Configuration d'un compte AWS d'approbation

Autorisez le compte approuvé à assumer un rôle dans le compte d'approbation que vous configurez. Dans cette procédure, vous créez un rôle et une stratégie puis vous associez la stratégie au rôle dans AWS.

A propos de cette tâche

Vous devez suivrez cette procédure pour tous les comptes approuvés et tous les comptes d'approbation. Par exemple, si vous avez trois comptes, suivez cette procédure pour chaque compte.

Procédure

  1. Connectez-vous à la consoleAWS (https://console.aws.amazon.com) du compte d'approbation.
  2. Accédez au service IAM.
  3. Cliquez sur Rôles > Créer un rôle.
  4. Dans la liste Sélectionner le type d'entité digne de confiance , sélectionnez Autre compte AWSet entrez l'ID de compte du compte digne de confiance.
  5. Cliquez sur Suivant: Droits > Suivant: Etiquettes > Suivant: Révision.
  6. Donnez un nom au rôle, CVAppAssumeRole, et cliquez sur Créer un rôle.
  7. Cliquez sur Stratégies > Créer une stratégie > JSONet collez le fichier JSON suivant:
    {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "VisualEditor0",
               "Effect": "Allow",
               "Action": [
                    "cloudtrail:DescribeTrails",
                    "ec2:DescribeInstances",
                    "ec2:DescribeFlowLogs",
                    "ec2:DescribeNetworkInterfaces",
                    "ec2:DescribeVpcs",
                    "iam:GenerateCredentialReport",
                    "iam:GetCredentialReport",
                    "iam:GetPolicyVersion",
                    "iam:GetPolicy",
                    "iam:ListAccessKeys",
                    "iam:ListAttachedRolePolicies",
                    "iam:ListUsers",
                    "logs:DescribeLogGroups",
                    "logs:FilterLogEvents",
                    "s3:GetBucketLocation",
                    "s3:GetBucketNotification",
                    "s3:ListAllMyBuckets",
                    "sns:ListSubscriptionsByTopic"             
               ],
               "Resource": "*"
           }
       ]
    }
    
    Remarque :

    Utilisez l'élément JSON suivant et non l'élément JSON précédent uniquement si vous suivez cette procédure pour le compte approuvé.

    {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "VisualEditor0",
               "Effect": "Allow",
               "Action": [
                    "cloudtrail:DescribeTrails",
                    "ec2:DescribeInstances",
                    "ec2:DescribeFlowLogs",
                    "ec2:DescribeNetworkInterfaces",
                    "ec2:DescribeVpcs",
                    "iam:GenerateCredentialReport",
                    "iam:GetCredentialReport",
                    "iam:GetPolicyVersion",
                    "iam:GetPolicy",
                    "iam:ListAccessKeys",
                    "iam:ListAttachedRolePolicies",
                    "iam:ListUsers",
                    "logs:DescribeLogGroups",
                    "logs:FilterLogEvents",
                    "s3:GetBucketLocation",
                    "s3:GetBucketNotification",
                    "s3:ListAllMyBuckets",
                    "sns:ListSubscriptionsByTopic",
                    "securityhub:BatchImportFindings",
                    "securityhub:EnableImportFindingsForProduct"		            
               ],
               "Resource": "*"
           }
       ]
    }
    
  8. Cliquez sur Review Policy, appelez la politique CVAPIAccessPolicy et cliquez sur Create policy pour l'enregistrer.
  9. Allez dans Rôles et sélectionnez CVAppAssumeRole.
  10. Dans l'onglet Permissions, cliquez sur Attacher des stratégies, sélectionnez CVAPIAccessPolicy et cliquez sur Attacher une stratégie.
  11. Sur la page récapitulative du rôle, copiez l'ARN de rôle puis sauvegardez cet élément pour l'utiliser ultérieurement dans le flux de travaux. L'ARN de rôle ressemble à l'exemple suivant: arn:aws:iam::<trusting_account_id>:role/CVAppAssumeRole.

Etape suivante

La configuration de ce compte d'approbation est désormais terminée.

Important: Répétez la procédure pour tous les comptes AWS que vous souhaitez configurer pour QRadar® Cloud Visibility.

Après avoir configuré le compte d'approbation pour tous les comptes, passez à la procédure de configuration d'un compte AWS sécurisé.