ビュー:
リソースをデプロイするために必要な権限と、AWSアカウントをTrendAI Vision One™に接続する際に付与される権限を確認してください。
注意
注意
スタック展開時にIamPermissionsBoundaryArnを指定する場合、ARNに関連付けられたIAMポリシーには、有効にする機能に必要な最低限の権限が含まれている必要があります。権限の境界は、AWS CloudTrailのクラウド検出 (Control Towerを含む)、Amazon Security Lakeのクラウド検出、およびFile Security Storageのために作成されたIAMロールに適用されます。各機能に必要なアクションを含む境界ポリシーを確保するために、以下に記載されている権限を参照してください。
各機能に必要な権限を確認してください。

コア機能に必要なAWSの権限

主な機能

説明
必要な権限
これらの権限はAWSクラウドアカウントをTrendAI Vision One™に接続するために必要です。
CloudFormation操作:
  • cloudformation:CreateStack
  • cloudformation:UpdateStack
  • cloudformation:DescribeStacks
  • cloudformation:DescribeStackResources
  • cloudformation:DeleteStack
  • cloudformation:ListStacks
  • cloudformation:GetTemplateSummary
  • cloudformation:TagResource
  • cloudformation:UntagResource
CloudFormation StackSet操作:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation
IAMロールとポリシー管理アクション:
  • iam:CreateRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:GetRole
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:DeleteRolePolicy
  • iam:GetRolePolicy
  • iam:PassRole
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:GetPolicyVersion
  • iam:DeletePolicy
  • iam:ListPolicyVersions
  • iam:CreatePolicyVersion
  • iam:DeletePolicyVersion
  • iam:SetDefaultPolicyVersion
  • iam:ListRoleTags
  • iam:ListPolicyTags
IAM OIDCプロバイダアクション:
  • iam:CreateOpenIDConnectProvider
  • iam:GetOpenIDConnectProvider
  • iam:ListOpenIDConnectProviders
  • iam:UpdateOpenIDConnectProviderThumbprint
  • iam:AddClientIDToOpenIDConnectProvider
  • iam:RemoveClientIDFromOpenIDConnectProvider
  • iam:TagOpenIDConnectProvider
  • iam:UntagOpenIDConnectProvider
  • iam:DeleteOpenIDConnectProvider
IAMシミュレーションアクション:
  • iam:SimulatePrincipalPolicy
EC2アクション:
  • ec2:DescribeRegions
Lambda Function管理アクション:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:InvokeFunction
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
CloudWatch Logs管理アクション:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:CreateLogStream
  • logs:DeleteLogStream
  • logs:PutLogEvents
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource
S3アクション:
  • s3:GetObject

