【问题标题】:AWS Auditor Role - AWSCloudTrailFullAccess Or AWSCloudTrailReadOnlyAccessAWS 审计员角色 - AWSCloudTrailFullAccess 或 AWSCloudTrailReadOnlyAccess
【发布时间】:2017-11-17 08:35:36
【问题描述】:

对于 AWS Auditor 角色,我们需要提供 AWSCloudTrailFullAccess 还是足以提供 AWSCloudTrailReadOnlyAccess?

【问题讨论】:

    标签: amazon-web-services amazon-cloudtrail


    【解决方案1】:

    AWS 有一个名为“SecurityAudit”的安全审计员的 Amazon 托管策略。此策略不包括 AWSCloudTrailReadOnlyAccess 中的大多数 API。

    我建议您按原样使用此政策,或根据此政策确定您的审核员角色。记录您授予或拒绝访问与本政策不同的每个 API。

    arn:aws:iam::aws:policy/SecurityAudit
    

    【讨论】:

    • “Cloudtrail”在“SecurityAudit”中可用。请检查此链接:console.aws.amazon.com/iam/home#policies/…
    • 我不明白你的评论。正如我在回答 SecurityAudit 时所说:此策略不包括 AWSCloudTrailReadOnlyAccess 中的大多数 API。我的意图是您不需要您描述的所有权限。仅 SecurityAudit 策略中的 CloudTrail 权限。
    • 感谢您提供详细信息。我想我一开始就错误地理解了你的解释。我确实了解“AWSCloudTrailReadOnlyAccess”具有更多不需要审核的 API。由于“CloudTrail”的“SecurityAudit”中提到的“Access Levels”是“List, Read”,AWSCloudTrailReadOnlyAccess 权限足以满足audior 角色。如果我在这里错了,请纠正我。
    • 你的目标是什么?安全审计员或可以访问 CloudTrail 的人员。
    • @pa1 你是对的。 AWSCloudTrailReadOnlyAccess 足以用于审计目的。
    猜你喜欢
    • 2012-11-18
    • 2020-05-26
    • 1970-01-01
    • 1970-01-01
    • 2013-04-04
    • 2017-05-15
    • 2013-07-09
    • 2021-02-16
    • 1970-01-01
    相关资源
    最近更新 更多