Review the permissions required to deploy resources and the permissions granted when
connecting AWS accounts to TrendAI Vision One™.
NoteIf you specify an
IamPermissionsBoundaryArn during stack deployment, the IAM policy associated with the ARN must include the
minimum permissions required by the features you enable. The permissions boundary
applies to IAM roles created for Cloud Detections for AWS CloudTrail (including Control
Tower), Cloud Detections for Amazon Security Lake, and File Security Storage. Refer
to the permissions listed below for each feature to ensure your boundary policy includes
the required actions. |
Review the required permissions for each feature:
- AWS required permissions for Core Features
- AWS required permissions for Agentless Vulnerability & Threat Detection
- AWS required permissions for AI Application Security
- AWS required permissions for Cloud Detections for Amazon Security Lake
- AWS required permissions for Cloud Detections for AWS CloudTrail
- AWS required permissions for Log Collection via Amazon S3
- AWS required permissions for Cloud Detections for VPC Flow Logs
- AWS required permissions for Cloud Response for AWS
- AWS required permissions for Real-Time Posture Monitoring
- AWS required permissions for Container Protection for Amazon ECS
- AWS required permissions for Data Security Posture
- AWS required permissions for File Security Storage
- AWS required permissions for Server & Workload Protection
AWS required permissions for Core Features
Core Features
|
Description
|
Required permissions
|
|
These permissions are required to connect AWS cloud accounts to TrendAI Vision One™.
|
CloudFormation Operations:
CloudFormation StackSet Operations:
IAM Role and Policy Management Actions:
IAM OIDC Provider Actions:
IAM Simulation Actions:
EC2 Actions:
Lambda Function Management Actions:
CloudWatch Logs Management Actions:
S3 Actions:
|
AWS required permissions for Agentless Vulnerability & Threat Detection
Agentless Vulnerability & Threat Detection
|
Description
|
Required permissions
|
|
Agentless Vulnerability & Threat Detection is a serverless function enabled in your
connected cloud accounts. The function scans supported cloud resources for vulnerabilities
and malware without impact to other resources or running applications.
|
SQS Queue Management Actions:
|
|
S3 Bucket Management Actions:
|
|
|
Lambda Function Management Actions:
|
|
|
Step Functions Actions:
|
|
|
AppConfig Management Actions:
|
|
|
EventBridge Scheduler Actions:
|
|
|
EC2 Actions:
|
|
|
ECR Repository Actions:
|
|
|
CodeBuild Actions:
|
|
|
SSM Parameter Actions:
|
|
|
IAM Instance Profile Actions:
|
|
|
Secrets Manager Actions:
|
|
|
EventBridge Rule Management Actions:
|
|
|
IAM Role and Policy Management Actions:
|
|
|
CloudWatch Logs Management Actions:
|
|
|
CloudFormation StackSet Operations:
|
AWS required permissions for AI Application Security
AI Application Security
|
Description
|
Required permissions
|
|
These permissions are required to enable deployment and operation of the AI Scanner
and AI Guard capabilities.
|
Lambda Function Management Actions:
SQS Queue Management Actions:
S3 Bucket Management Actions:
AppConfig Management Actions:
Secrets Manager Actions:
IAM Instance Profile Actions:
SSM Parameter Actions:
IAM Role and Policy Management Actions:
CloudWatch Logs Management Actions:
CloudFormation StackSet Operations:
|
AWS required permissions for Cloud Detections for Amazon Security Lake
Cloud Detections for Amazon Security Lake
|
Description
|
Required permissions
|
|
These permissions enable Security Lake to forward and analyze logs, providing insights
into user actions and resource activities in the AWS account.
|
Lambda Function Management Actions:
CloudFormation StackSet Operations:
SQS Queue Management Actions:
IAM Role Management Actions:
|
AWS required permissions for Cloud Detections for AWS CloudTrail
Cloud Detections for AWS CloudTrail
|
Description
|
Required permissions
|
|
Collect CloudTrail files in an S3 bucket and forward them to gain insights into user
actions and resource activities within this AWS account.