エージェントレスによる脆弱性と脅威の検出のために必要なAWSの権限

エージェントレスによる脆弱性と脅威の検出

説明
必要な権限
エージェントレスによる脆弱性と脅威の検出は、接続されたクラウドアカウントで有効化されたサーバーレス機能です。この機能は、他のリソースや実行中のアプリケーションに影響を与えることなく、サポートされているクラウドリソースを脆弱性や不正プログラムのためにスキャンします。
SQS Queue管理アクション:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
S3 Bucket管理アクション:
  • s3:CreateBucket
  • s3:PutBucketPolicy
  • s3:PutBucketVersioning
  • s3:PutBucketNotification
  • s3:GetBucketNotification
  • s3:PutEncryptionConfiguration
  • s3:GetEncryptionConfiguration
  • s3:PutLifecycleConfiguration
  • s3:GetLifecycleConfiguration
  • s3:GetBucketPolicy
  • s3:GetBucketVersioning
  • s3:DeleteBucket
  • s3:DeleteBucketPolicy
  • s3:PutBucketTagging
  • s3:GetBucketTagging
  • s3:PutBucketPublicAccessBlock
  • s3:GetBucketPublicAccessBlock
Lambda Function管理アクション:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:InvokeFunction
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
手順関数のアクション:
  • states:CreateStateMachine
  • states:UpdateStateMachine
  • states:DescribeStateMachine
  • states:DeleteStateMachine
  • states:ListTagsForResource
  • states:TagResource
  • states:UntagResource
AppConfig管理アクション:
  • appconfig:CreateApplication
  • appconfig:GetApplication
  • appconfig:UpdateApplication
  • appconfig:DeleteApplication
  • appconfig:CreateEnvironment
  • appconfig:GetEnvironment
  • appconfig:UpdateEnvironment
  • appconfig:DeleteEnvironment
  • appconfig:CreateConfigurationProfile
  • appconfig:GetConfigurationProfile
  • appconfig:UpdateConfigurationProfile
  • appconfig:DeleteConfigurationProfile
  • appconfig:CreateHostedConfigurationVersion
  • appconfig:GetHostedConfigurationVersion
  • appconfig:DeleteHostedConfigurationVersion
  • appconfig:CreateDeploymentStrategy
  • appconfig:GetDeploymentStrategy
  • appconfig:UpdateDeploymentStrategy
  • appconfig:StartDeployment
  • appconfig:GetDeployment
  • appconfig:TagResource
  • appconfig:UntagResource
EventBridgeスケジューラーアクション:
  • scheduler:CreateSchedule
  • scheduler:UpdateSchedule
  • scheduler:DeleteSchedule
  • scheduler:GetSchedule
  • scheduler:ListSchedules
  • scheduler:CreateScheduleGroup
  • scheduler:GetScheduleGroup
  • scheduler:DeleteScheduleGroup
  • scheduler:ListTagsForResource
  • scheduler:TagResource
  • scheduler:UntagResource
EC2アクション:
  • ec2:CreateSnapshot
  • ec2:DescribeSnapshots
  • ec2:DescribeVolumes
  • ec2:DescribeInstances
  • ec2:DescribeImages
  • ec2:DeleteSnapshot
  • ec2:CreateTags
  • ec2:DeleteTags
ECRリポジトリアクション:
  • ecr:CreateRepository
  • ecr:DescribeRepositories
  • ecr:DescribeRegistry
  • ecr:DeleteRepository
  • ecr:PutLifecyclePolicy
  • ecr:GetLifecyclePolicy
  • ecr:DeleteLifecyclePolicy
  • ecr:SetRepositoryPolicy
  • ecr:GetRepositoryPolicy
  • ecr:DeleteRepositoryPolicy
  • ecr:PutReplicationConfiguration
  • ecr:ListTagsForResource
  • ecr:TagResource
  • ecr:UntagResource
CodeBuildアクション:
  • codebuild:CreateProject
  • codebuild:UpdateProject
  • codebuild:DeleteProject
  • codebuild:BatchGetProjects
  • codebuild:ListBuildsForProject
SSMパラメータアクション:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
IAMインスタンスプロファイルアクション:
  • iam:CreateInstanceProfile
  • iam:DeleteInstanceProfile
  • iam:GetInstanceProfile
  • iam:AddRoleToInstanceProfile
  • iam:RemoveRoleFromInstanceProfile
  • iam:ListInstanceProfileTags
  • iam:TagInstanceProfile
  • iam:UntagInstanceProfile
シークレットマネージャアクション:
  • secretsmanager:CreateSecret
  • secretsmanager:PutSecretValue
  • secretsmanager:GetSecretValue
  • secretsmanager:DescribeSecret
  • secretsmanager:UpdateSecret
  • secretsmanager:DeleteSecret
  • secretsmanager:RotateSecret
  • secretsmanager:CancelRotateSecret
  • secretsmanager:ListSecretVersionIds
  • secretsmanager:GetResourcePolicy
  • secretsmanager:TagResource
  • secretsmanager:UntagResource
EventBridgeルール管理アクション:
  • events:PutRule
  • events:DescribeRule
  • events:DeleteRule
  • events:PutTargets
  • events:ListTargetsByRule
  • events:RemoveTargets
  • events:ListTagsForResource
  • events:TagResource
  • events:UntagResource
IAMロールとポリシー管理アクション:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
  • iam:CreatePolicyVersion
  • iam:GetPolicyVersion
  • iam:DeletePolicyVersion
  • iam:ListPolicyVersions
  • iam:SetDefaultPolicyVersion
  • iam:ListPolicyTags
CloudWatch Logs管理アクション:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource
CloudFormation StackSet操作:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation

