Hub per sviluppatoriStato dell'APISupporto

Guardia e sicurezza

Considerazioni sulla sicurezza per Guard per l'API per i partner di vendita Amazon

Quando crei sistemi sull'infrastruttura AWS, le responsabilità di sicurezza vengono condivise tra te e AWS. Questo modello condiviso riduce il carico operativo perché AWS opera, gestisce e controlla i componenti, tra cui il sistema operativo host, il livello di virtualizzazione e la sicurezza fisica delle strutture in cui operano i servizi. Per ulteriori informazioni sulla sicurezza di AWS, visita Sicurezza nel cloud AWS.

Ruoli AWS IAM (Identity and Access Management)

  • I ruoli AWS IAM consentono ai clienti di assegnare policy e autorizzazioni di accesso granulari a servizi e utenti sul cloud AWS. Guard per l'API per i partner di vendita crea ruoli IAM che concedono alle funzioni AWS Lambda l'accesso per creare risorse regionali. Guard per l'API per i partner di vendita Amazon crea i seguenti ruoli:

  • Ruolo di esecuzione AWS Lambda: questo ruolo fornisce ai gestori Lambda le autorizzazioni per eseguire le seguenti operazioni:

    • Consentire all'infrastruttura di supporto di inviare notifiche via e-mail
    • Aggiungere/modificare/eliminare sottoscrizioni ad Amazon EventBridge
    • Avviare/interrompere la scansione dei servizi di sicurezza
    • Creare/terminare il processo di istanza di Amazon EC2
  • Ruolo dell'istanza Amazon EC2: questo ruolo viene creato e collegato all'istanza EC2 per consentire autorizzazioni sufficienti per effettuare chiamate API ai rispettivi servizi AWS. Dispone delle autorizzazioni per effettuare le chiamate S3 per scaricare gli artefatti necessari per l'esecuzione dei comandi CLI.

  • Policy di accesso di Amazon S3: questa policy è limitata ai ruoli IAM necessari che limitano il recupero degli artefatti.

Gruppi di sicurezza

I gruppi di sicurezza di Guard per l'API per i partner di vendita sono progettati per controllare e isolare il traffico di rete sulle istanze Amazon EC2. Ti consigliamo di esaminare i gruppi di sicurezza e di limitare ulteriormente l'accesso su base trimestrale. Come parte della creazione delle istanze Amazon EC2, Guard per l'API per i partner di vendita crea un nuovo gruppo di sicurezza con il tag GuardCLI, che limita l'accesso alla rete a due intervalli di IP per il protocollo SSH con i seguenti requisiti.

  • Prefisso IP di Session Manager: Guard per l'API per i partner di vendita recupera l'intervallo dinamico dell'intervallo IP SSM e fornisce l'accesso al gruppo di sicurezza. Ciò garantisce che Guard per l'API per i partner di vendita crei una sessione basata su browser sull'istanza Amazon EC2 ed esegua i comandi CLI utilizzando il link di sessione generato durante l'esecuzione.

  • Il tuo prefisso IP AWS: Guard per l'API per i partner di vendita recupera il tuo prefisso IP durante l'esecuzione e consente le autorizzazioni necessarie per accedere alla tua rete locale.


Questa pagina ti è stata utile?