|
SQS Queue Management Actions:
Lambda Function Management Actions:
EventBridge Rule Management Actions:
Secrets Manager Actions:
SSM Parameter Actions:
IAM Role Management Actions:
CloudWatch Logs Management Actions:
|
AWS required permissions for Cloud Detections for VPC Flow Logs
Cloud Detections for VPC Flow Logs
|
Description
|
Required permissions
|
|
AWS VPC Flow Logs integration allows TrendAI Vision One™ to access and monitor your AWS VPC Flow Logs to detected potential threats.
|
S3 Bucket Management Actions:
|
|
Lambda Function Management Actions:
|
|
|
SQS Queue Management Actions:
|
|
|
EventBridge Scheduler Actions:
|
|
|
EventBridge Rule Management Actions:
|
|
|
SSM Parameter Actions:
|
|
|
IAM Instance Profile Actions:
|
|
|
Secrets Manager Actions:
|
|
|
IAM Role and Policy Management Actions:
|
|
|
CloudWatch Logs Management Actions:
|
|
|
CloudFormation StackSet Operations:
|
AWS required permissions for Cloud Response for AWS
Cloud Response for AWS
|
Description
|
Required permissions
|
||
|
Cloud Response for AWS these permissions to take response actions to contain incidents
within your cloud account, such as revoking access for suspicious IAM users.
|
|
AWS required permissions for Container Protection for Amazon ECS
Container Protection for Amazon ECS
|
Description
|
Required permissions
|
|
These permissions are required by Container Security to deploy and configure Container
Protection for Amazon ECS, including the ECS clusters, services, and container repositories
it depends on.
For information on the runtime and response permissions granted to the Container Security
integration once deployed, see Container response actions (Isolate/Resume,
Terminate).
|
S3 Bucket Management Actions:
|
|
ECS Cluster and Service Actions:
|
|
|
SQS Queue Management Actions:
|
|
|
ECR Repository Actions:
|
|
|
IAM Role and Policy Management Actions:
|
|
|
CloudWatch Logs Management Actions:
|
|
|
CloudFormation StackSet Operations:
|
|
|
SSM Parameter Actions:
|
|
|
CodeBuild Actions:
|
|
|
Lambda Function Management Actions:
|
|
|
Secrets Manager Actions:
|
AWS required permissions for Data Security Posture
Data Security Posture
|
Description
|
Required permissions
|
|
These permissions are required by Data Security Posture to monitor your AWS cloud
assets for sensitive data.
|
CloudFormation StackSet Operations:
Lambda Function Management Actions:
S3 Bucket Management Actions:
SSM Parameter Actions:
Step Functions Actions:
EventBridge Rule Management Actions:
IAM Role Management Actions:
|
AWS required permissions for File Security Storage
File Security Storage
|
Description
|
Required permissions
|
||
|
These permissions are required for File Security Storage to perform anti-malware scanning
on files in cloud storage services.
When a user or program uploads a file to a designated cloud storage container, File
Security Storage performs a scan.
|
S3 Bucket Management Actions:
EC2 Actions (only when the scanner is deployed inside a VPC):
|
AWS required permissions for Log Collection via Amazon S3
Log Collection via Amazon S3
|
Description
|
Required permissions
|
|
Enable log collection from your Amazon S3 buckets to ingest third-party security logs
into TrendAI Vision One™.
|
Lambda Function Management Actions:
SQS Queue Management Actions:
S3 Bucket Actions:
|
AWS required permissions for Real-Time Posture Monitoring
Real-Time Posture Monitoring
|
Description
|
Required permissions
|
|
Monitors your AWS account for security-relevant configuration and IAM changes in real
time, so new misconfigurations and compliance risks are surfaced as soon as they occur,
helping you catch and respond to risky changes as they happen.
|
CloudFormation StackSet Operations:
EventBridge Rule Management Actions:
IAM Role and Policy Management Actions:
|
AWS required permissions for Server & Workload Protection
Server & Workload Protection
|
Description
|
Required permissions
|
|
These permissions are required to view Amazon AWS EC2 and Workspace instances in Server
& Workload Protection.
For more information, see Server & Workload Protection.
|
|