AI Application Securityに必要なAWSの権限

AI Application Security

説明
必要な権限
AIスキャナーとAIガード機能の展開と運用を可能にするために、これらの権限が必要です。
  • AIスキャナーはAWS Bedrockを使用してサーバーレスモデルの呼び出しを行います。
  • AI Guardは、グラフィックスプロセッシングユニット (GPU) を活用したAmazon Elastic Compute Cloud (EC2) インスタンスを使用して、AWS Elastic Container Service (ECS) クラスターでリアルタイム検出エンジンを展開します。これには、オートスケーリング、負荷分散、およびVirtual Private Cloud (VPC) ネットワーキングが含まれます。
Lambda Function管理アクション:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:InvokeFunction
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
SQS Queue管理アクション:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
S3 Bucket管理アクション:
  • s3:CreateBucket
  • s3:PutBucketPolicy
  • s3:PutEncryptionConfiguration
  • s3:GetBucketPolicy
  • s3:GetEncryptionConfiguration
  • s3:DeleteBucket
  • s3:DeleteBucketPolicy
  • s3:PutBucketTagging
  • s3:GetBucketTagging
  • s3:PutBucketPublicAccessBlock
  • s3:GetBucketPublicAccessBlock
AppConfig管理アクション:
  • appconfig:CreateApplication
  • appconfig:GetApplication
  • appconfig:UpdateApplication
  • appconfig:DeleteApplication
  • appconfig:CreateEnvironment
  • appconfig:GetEnvironment
  • appconfig:UpdateEnvironment
  • appconfig:DeleteEnvironment
  • appconfig:CreateConfigurationProfile
  • appconfig:GetConfigurationProfile
  • appconfig:UpdateConfigurationProfile
  • appconfig:DeleteConfigurationProfile
  • appconfig:CreateHostedConfigurationVersion
  • appconfig:GetHostedConfigurationVersion
  • appconfig:DeleteHostedConfigurationVersion
  • appconfig:CreateDeploymentStrategy
  • appconfig:GetDeploymentStrategy
  • appconfig:UpdateDeploymentStrategy
  • appconfig:StartDeployment
  • appconfig:GetDeployment
  • appconfig:TagResource
  • appconfig:UntagResource
シークレットマネージャアクション:
  • secretsmanager:CreateSecret
  • secretsmanager:PutSecretValue
  • secretsmanager:GetSecretValue
  • secretsmanager:DescribeSecret
  • secretsmanager:UpdateSecret
  • secretsmanager:DeleteSecret
  • secretsmanager:RotateSecret
  • secretsmanager:CancelRotateSecret
  • secretsmanager:ListSecretVersionIds
  • secretsmanager:GetResourcePolicy
  • secretsmanager:TagResource
  • secretsmanager:UntagResource
IAMインスタンスプロファイルアクション:
  • iam:CreateInstanceProfile
  • iam:DeleteInstanceProfile
  • iam:GetInstanceProfile
  • iam:AddRoleToInstanceProfile
  • iam:RemoveRoleFromInstanceProfile
  • iam:ListInstanceProfileTags
  • iam:TagInstanceProfile
  • iam:UntagInstanceProfile
SSMパラメータアクション:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
IAMロールとポリシー管理アクション:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
  • iam:CreatePolicyVersion
  • iam:GetPolicyVersion
  • iam:DeletePolicyVersion
  • iam:ListPolicyVersions
  • iam:SetDefaultPolicyVersion
  • iam:ListPolicyTags
CloudWatch Logs管理アクション:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource
CloudFormation StackSet操作:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation

