Wache und Sicherheit
Sicherheitsüberlegungen für Amazon Verkaufspartner-API Guard
When you build systems on AWS infrastructure, security responsibilities are shared between you and AWS. This shared model reduces your operational burden because AWS operates, manages, and controls the components including the host operating system, the virtualization layer, and the physical security of the facilities in which the services operate. For more information about AWS security, visit AWS Cloud Security.
Rollen bei AWS Identity and Access Management (IAM)
-
AWS IAM-Rollen ermöglichen es Kunden, Diensten und Benutzern in der AWS Cloud granulare Zugriffsrichtlinien und -berechtigungen zuzuweisen. Verkaufspartner-API Guard erstellt IAM-Rollen, die AWS Lambda-Funktionen Zugriff auf die Erstellung regionaler Ressourcen gewähren. Verkaufspartner-API Guard erstellt die folgenden Rollen:
-
AWS Lambda-Ausführungsrolle: Diese Rolle gibt Lambda-Handlern die Berechtigung, die folgenden Vorgänge auszuführen:
- Support-Infrastruktur kann E-Mail-Benachrichtigungen senden
- Amazon EventBridge-Abonnements hinzufügen/ändern/löschen
- Scan der Sicherheitsdienste starten/beenden
- Amazon EC2-Instanzprozess erstellen/beenden
-
Amazon EC2-Instanzrolle: Diese Rolle wird erstellt und an die EC2-Instanz angehängt, um ausreichende Berechtigungen für API-Aufrufe an die entsprechenden AWS-Services zu gewähren. Sie ist berechtigt, die S3-Aufrufe durchzuführen, um die erforderlichen Artefakte für die Ausführung von CLI-Befehlen herunterzuladen.
-
Amazon S3-Zugriffsrichtlinie: Diese Richtlinie ist auf die erforderlichen IAM-Rollen beschränkt, die das Abrufen von Artefakten einschränken.
Sicherheitsgruppen
Die Sicherheitsgruppen von Verkaufspartner-API Guard wurden entwickelt, um den Netzwerkverkehr auf Ihren Amazon EC2-Instanzen zu kontrollieren und zu isolieren. Wir empfehlen Ihnen, die Sicherheitsgruppen zu überprüfen und den Zugriff vierteljährlich weiter einzuschränken. Im Rahmen der Erstellung von Amazon EC2-Instanzen erstellt Verkaufspartner-API Guard eine neue Sicherheitsgruppe mit dem GuardCLI-Tag, die den Netzwerkzugriff für das SSH-Protokoll auf zwei IP-Bereiche beschränkt, wobei die folgenden Anforderungen erfüllt sind.
-
Session Manager-IP-Präfix : Verkaufspartner-API Guard ruft den dynamischen Bereich des SSM-IP-Bereichs ab und ermöglicht den Zugriff in der Sicherheitsgruppe. Dadurch wird sichergestellt, dass Verkaufspartner-API Guard eine browserbasierte Sitzung auf der Amazon EC2-Instanz erstellt und CLI-Befehle mithilfe des Sitzungslinks ausführt, der während der Laufzeit generiert wurde.
-
Ihr eigenes AWS-IP-Präfix: Verkaufspartner-API Guard ruft während der Laufzeit Ihr IP-Präfix ab und gewährt die erforderlichen Zugriffsberechtigungen für Ihr lokales Netzwerk.
Updated 23 days ago