Ações, recursos e chaves de condição do AWS Security Hub - Referência de autorização do serviço

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Ações, recursos e chaves de condição do AWS Security Hub

O AWS Security Hub (prefixo de serviço: securityhub) fornece os seguintes recursos, ações e chaves de contexto de condição específicos do serviço para uso em políticas de permissão do IAM.

Referências:

Ações definidas pelo AWS Security Hub

Você pode especificar as seguintes ações no elemento Action de uma declaração de política do IAM. Use políticas para conceder permissões para executar uma operação na AWS. Quando usa uma ação em uma política, você geralmente permite ou nega acesso à operação da API ou ao comando da CLI com o mesmo nome. No entanto, em alguns casos, uma única ação controla o acesso a mais de uma operação. Como alternativa, algumas operações exigem várias ações diferentes.

A coluna Tipos de recursos na tabela Ações indica se cada ação é compatível com permissões no nível do recurso. Se não houver valor para essa coluna, você deverá especificar todos os recursos ("*") aos quais a política se aplica no elemento Resource de sua declaração de política. Se a coluna incluir um tipo de recurso, você poderá especificar um ARN desse tipo em uma instrução com essa ação. Se a ação tiver um ou mais recursos necessários, o chamador deverá ter permissão para usar a ação com esses recursos. Os recursos obrigatórios são indicados na tabela com um asterisco (*). Se você limitar o acesso aos recursos com o elemento Resource em uma política do IAM, deverá incluir um ARN ou padrão para cada tipo de recurso necessário. Algumas ações oferecem suporte a vários tipos de recursos. Se o tipo de recurso for opcional (não indicado como obrigatório), você poderá optar por usar um dos tipos de recurso opcionais.

A coluna Chaves de condição na tabela Ações inclui chaves que você pode especificar em um elemento Condition da declaração de política. Para obter mais informações sobre as chaves de condição associadas aos recursos do serviço, consulte a coluna Chaves de condição da tabela Tipos de recursos.

nota

As chaves de condição do recurso estão listadas na tabela Tipos de recursos. Você pode encontrar um link para o tipo de recurso que se aplica a uma ação na coluna Tipos de recursos (*obrigatório) da tabela Ações. O tipo de recurso na tabela Tipos de recursos inclui a coluna Chaves de condição, que são as chaves de condição do recurso que se aplicam a uma ação na tabela Ações.

Para obter detalhes sobre as colunas na tabela a seguir, consulte Tabela de ações.

Ações Descrição Nível de acesso Tipos de recursos (*necessários) Chaves de condição Ações dependentes
AcceptAdministratorInvitation Concede permissão para aceitar convites do Security Hub para se tornar uma conta-membro Write

hub

AcceptInvitation Concede permissão para aceitar convites do Security Hub para se tornar uma conta-membro Escrever

hub

BatchDeleteAutomationRules Concede permissão para excluir uma ou mais regras de automação no Security Hub Escrever

automation-rule*

BatchDisableStandards Concede permissão para desabilitar padrões no Security Hub Write

hub

BatchEnableStandards Concede permissão para habilitar padrões no Security Hub Escrever

hub

BatchGetAutomationRules Concede permissão para recuperar uma lista de detalhes das regras de automação do Security Hub com base na regra de nomes do recurso da Amazon (ARNs) Leitura

automation-rule*

BatchGetConfigurationPolicyAssociations Concede permissão para recuperar informações sobre políticas de configuração associadas a uma lista específica de contas membros e unidades organizacionais da organização da conta chamadora Leitura
BatchGetControlEvaluations [somente permissão] Concede permissão para obter o status de habilitação e conformidade dos controles, a contagem de descobertas para os controles e a pontuação geral de segurança dos controles no console do Security Hub Leitura

hub

BatchGetSecurityControls Concede permissão para obter detalhes sobre controles de segurança específicos identificados pelo ID ou ARN Leitura

securityhub:DescribeStandardsControls

BatchGetStandardsControlAssociations Concede permissão para obter o status de habilitação de um lote de controles de segurança em padrões Leitura

securityhub:DescribeStandardsControls

BatchImportFindings Concede permissão para importar descobertas para o Security Hub de um produto integrado Escrever

