Tag-Richtlinien und Remediation für AWS
Tag-Audits wenden Richtlinien auf erkannte CIs an, um die Tag-Compliance zu bestimmen. Vorhandensein von Tags, angemessene Anzahl von Tags und Vorhandensein angegebener Schlüssel-Wert-Paare.
Tag-Richtlinien
- Tag-Anzahl: Überprüft CIs auf die von Ihnen angegebene Tag-Schlüssel-Anzahl
- Tag-Präsenz: Überprüft CIs auf das Vorhandensein der von Ihnen angegebenen Tag-Schlüsselwerte
- Tag-Schlüssel und -Wert: Überprüft CIs auf das Vorhandensein von von Ihnen angegebenen Schlüssel-Wert-Paaren.
Die automatische Korrektur funktioniert mit der Rolle Assume Role (Rolle übernehmen) für AWS, um das Tagging von Cloud-Ressourcen zu automatisieren, indem die Schritte in Zugriff mit temporären Anmeldeinformationen basierend auf vertrauenswürdigen AWS-Konten mit AWS-Anmeldeinformationen konfigurierenausgeführt werden.
Die „Rolle übernehmen“ muss über die folgenden Berechtigungen (Richtlinie) verfügen, damit die Remediation funktioniert:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "tag:TagResources",
"Resource": [
"arn:aws:ec2:*:*:instance/*",
"arn:aws:ec2:*:*:security-group/*",
"arn:aws:ec2:*:*:volume/*",
"arn:aws:ec2:*:*:vpc/*",
"arn:aws:ec2:*:*:subnet/*",
"arn:aws:ec2:*:*:network-interface/*",
"arn:aws:elasticloadbalancing:*:*:loadbalancer/*",
"arn:aws:ec2:*:*:availability-zone/*",
"arn:aws:ec2:*:*:public-ip/*",
"arn:aws:storagegateway:*:*:gateway/*",
"arn:aws:resource-groups:*:*:group/*"
]
}
]
}
Wenn bei der Tag-Korrektur festgestellt wird, dass Discovery ohne Anmeldeinformationen ist, wird MID-Server mit Tag-Verwaltungsfunktionalität ausgewählt. Fügen Sie daher die Tag-Verwaltungsfunktionalität dem richtigen MID-Server hinzu, indem Sie die IAM-Rolle für den Serviceaccount anhängen. Diese Aktion ist wichtig, da es mehrere Konten geben kann, aus denen die IAM-Rolle MID Servers auswählen muss.