Ações, recursos e chaves de condição do Amazon Macie - Referência de autorização do serviço

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Ações, recursos e chaves de condição do Amazon Macie

O Amazon Macie (prefixo do serviço: macie2) fornece os recursos, as ações e as chaves de contexto de condição específicos do serviço para uso em políticas de permissão do IAM.

Referências:

Ações definidas pelo Amazon Macie

Você pode especificar as seguintes ações no elemento Action de uma declaração de política do IAM. Use políticas para conceder permissões para executar uma operação na AWS. Quando usa uma ação em uma política, você geralmente permite ou nega acesso à operação da API ou ao comando da CLI com o mesmo nome. No entanto, em alguns casos, uma única ação controla o acesso a mais de uma operação. Como alternativa, algumas operações exigem várias ações diferentes.

A coluna Tipos de recursos na tabela Ações indica se cada ação é compatível com permissões no nível do recurso. Se não houver valor para essa coluna, você deverá especificar todos os recursos ("*") aos quais a política se aplica no elemento Resource de sua declaração de política. Se a coluna incluir um tipo de recurso, você poderá especificar um ARN desse tipo em uma instrução com essa ação. Se a ação tiver um ou mais recursos necessários, o chamador deverá ter permissão para usar a ação com esses recursos. Os recursos obrigatórios são indicados na tabela com um asterisco (*). Se você limitar o acesso aos recursos com o elemento Resource em uma política do IAM, deverá incluir um ARN ou padrão para cada tipo de recurso necessário. Algumas ações oferecem suporte a vários tipos de recursos. Se o tipo de recurso for opcional (não indicado como obrigatório), você poderá optar por usar um dos tipos de recurso opcionais.

A coluna Chaves de condição na tabela Ações inclui chaves que você pode especificar em um elemento Condition da declaração de política. Para obter mais informações sobre as chaves de condição associadas aos recursos do serviço, consulte a coluna Chaves de condição da tabela Tipos de recursos.

nota

As chaves de condição do recurso estão listadas na tabela Tipos de recursos. Você pode encontrar um link para o tipo de recurso que se aplica a uma ação na coluna Tipos de recursos (*obrigatório) da tabela Ações. O tipo de recurso na tabela Tipos de recursos inclui a coluna Chaves de condição, que são as chaves de condição do recurso que se aplicam a uma ação na tabela Ações.

Para obter detalhes sobre as colunas na tabela a seguir, consulte Tabela de ações.

nota

As ações DisassociateFromMasterAccount e GetMasterAccount estão obsoletas. Recomendamos especificar as ações DisassociateFromAdministratorAccount e GetAdministratorAccount, respectivamente.

Ações Descrição Nível de acesso Tipos de recursos (*necessários) Chaves de condição Ações dependentes
AcceptInvitation Concede permissão para aceitar um convite de associação do Amazon Macie Write
BatchGetCustomDataIdentifiers Concede permissão para recuperar informações sobre um ou mais identificadores de dados personalizados Leitura

CustomDataIdentifier*

CreateAllowList Concede permissão para criar e definir as configurações de uma lista de permissões Gravação

aws:RequestTag/${TagKey}

aws:TagKeys

CreateClassificationJob Concede permissão para criar e definir as configurações de um trabalho de descoberta de dados sigilosos Write

ClassificationJob*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateCustomDataIdentifier Concede permissão para criar e definir as configurações de um identificador de dados personalizado Write

CustomDataIdentifier*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFindingsFilter Concede permissão para criar e definir as configurações de um filtro de descobertas Write

FindingsFilter*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateInvitations Concede permissão para enviar um convite de associação do Amazon Macie Write
CreateMember Concede permissão para associar uma conta a uma conta de administrador do Amazon Macie Write

Member*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateSampleFindings Concede permissão para criar exemplos de descobertas Write
DeclineInvitations Concede permissão para recusar convites de associação ao Amazon Macie Gravação
DeleteAllowList Concede permissão para excluir uma lista de permissões Gravação