product*

securityhub:TargetAccount

BatchUpdateAutomationRules Concede permissão para atualizar uma ou mais regras de automação do Security Hub com base na regra de nomes de recurso da Amazon (ARNs) e nos parâmetros de entrada Escrever

automation-rule*

BatchUpdateFindings Concede permissão para atualizar campos controlados pelo cliente para um conjunto selecionado de descobertas do Security Hub Escrever

hub

securityhub:ASFFSyntaxPath/${ASFFSyntaxPath}

BatchUpdateStandardsControlAssociations Concede permissão para atualizar o status de habilitação de um lote de controles de segurança em padrões Escrever

securityhub:UpdateStandardsControl

CreateActionTarget Concede permissão para criar ações personalizadas no Security Hub Escrever

hub

CreateAutomationRule Concede permissão para criar uma regra de automação com base nos parâmetros de entrada Escrever

aws:RequestTag/${TagKey}

aws:TagKeys

CreateConfigurationPolicy Concede permissão para criar uma política de configuração para gerenciar as configurações dos membros da organização no Security Hub Escrever

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFindingAggregator Concede permissão para criar um agregador de descoberta, que contém a configuração de agregação de localização entre Regiões Escrever
CreateInsight Concede permissão para criar insights no Security Hub. Insights são coleções de descobertas relacionadas Write

hub

CreateMembers Concede permissão para criar contas-membro no Security Hub Write

hub

DeclineInvitations Concede permissão para recusar convites do Security Hub para se tornar uma conta-membro Write

hub

DeleteActionTarget Concede permissão para excluir ações personalizadas no Security Hub Escrever

hub

DeleteConfigurationPolicy Concede permissão para excluir uma política de configuração existente Escrever

configuration-policy*

DeleteFindingAggregator Concede permissão para excluir um agregador de descoberta, o que desabilita encontrar agregação entre Regiões Escrever

finding-aggregator*

DeleteInsight Concede permissão para excluir insights do Security Hub Write

hub

DeleteInvitations Concede permissão para excluir convites do Security Hub para se tornar uma conta-membro Write

hub

DeleteMembers Concede permissão para excluir contas-membro do Security Hub Write

hub

DescribeActionTargets Concede permissão para recuperar uma lista de ações personalizadas usando a API Read

hub

DescribeHub Concede permissão para recuperar informações sobre o recurso do hub em sua conta Read

hub

DescribeOrganizationConfiguration Concede permissão para descrever a configuração da organização para o Security Hub Read

hub

DescribeProducts Concede permissão para recuperar informações sobre as integrações de produtos do Security Hub disponíveis Read

hub

DescribeStandards Concede permissão para recuperar informações sobre padrões do Security Hub Read

hub

DescribeStandardsControls Concede permissão para recuperar informações sobre controles de padrões do Security Hub Read

hub

DisableImportFindingsForProduct Concede permissão para desabilitar a importação de descobertas de um produto integrado do Security Hub Write

hub

DisableOrganizationAdminAccount Concede permissão para remover a conta de administrador do Security Hub de sua organização Write

hub

organizations:DescribeOrganization

DisableSecurityHub Concede permissão para desabilitar o Security Hub Write

hub

DisassociateFromAdministratorAccount Concede permissão a uma conta de membro do Security Hub para se desassociar da conta de administrador associada Write

hub

DisassociateFromMasterAccount Concede permissão a uma conta-membro do Security Hub para desassociá-la da conta mestra associada Write

hub

DisassociateMembers Concede permissão para desassociar contas de membros do Security Hub da conta de administrador associada Write

hub

EnableImportFindingsForProduct Concede permissão para habilitar a importação de descobertas de um produto integrado do Security Hub Write

hub

EnableOrganizationAdminAccount Concede permissão para designar uma conta de administrador do Security Hub para sua organização Write

hub

organizations:DescribeOrganization

organizations:EnableAWSServiceAccess

organizations:RegisterDelegatedAdministrator

EnableSecurityHub Concede permissão para habilitar o Security Hub Write

hub

aws:RequestTag/${TagKey}

aws:TagKeys

GetAdhocInsightResults [somente permissão] Concede permissão para recuperar resultados de insights fornecendo um conjunto de filtros em vez de um ARN de insight Read

