le autorizzazioni per gestire i registratori di configurazione collegati al servizio Security Hub CSPM e creare il ruolo collegato al servizio. AWS Config |
29 aprile 2026 |
|
AWSSecurityHubOrganizationsAccess— Politica aggiornata |
Security Hub ha aggiornato la politica per aggiungere autorizzazioni per descrivere le politiche relative alle risorse a supporto delle funzionalità di Security Hub. Security Hub è in versione di anteprima ed è soggetto a modifiche. |
12 novembre 2025 |
|
AWSSecurityHubFullAccess— Politica aggiornata |
Security Hub ha aggiornato la policy per aggiungere funzionalità di gestione GuardDuty, Amazon Inspector e gestione degli account per supportare le funzionalità di Security Hub. Security Hub è in versione di anteprima ed è soggetto a modifiche. |
17 novembre 2025 |
| AWSSecurityHubOrganizationsAccess: aggiornamento di una policy esistente | Security Hub ha aggiunto nuove autorizzazioni alla policy. Le autorizzazioni consentono alla direzione dell'organizzazione di abilitare e gestire Security Hub e Security Hub CSPM per un'organizzazione. | 17 giugno 2025 |
|
AWSSecurityHubFullAccess: aggiornamento di una policy esistente |
Security Hub CSPM ha aggiunto nuove autorizzazioni che consentono ai responsabili di creare un ruolo collegato ai servizi per Security Hub. |
17 giugno 2025 |
| AWSSecurityHubFullAccess— Aggiornamento a una politica esistente | Security Hub CSPM ha aggiornato la politica per ottenere dettagli sui prezzi Servizi AWS e sui prodotti. | 24 aprile 2024 |
| AWSSecurityHubReadOnlyAccess— Aggiornamento a una politica esistente | Security Hub CSPM ha aggiornato questa politica gestita aggiungendo un Sid campo. |
22 febbraio 2024 |
| AWSSecurityHubFullAccess— Aggiornamento a una politica esistente | Security Hub CSPM ha aggiornato la policy in modo da poter determinare se Amazon GuardDuty e Amazon Inspector sono abilitati in un account. Questo aiuta i clienti a riunire informazioni relative alla sicurezza provenienti da più utenti. Servizi AWS | 16 novembre 2023 |
| AWSSecurityHubOrganizationsAccess— Aggiornamento a una politica esistente | Security Hub CSPM ha aggiornato la policy per concedere autorizzazioni aggiuntive per consentire l'accesso in sola lettura alle funzionalità di amministratore delegato. AWS Organizations Ciò include dettagli come la radice, le unità organizzative (OU), gli account, la struttura organizzativa e l'accesso ai servizi. | 16 novembre 2023 |
| AWSSecurityHubServiceRolePolicy: aggiornamento di una policy esistente | Security Hub CSPM ha aggiunto le UpdateSecurityControl autorizzazioni BatchGetSecurityControlsDisassociateFromAdministratorAccount, e per leggere e aggiornare le proprietà di controllo di sicurezza personalizzabili. |
26 novembre 2023 |
| AWSSecurityHubServiceRolePolicy: aggiornamento di una policy esistente | Security Hub CSPM ha aggiunto l'tag:GetResourcesautorizzazione per leggere i tag delle risorse relativi ai risultati. |
7 novembre 2023 |
| AWSSecurityHubServiceRolePolicy: aggiornamento di una policy esistente | Security Hub CSPM ha aggiunto l'BatchGetStandardsControlAssociationsautorizzazione per ottenere informazioni sullo stato di abilitazione di un controllo in uno standard. |
27 settembre 2023 |
| AWSSecurityHubServiceRolePolicy: aggiornamento di una policy esistente | Security Hub CSPM ha aggiunto nuove autorizzazioni per ottenere AWS Organizations dati e leggere e aggiornare le configurazioni di Security Hub CSPM, inclusi standard e controlli. | 20 settembre 2023 |
| AWSSecurityHubServiceRolePolicy: aggiornamento di una policy esistente | Security Hub CSPM ha spostato l'config:DescribeConfigRuleEvaluationStatusautorizzazione esistente in una dichiarazione diversa all'interno della policy. L'config:DescribeConfigRuleEvaluationStatusautorizzazione viene ora applicata a tutte le risorse. |
17 marzo 2023 |
| AWSSecurityHubServiceRolePolicy: aggiornamento di una policy esistente | Security Hub CSPM ha spostato l'config:PutEvaluationsautorizzazione esistente in una dichiarazione diversa all'interno della policy. L'config:PutEvaluationsautorizzazione viene ora applicata a tutte le risorse. |
14 luglio 2021 |
| AWSSecurityHubServiceRolePolicy: aggiornamento di una policy esistente | Security Hub CSPM ha aggiunto una nuova autorizzazione per consentire al ruolo collegato al servizio di fornire i risultati della valutazione a. AWS Config | 29 giugno 2021 |
| AWSSecurityHubServiceRolePolicy— Aggiunto all'elenco delle politiche gestite | Sono state aggiunte informazioni sulla policy gestita AWSSecurityHubServiceRolePolicy, utilizzata dal ruolo collegato al servizio Security Hub CSPM. | 11 giugno 2021 |
| AWSSecurityHubOrganizationsAccess— Nuova politica | Security Hub CSPM ha aggiunto una nuova politica che concede le autorizzazioni necessarie per l'integrazione del Security Hub CSPM con le organizzazioni. | 15 marzo 2021 |
| Security Hub CSPM ha iniziato a tracciare le modifiche | Security Hub CSPM ha iniziato a tenere traccia delle modifiche relative alle politiche gestite. AWS | 15 marzo 2021 |