AllowList*

DeleteCustomDataIdentifier Concede permissão para excluir um identificador de dados personalizado Write

CustomDataIdentifier*

DeleteFindingsFilter Concede permissão para excluir um filtro de descobertas Write

FindingsFilter*

DeleteInvitations Concede permissão para excluir convites de associação do Amazon Macie Write
DeleteMember Concede permissão para excluir a associação entre uma conta e uma conta de administrador do Amazon Macie Write

Member*

DescribeBuckets Concede permissão para recuperar dados estatísticos e outras informações sobre buckets do S3 monitorados e analisados pelo Amazon Macie Read
DescribeClassificationJob Concede permissão para recuperar informações sobre o status e as configurações de um trabalho de descoberta de dados sigilosos Read

ClassificationJob*

DescribeOrganizationConfiguration Concede permissão para recuperar informações sobre as configurações do Amazon Macie para uma organização da AWS Read
DisableMacie Concede permissão para desabilitar uma conta do Amazon Macie, que também exclui recursos do Macie para a conta Write
DisableOrganizationAdminAccount Concede permissão para desabilitar uma conta como a conta de administrador delegado do Amazon Macie para uma organização da AWS Gravação
DisassociateFromAdministratorAccount Concede a uma conta-membro do Amazon Macie permissão para se desassociar da conta de administrador do Macie Gravação
DisassociateFromMasterAccount Concede a uma conta-membro do Amazon Macie permissão para se desassociar da conta de administrador do Macie Gravação
DisassociateMember Concede a uma conta de administrador do Amazon Macie permissão para se desassociar de uma conta-membro do Macie Gravação

Member*

EnableMacie Concede permissão para habilitar e especificar as configurações de uma nova conta do Amazon Macie Write
EnableOrganizationAdminAccount Concede permissão para habilitar uma conta como administrador delegado do Amazon Macie para uma organização da AWS Write
GetAdministratorAccount Concede permissão para recuperar informações sobre a conta de administrador do Amazon Macie para uma conta Leitura
GetAllowList Concede permissão para recuperar as configurações e o status de uma lista de permissões Leitura

AllowList*

GetAutomatedDiscoveryConfiguration Concede permissão para recuperar as definições de configuração e o status da descoberta automatizada de dados confidenciais para uma conta Leitura
GetBucketStatistics Concede permissão para recuperar dados estatísticos agregados para todos os buckets do S3 monitorados e analisados pelo Amazon Macie Read
GetClassificationExportConfiguration Concede permissão para recuperar as configurações para exportar resultados de descobertas de dados sigilosos Leitura
GetClassificationScope Concede permissão para recuperar as configurações do escopo de classificação de uma conta Leitura
GetCustomDataIdentifier Concede permissão para recuperar informações sobre as configurações de um identificador de dados personalizado Read

CustomDataIdentifier*

GetFindingStatistics Concede permissão para recuperar dados estatísticos agregados sobre descobertas Read
GetFindings Concede permissão para recuperar os detalhes de uma ou mais descobertas Read
GetFindingsFilter Concede permissão para recuperar informações sobre as configurações de um filtro de descobertas Read

FindingsFilter*

GetFindingsPublicationConfiguration Concede permissão para recuperar as definições de configurações para publicar descobertas no AWS Security Hub Read
GetInvitationsCount Concede permissão para recuperar a contagem de convites de associação do Amazon Macie que foram recebidos por uma conta Read
GetMacieSession Concede permissão para recuperar informações sobre o status e as configurações de uma conta do Amazon Macie Leitura
GetMasterAccount Concede permissão para recuperar informações sobre a conta de administrador do Amazon Macie para uma conta Leitura
GetMember Concede permissão para recuperar informações sobre uma conta associada a uma conta de administrador do Amazon Macie Leitura

