신뢰하는 AWS 계정 구성

신뢰받는 계정이 구성 중인 신뢰하는 계정의 역할을 담당할 수 있도록 허용하십시오. 이 프로시저에서는 하나의 역할과 정책을 작성한 후 정책을 AWS의 역할에 연결합니다.

이 태스크에 대한 정보

모든 신뢰받는 계정 및 신뢰하는 계정에 대해 이 프로시저를 따라야 합니다. 예를 들어, 세 개의 계정이 있는 경우에는 각 계정마다 한 번씩 이 프로시저를 따르십시오.

프로시저

  1. 신뢰 계정의 AWS 콘솔 (https://console.aws.amazon.com) 에 로그인하십시오.
  2. IAM 서비스로 이동하십시오.
  3. 역할 > 역할 작성을 클릭하십시오.
  4. 신뢰할 수 있는 엔티티 유형 선택 목록에서 다른 AWS 계정을 선택하고 신뢰할 수 있는 계정의 계정 ID를 입력하십시오.
  5. 다음: 권한 > 다음: 태그 > 다음: 검토를 클릭하십시오.
  6. 역할에 CVAppAssumeRole이라는 이름을 지정하고 역할 만들기를 클릭합니다.
  7. 정책 > 정책 작성 > JSON을 클릭하고 다음 JSON을 붙여넣으십시오.
    {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "VisualEditor0",
               "Effect": "Allow",
               "Action": [
                    "cloudtrail:DescribeTrails",
                    "ec2:DescribeInstances",
                    "ec2:DescribeFlowLogs",
                    "ec2:DescribeNetworkInterfaces",
                    "ec2:DescribeVpcs",
                    "iam:GenerateCredentialReport",
                    "iam:GetCredentialReport",
                    "iam:GetPolicyVersion",
                    "iam:GetPolicy",
                    "iam:ListAccessKeys",
                    "iam:ListAttachedRolePolicies",
                    "iam:ListUsers",
                    "logs:DescribeLogGroups",
                    "logs:FilterLogEvents",
                    "s3:GetBucketLocation",
                    "s3:GetBucketNotification",
                    "s3:ListAllMyBuckets",
                    "sns:ListSubscriptionsByTopic"             
               ],
               "Resource": "*"
           }
       ]
    }
    
    참고:

    신뢰받는 계정에 대해 이 프로시저를 따르고 있는 경우에만 이전 JSON 대신 다음 JSON을 사용하십시오.

    {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "VisualEditor0",
               "Effect": "Allow",
               "Action": [
                    "cloudtrail:DescribeTrails",
                    "ec2:DescribeInstances",
                    "ec2:DescribeFlowLogs",
                    "ec2:DescribeNetworkInterfaces",
                    "ec2:DescribeVpcs",
                    "iam:GenerateCredentialReport",
                    "iam:GetCredentialReport",
                    "iam:GetPolicyVersion",
                    "iam:GetPolicy",
                    "iam:ListAccessKeys",
                    "iam:ListAttachedRolePolicies",
                    "iam:ListUsers",
                    "logs:DescribeLogGroups",
                    "logs:FilterLogEvents",
                    "s3:GetBucketLocation",
                    "s3:GetBucketNotification",
                    "s3:ListAllMyBuckets",
                    "sns:ListSubscriptionsByTopic",
                    "securityhub:BatchImportFindings",
                    "securityhub:EnableImportFindingsForProduct"		            
               ],
               "Resource": "*"
           }
       ]
    }
    
  8. 정책 검토를 클릭하고 CVAPIAccessPolicy라는 정책을 호출한 다음 정책 만들기를 클릭하여 저장합니다.
  9. 역할로 이동하여 CVAppAssumeRole 을 선택합니다.
  10. 권한 탭에서 정책 첨부를 클릭하고 CVAPIAccessPolicy를 선택한 다음 정책 첨부를 클릭합니다.
  11. 나중에 워크플로우에서 사용하기 위해 역할에 대한 요약 페이지에서 역할 ARN을 복사하여 저장하십시오. ARN 역할은 다음 예제와 유사합니다. arn:aws:iam::<trusting_account_id>:role/CVAppAssumeRole.

다음에 수행할 작업

신뢰하는 계정의 설정이 완료되었습니다.

중요: QRadar® Cloud Visibility에 대해 구성할 모든 AWS 계정에 대해 프로시저를 반복하십시오.

모든 계정에 대해 신뢰하는 계정 설정을 구성한 후 신뢰할 수 있는 AWS 계정을 구성하는 프로시저를 계속하십시오.