Configuración de una cuenta de AWS confiada

Permita a la cuenta de confianza asumir un rol en la cuenta confiada que se está configurando. En este procedimiento, se crea un rol, una política y, a continuación, la política se asocia al rol en AWS.

Acerca de esta tarea

Tiene que seguir este procedimiento para todas las cuentas confiadas y de confianza. Por ejemplo, si tiene tres cuentas, siga este procedimiento una vez para cada cuenta.

Procedimiento

  1. Inicie sesión en la consola de AWS (https://console.aws.amazon.com) de la cuenta de confianza.
  2. Vaya al servicio de IAM.
  3. Pulse Roles > Crear rol.
  4. En la lista Seleccionar tipo de entidad de confianza , seleccione Otra cuenta de AWSy especifique el ID de cuenta de la cuenta de confianza.
  5. Pulse Siguiente: Permisos > Siguiente: Etiquetas > Siguiente: Revisar.
  6. Asigne un nombre a la función, CVAppAssumeRole, y haga clic en Crear función.
  7. Pulse Políticas > Crear política > JSONy pegue el siguiente JSON:
    {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "VisualEditor0",
               "Effect": "Allow",
               "Action": [
                    "cloudtrail:DescribeTrails",
                    "ec2:DescribeInstances",
                    "ec2:DescribeFlowLogs",
                    "ec2:DescribeNetworkInterfaces",
                    "ec2:DescribeVpcs",
                    "iam:GenerateCredentialReport",
                    "iam:GetCredentialReport",
                    "iam:GetPolicyVersion",
                    "iam:GetPolicy",
                    "iam:ListAccessKeys",
                    "iam:ListAttachedRolePolicies",
                    "iam:ListUsers",
                    "logs:DescribeLogGroups",
                    "logs:FilterLogEvents",
                    "s3:GetBucketLocation",
                    "s3:GetBucketNotification",
                    "s3:ListAllMyBuckets",
                    "sns:ListSubscriptionsByTopic"             
               ],
               "Resource": "*"
           }
       ]
    }
    
    Nota:

    Utilice el JSON siguiente en lugar del JSON anterior solo si está siguiendo el procedimiento para la cuenta de confianza.

    {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "VisualEditor0",
               "Effect": "Allow",
               "Action": [
                    "cloudtrail:DescribeTrails",
                    "ec2:DescribeInstances",
                    "ec2:DescribeFlowLogs",
                    "ec2:DescribeNetworkInterfaces",
                    "ec2:DescribeVpcs",
                    "iam:GenerateCredentialReport",
                    "iam:GetCredentialReport",
                    "iam:GetPolicyVersion",
                    "iam:GetPolicy",
                    "iam:ListAccessKeys",
                    "iam:ListAttachedRolePolicies",
                    "iam:ListUsers",
                    "logs:DescribeLogGroups",
                    "logs:FilterLogEvents",
                    "s3:GetBucketLocation",
                    "s3:GetBucketNotification",
                    "s3:ListAllMyBuckets",
                    "sns:ListSubscriptionsByTopic",
                    "securityhub:BatchImportFindings",
                    "securityhub:EnableImportFindingsForProduct"		            
               ],
               "Resource": "*"
           }
       ]
    }
    
  8. Haga clic en Revisar política, llame a la política CVAPIAccessPolicy y haga clic en Crear política para guardarla.
  9. Vaya a Roles y seleccione CVAppAssumeRole.
  10. En la ficha Permisos, haga clic en Adjuntar políticas, seleccione CVAPIAccessPolicy y haga clic en Adjuntar política.
  11. Desde la página de resumen del rol, copie el ARN del rol y guárdelo para utilizarlo más adelante en el flujo de trabajo. El rol ARN se parece al ejemplo siguiente: arn:aws:iam::<trusting_account_id>:role/CVAppAssumeRole.

Qué hacer a continuación

La configuración de la cuenta confiada ha finalizado.

Importante: Repita el procedimiento para todas las cuentas de AWS que desee configurar para QRadar® Cloud Visibility.

Después de configurar la cuenta de confianza para todas las cuentas, continúe con el procedimiento para configurar una cuenta de AWS de confianza.