Member*

GetResourceProfile Concede permissão para recuperar estatísticas de descoberta de dados confidenciais e a pontuação de confidencialidade de um bucket do S3 Leitura
GetRevealConfiguration Concede permissão para recuperar o status e as configurações para recuperação de ocorrências de dados sigilosos informados por descobertas Leitura
GetSensitiveDataOccurrences Concede permissão para recuperar ocorrências de dados sigilosos informados por descobertas Leitura
GetSensitiveDataOccurrencesAvailability Concede permissão para verificar se as ocorrências de dados sigilosos podem ser recuperadas de uma descoberta Leitura
GetSensitivityInspectionTemplate Concede permissão para recuperar as configurações do modelo de inspeção de confidencialidade de uma conta Leitura
GetUsageStatistics Concede permissão para recuperar cotas e dados de uso agregados para uma ou mais contas Read
GetUsageTotals Concede permissão para recuperar dados de uso agregados de uma conta Leitura
ListAllowLists Concede permissão para recuperar um subconjunto informações sobre todas as listas de permissão de uma conta Listar
ListClassificationJobs Concede permissão para recuperar um subconjunto informações sobre o status e as configurações de um ou mais trabalhos de descoberta de dados sigilosos Listar
ListClassificationScopes Concede permissão para recuperar um subconjunto informações sobre o escopo de classificação de uma conta Listar
ListCustomDataIdentifiers Concede permissão para recuperar informações sobre todos os identificadores de dados personalizados List
ListFindings Concede permissão para recuperar um subconjunto de informações sobre uma ou mais descobertas List
ListFindingsFilters Concede permissão para recuperar informações sobre todos os filtros de descobertas List
ListInvitations Concede permissão para recuperar informações sobre todos os convites de associação do Amazon Macie que foram recebidos por uma conta Listar
ListManagedDataIdentifiers Concede permissão para recuperar informações sobre os identificadores de dados gerenciados Listar
ListMembers Concede permissão para recuperar informações sobre as contas-membro do Amazon Macie que estão associadas a uma conta de administrador do Macie List
ListOrganizationAdminAccounts Concede permissão para recuperar informações sobre a conta de administrador delegado do Amazon Macie para uma organização da AWS Listar
ListResourceProfileArtifacts Concede permissão para recuperar informações sobre objetos que foram selecionados de um bucket do S3 para descoberta automatizada de dados confidenciais Listar
ListResourceProfileDetections Concede permissão para recuperar informações sobre os tipos e a quantidade de dados confidenciais que o Amazon Macie encontrou em um bucket do S3 Listar
ListSensitivityInspectionTemplates Concede permissão para recuperar um subconjunto de informações sobre o modelo de inspeção de confidencialidade de uma conta Listar
ListTagsForResource Concede permissão para recuperar as etiquetas de um recurso do Amazon Macie Read

AllowList

ClassificationJob

CustomDataIdentifier

FindingsFilter

Member

PutClassificationExportConfiguration Concede permissão para criar ou atualizar as configurações para armazenar resultados de descoberta de dados sigilosos Write
PutFindingsPublicationConfiguration Concede permissão para atualizar as definições de configurações para publicar descobertas no AWS Security Hub Write
SearchResources Concede permissão para recuperar dados estatísticos e outras informações sobre os recursos da AWS que o Amazon Macie monitora e analisa Read
TagResource Concede permissão para adicionar ou atualizar as etiquetas de um recurso do Amazon Macie Marcação

AllowList

ClassificationJob

CustomDataIdentifier

FindingsFilter

Member

aws:RequestTag/${TagKey}

aws:TagKeys

TestCustomDataIdentifier Concede permissão para testar um identificador de dados personalizado Write
UntagResource Concede permissão para remover etiquetas de um recurso do Amazon Macie Marcação

AllowList

ClassificationJob

CustomDataIdentifier

FindingsFilter

Member

aws:TagKeys

UpdateAllowList Concede permissão para atualizar as configurações de uma lista de permissões Gravação