hub

GetAdministratorAccount Concede permissão para recuperar detalhes sobre a conta de administrador do Security Hub Leitura

hub

GetConfigurationPolicy Concede permissão para obter uma visão geral completa de uma política de configuração criada pela conta chamadora Leitura

configuration-policy*

GetConfigurationPolicyAssociation Concede permissão para recuperar informações sobre uma política de configuração associada a uma conta membro ou unidade organizacional da organização da conta chamadora Leitura
GetControlFindingSummary [somente permissão] Concede permissão para recuperar uma pontuação de segurança e contagens de status de localização e controle de um padrão de segurança Read

hub

GetEnabledStandards Concede permissão para recuperar uma lista dos padrões que estão habilitados no Security Hub Lista

hub

GetFindingAggregator Concede permissão para recuperar detalhes de um agregador de descoberta, que configura a agregação de localização entre Regiões Leitura

finding-aggregator*

GetFindingHistory Concede permissão para recuperar uma lista de histórico de descobertas do Security Hub Leitura

hub

GetFindings Concede permissão para recuperar uma lista de descobertas do Security Hub Read

hub

GetFreeTrialEndDate [somente permissão] Concede permissão para recuperar a data de término da avaliação gratuita de uma conta do Security Hub Read

hub

GetFreeTrialUsage [somente permissão] Concede permissão para recuperar informações sobre o uso do Security Hub durante o período de avaliação gratuita Read

hub

GetInsightFindingTrend [somente permissão] Concede permissão para recuperar uma tendência de descoberta de insights do Security Hub para gerar um gráfico Read

hub

GetInsightResults Concede permissão para recuperar resultados de insights do Security Hub Read

hub

GetInsights Concede permissão para recuperar insights do Security Hub List

hub

GetInvitationsCount Concede permissão para recuperar a conetiquetaem de convites de associação do Security Hub enviados para a conta Read

hub

GetMasterAccount Concede permissão para recuperar detalhes sobre a conta mestra do Security Hub Read

hub

GetMembers Concede permissão para recuperar os detalhes das contas-membro do Security Hub Leitura

hub

GetSecurityControlDefinition Concede permissão para obter os detalhes de definição de um controle de segurança específico identificados por ID Leitura

securityhub:DescribeStandardsControls

GetUsage [somente permissão] Concede permissão para recuperar informações sobre o uso do Security Hub por contas Read

hub

InviteMembers Concede permissão para convidar outras contas da AWS para se tornarem contas-membro do Security Hub Escrever

hub

ListAutomationRules Concede permissão para recuperar uma lista de regras de automação e seus metadados da conta de chamada do Security Hub Lista
ListConfigurationPolicies Concede permissão para listar os resumos de todas as políticas de configuração criadas pela conta chamadora Lista
ListConfigurationPolicyAssociations Concede permissão para recuperar informações sobre todas as políticas de configuração associadas a todas as contas membros e unidades organizacionais da organização da conta chamadora Lista
ListControlEvaluationSummaries [somente permissão] Concede permissão para recuperar uma lista de controles para um padrão, incluindo os IDs de controle, status e contagens de localização Read

hub

ListEnabledProductsForImport Concede permissão para recuperar os produtos integrados do Security Hub que estão habilitados no momento Lista

hub

ListFindingAggregators Concede permissão para recuperar uma lista de agregadores de localização, que contêm a configuração de agregação de descoberta entre Regiões Lista
ListInvitations Concede permissão para recuperar os convites do Security Hub enviados para a conta List

hub

ListMembers Concede permissão para recuperar detalhes sobre contas de membros do Security Hub associadas à conta de administrador List

hub

ListOrganizationAdminAccounts Concede permissão para listar as contas de administrador do Security Hub para sua organização Lista

hub

organizations:DescribeOrganization

ListSecurityControlDefinitions Concede permissão para recuperar uma lista de definições de controle de segurança, que contêm detalhes para controles de segurança na região atual Lista
ListStandardsControlAssociations Concede permissão para listar o status de habilitação de um controle de segurança em padrões Lista

securityhub:DescribeStandardsControls

ListTagsForResource Concede permissão para listar as etiquetas associadas a um recurso Read

automation-rule

configuration-policy

hub

SendFindingEvents [somente permissão] Concede permissão para usar uma ação personalizada para enviar descobertas do Security Hub para a Amazon EventBridge Leitura

