Vertrauendes AWS-Konto konfigurieren

Ermöglichen Sie dem vertrauenswürdigen Konto, eine Rolle in dem vertrauenden Konto, das Sie konfigurieren, zu übernehmen. In dieser Prozedur erstellen Sie eine Rolle und eine Richtlinie und hängen dann die Richtlinie an die Rolle in AWS an.

Informationen zu dieser Task

Sie müssen diese Prozedur für alle vertrauenswürdigen und vertrauenden Konten ausführen. Wenn Sie beispielsweise drei Konten haben, führen Sie diese Prozedur einmal für jedes Konto aus.

Vorgehensweise

  1. Melden Sie sich bei der AWS -Konsole (https://console.aws.amazon.com) des vertrauenswürdigen Kontos an.
  2. Rufen Sie den IAM-Service auf.
  3. Klicken Sie auf Rollen > Rolle erstellen.
  4. Wählen Sie in der Liste Typ der vertrauenswürdigen Entität auswählen die Option Anderes AWS Kontoaus und geben Sie die Konto-ID des vertrauenswürdigen Kontos ein.
  5. Klicken Sie auf Weiter: Berechtigungen > Weiter: Tags > Weiter: Prüfen.
  6. Geben Sie der Rolle einen Namen, CVAppAssumeRole, und klicken Sie auf Rolle erstellen.
  7. Klicken Sie auf Richtlinien > Richtlinie erstellen > JSONund fügen Sie die folgende JSON ein:
    {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "VisualEditor0",
               "Effect": "Allow",
               "Action": [
                    "cloudtrail:DescribeTrails",
                    "ec2:DescribeInstances",
                    "ec2:DescribeFlowLogs",
                    "ec2:DescribeNetworkInterfaces",
                    "ec2:DescribeVpcs",
                    "iam:GenerateCredentialReport",
                    "iam:GetCredentialReport",
                    "iam:GetPolicyVersion",
                    "iam:GetPolicy",
                    "iam:ListAccessKeys",
                    "iam:ListAttachedRolePolicies",
                    "iam:ListUsers",
                    "logs:DescribeLogGroups",
                    "logs:FilterLogEvents",
                    "s3:GetBucketLocation",
                    "s3:GetBucketNotification",
                    "s3:ListAllMyBuckets",
                    "sns:ListSubscriptionsByTopic"             
               ],
               "Resource": "*"
           }
       ]
    }
    
    Hinweis:

    Verwenden Sie den folgenden JSON-Code nur dann statt des vorherigen JSON-Codes, wenn Sie diese Prozedur für das vertrauenswürdige Konto ausführen.

    {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "VisualEditor0",
               "Effect": "Allow",
               "Action": [
                    "cloudtrail:DescribeTrails",
                    "ec2:DescribeInstances",
                    "ec2:DescribeFlowLogs",
                    "ec2:DescribeNetworkInterfaces",
                    "ec2:DescribeVpcs",
                    "iam:GenerateCredentialReport",
                    "iam:GetCredentialReport",
                    "iam:GetPolicyVersion",
                    "iam:GetPolicy",
                    "iam:ListAccessKeys",
                    "iam:ListAttachedRolePolicies",
                    "iam:ListUsers",
                    "logs:DescribeLogGroups",
                    "logs:FilterLogEvents",
                    "s3:GetBucketLocation",
                    "s3:GetBucketNotification",
                    "s3:ListAllMyBuckets",
                    "sns:ListSubscriptionsByTopic",
                    "securityhub:BatchImportFindings",
                    "securityhub:EnableImportFindingsForProduct"		            
               ],
               "Resource": "*"
           }
       ]
    }
    
  8. Klicken Sie auf Richtlinie überprüfen, nennen Sie die Richtlinie CVAPIAccessPolicy, und klicken Sie auf Richtlinie erstellen, um sie zu speichern.
  9. Gehen Sie zu Rollen und wählen Sie CVAppAssumeRole.
  10. Klicken Sie auf der Registerkarte Berechtigungen auf Richtlinien anhängen, wählen Sie CVAPIAccessPolicy aus, und klicken Sie auf Richtlinie anhängen.
  11. Kopieren Sie auf der Übersichtsseite der Rolle den Rollen-ARN und speichern Sie ihn, um ihn später im Arbeitsablauf zu verwenden. Die Rolle ARN sieht wie im folgenden Beispiel aus: arn:aws:iam::<trusting_account_id>:role/CVAppAssumeRole.

Nächste Schritte

Die Konfiguration des vertrauenden Kontos ist damit abgeschlossen.

Wichtig: Wiederholen Sie die Prozedur für alle AWS -Konten, die Sie für QRadar® Cloud Visibilitykonfigurieren wollen.

Nachdem Sie die Einrichtung des vertrauenswürdigen Kontos für alle Konten konfiguriert haben, fahren Sie mit der Prozedur zum Konfigurieren eines vertrauenswürdigen AWS -Kontos fort.