AllowList*

UpdateAutomatedDiscoveryConfiguration Concede permissão para habilitar ou desabilitar a descoberta automatizada de dados confidenciais de uma conta Gravação
UpdateClassificationJob Concede permissão para alterar o status de um trabalho de descoberta de dados sigilosos Gravação

ClassificationJob*

aws:RequestTag/${TagKey}

aws:TagKeys

UpdateClassificationScope Concede permissão para atualizar as configurações do escopo de classificação de uma conta Gravação
UpdateFindingsFilter Concede permissão para atualizar as configurações de um filtro de descobertas Write

FindingsFilter*

aws:RequestTag/${TagKey}

aws:TagKeys

UpdateMacieSession Concede permissão para suspender ou reabilitar uma conta do Amazon Macie ou atualizar as configurações de uma conta do Macie Gravação
UpdateMemberSession Concede a uma conta de administrador do Amazon Macie permissão para suspender ou reativar uma conta-membro do Macie Gravação
UpdateOrganizationConfiguration Concede permissão para atualizar as definições de configuração do Amazon Macie para uma organização da AWS Gravação
UpdateResourceProfile Concede permissão para atualizar a pontuação de confiabilidade de um bucket do S3 Gravação
UpdateResourceProfileDetections Concede permissão para atualizar as configurações de pontuação de confiabilidade de um bucket do S3 Gravação
UpdateRevealConfiguration Concede permissão para atualizar o status e as configurações para recuperação de ocorrências de dados sigilosos informados por descobertas Gravação
UpdateSensitivityInspectionTemplate Concede permissão para atualizar as configurações do modelo de inspeção de confidencialidade de uma conta Gravação

Tipos de recursos definidos pelo Amazon Macie

Os seguintes tipos de recursos são definidos por este serviço e podem ser usados no elemento Resource de declarações de políticas de permissão do IAM. Cada ação na Tabela de ações identifica os tipos de recursos que podem ser especificados com essa ação. Um tipo de recurso também pode definir quais chaves de condição você pode incluir em uma política. Essas chaves são exibidas na última coluna da tabela Tipos de recursos. Para obter detalhes sobre as colunas na tabela a seguir, consulte Tabela de tipos de recursos.

Tipos de recursos ARN Chaves de condição
AllowList arn:${Partition}:macie2:${Region}:${Account}:allow-list/${ResourceId}

aws:ResourceTag/${TagKey}

ClassificationJob arn:${Partition}:macie2:${Region}:${Account}:classification-job/${ResourceId}

aws:ResourceTag/${TagKey}

CustomDataIdentifier arn:${Partition}:macie2:${Region}:${Account}:custom-data-identifier/${ResourceId}

aws:ResourceTag/${TagKey}

FindingsFilter arn:${Partition}:macie2:${Region}:${Account}:findings-filter/${ResourceId}

aws:ResourceTag/${TagKey}

Member arn:${Partition}:macie2:${Region}:${Account}:member/${ResourceId}

aws:ResourceTag/${TagKey}

Chaves de condição do Amazon Macie

O Amazon Macie define as seguintes chaves de condição que podem ser usadas no elemento Condition de uma política do IAM. É possível usar essas chaves para refinar ainda mais as condições sob as quais a declaração de política se aplica. Para obter detalhes sobre as colunas na tabela a seguir, consulte Tabela de chaves de condição.

Para visualizar as chaves de condição globais disponíveis para todos os serviços, consulte Chaves de condição globais disponíveis.

Chaves de condição Descrição Tipo
aws:RequestTag/${TagKey} Filtra o acesso por um par de chave valor da etiqueta que é permitido na solicitação Segmento
aws:ResourceTag/${TagKey} Filtra o acesso por um par de chave e valor da etiqueta de um recurso. Segmento
aws:TagKeys Filtra ações pela presença de chaves da etiqueta na solicitação ArrayOfString