hub

SendInsightEvents [somente permissão] Concede permissão para usar uma ação personalizada para enviar insights do Security Hub para a Amazon EventBridge Leitura

hub

StartConfigurationPolicyAssociation Concede permissão para associar uma política de configuração a uma conta membro ou unidade organizacional na organização da conta chamadora Escrever

configuration-policy

StartConfigurationPolicyDisassociation Concede permissão para remover uma associação de política de configuração de uma conta membro ou unidade organizacional na organização da conta chamadora Escrever

configuration-policy

TagResource Concede permissão para adicionar etiquetas a um recurso do Security Hub Marcação

automation-rule

configuration-policy

hub

UntagResource Concede permissão para remover etiquetas de um recurso do Security Hub Marcação

automation-rule

configuration-policy

hub

UpdateActionTarget Concede permissão para atualizar ações personalizadas no Security Hub Escrever

hub

UpdateConfigurationPolicy Concede permissão para atualizar uma política de configuração existente Escrever

configuration-policy*

UpdateFindingAggregator Concede permissão para atualizar um agregador de descoberta, que contém a configuração de agregação de localização entre Regiões Escrever

finding-aggregator*

UpdateFindings Concede permissão para atualizar as descobertas do Security Hub Write

hub

UpdateInsight Concede permissão para atualizar insights no Security Hub Write

hub

UpdateOrganizationConfiguration Concede permissão para atualizar a configuração da organização para o Security Hub Escrever

hub

UpdateSecurityControl Concede permissão para atualizar propriedades de um controle de segurança específico identificado por ID ou ARN Escrever

securityhub:UpdateStandardsControl

UpdateSecurityHubConfiguration Concede permissão para atualizar a configuração do Security Hub Write

hub

UpdateStandardsControl Concede permissão para atualizar os controles de padrões do Security Hub Write

hub

Tipos de recursos definidos pelo AWS Security Hub

Os seguintes tipos de recursos são definidos por este serviço e podem ser usados no elemento Resource de declarações de políticas de permissão do IAM. Cada ação na Tabela de ações identifica os tipos de recursos que podem ser especificados com essa ação. Um tipo de recurso também pode definir quais chaves de condição você pode incluir em uma política. Essas chaves são exibidas na última coluna da tabela Tipos de recursos. Para obter detalhes sobre as colunas na tabela a seguir, consulte Tabela de tipos de recursos.

Tipos de recursos ARN Chaves de condição
hub arn:${Partition}:securityhub:${Region}:${Account}:hub/default

aws:ResourceTag/${TagKey}

product arn:${Partition}:securityhub:${Region}:${Account}:product/${Company}/${ProductId}
finding-aggregator arn:${Partition}:securityhub:${Region}:${Account}:finding-aggregator/${FindingAggregatorId}
automation-rule arn:${Partition}:securityhub:${Region}:${Account}:automation-rule/${AutomationRuleId}
configuration-policy arn:${Partition}:securityhub:${Region}:${Account}:configuration-policy/${ConfigurationPolicyId}

Chaves de condição do AWS Security Hub

O AWS Security Hub define as seguintes chaves de condição que podem ser usadas no elemento Condition de uma política do IAM. É possível usar essas chaves para refinar ainda mais as condições sob as quais a declaração de política se aplica. Para obter detalhes sobre as colunas na tabela a seguir, consulte Tabela de chaves de condição.

Para visualizar as chaves de condição globais disponíveis para todos os serviços, consulte Chaves de condição globais disponíveis.

Chaves de condição Descrição Tipo
aws:RequestTag/${TagKey} Filtra o acesso por ações com base na presença de pares de chave-valor da etiqueta na solicitação String
aws:ResourceTag/${TagKey} Filtra o acesso por ações com base nos pares de chave-valor da etiqueta anexados ao recurso String
aws:TagKeys Filtra o acesso por ações com base na presença de chaves da etiqueta na solicitação ArrayOfString
securityhub:ASFFSyntaxPath/${ASFFSyntaxPath} Filtra o acesso pelos campos e valores especificados na solicitação String
securityhub:TargetAccount Filtra o acesso pelo AwsAccountId campo especificado na solicitação String