Amazon Security Lakeのクラウド検出に必要なAWSの権限

Amazon Security Lakeのクラウド検出

説明
必要な権限
これらの権限により、Security Lakeはログを転送および分析し、AWS account内のユーザのアクションやリソースの活動に関する洞察を提供します。
Lambda Function管理アクション:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:PutFunctionConcurrency
  • lambda:GetFunctionConcurrency
  • lambda:DeleteFunctionConcurrency
  • lambda:CreateEventSourceMapping
  • lambda:UpdateEventSourceMapping
  • lambda:DeleteEventSourceMapping
  • lambda:GetEventSourceMapping
  • lambda:GetFunctionConfiguration
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
CloudFormation StackSet操作:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation
SQS Queue管理アクション:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
IAMロール管理アクション:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole

AWS CloudTrailのクラウド検出に必要なAWSの権限

AWS CloudTrailのクラウド検出

説明
必要な権限
CloudTrailファイルをS3 bucketに収集し、このAWS account内のユーザの行動やリソース活動に関する洞察を得るために転送します。
SQS Queue管理アクション:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
Lambda Function管理アクション:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
  • lambda:CreateEventSourceMapping
  • lambda:UpdateEventSourceMapping
  • lambda:DeleteEventSourceMapping
  • lambda:GetEventSourceMapping
EventBridgeルール管理アクション:
  • events:PutRule
  • events:DescribeRule
  • events:DeleteRule
  • events:PutTargets
  • events:ListTargetsByRule
  • events:RemoveTargets
  • events:ListTagsForResource
  • events:TagResource
  • events:UntagResource
シークレットマネージャアクション:
  • secretsmanager:CreateSecret
  • secretsmanager:PutSecretValue
  • secretsmanager:GetSecretValue
  • secretsmanager:DescribeSecret
  • secretsmanager:UpdateSecret
  • secretsmanager:DeleteSecret
  • secretsmanager:ListSecretVersionIds
  • secretsmanager:GetResourcePolicy
  • secretsmanager:TagResource
  • secretsmanager:UntagResource
SSMパラメータアクション:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
IAMロール管理アクション:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
CloudWatch Logs管理アクション:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource

VPC Flow Logsのクラウド検出に必要なAWSの権限

VPCフローログのクラウド検出

説明
必要な権限
AWS VPC Flow Logsの統合により、TrendAI Vision One™はAWS VPC Flow Logsにアクセスしてモニタし、潜在的な脅威を検出できます。
S3 Bucket管理アクション:
  • s3:CreateBucket
  • s3:PutBucketPolicy
  • s3:PutBucketVersioning
  • s3:PutEncryptionConfiguration
  • s3:GetEncryptionConfiguration
  • s3:PutLifecycleConfiguration
  • s3:GetLifecycleConfiguration
  • s3:GetBucketPolicy
  • s3:GetBucketVersioning
  • s3:DeleteBucket
  • s3:DeleteBucketPolicy
  • s3:PutBucketTagging
  • s3:GetBucketTagging
  • s3:PutBucketPublicAccessBlock
  • s3:GetBucketPublicAccessBlock
Lambda Function管理アクション:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:InvokeFunction
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
SQS Queue管理アクション:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
EventBridgeスケジューラーアクション:
  • scheduler:CreateSchedule
  • scheduler:UpdateSchedule
  • scheduler:DeleteSchedule
  • scheduler:GetSchedule
  • scheduler:ListSchedules
  • scheduler:CreateScheduleGroup
  • scheduler:GetScheduleGroup
  • scheduler:DeleteScheduleGroup
  • scheduler:ListTagsForResource
  • scheduler:TagResource
  • scheduler:UntagResource
EventBridgeルール管理アクション:
  • events:PutRule
  • events:DescribeRule
  • events:DeleteRule
  • events:PutTargets
  • events:ListTargetsByRule
  • events:RemoveTargets
  • events:ListTagsForResource
  • events:TagResource
  • events:UntagResource
SSMパラメータアクション:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
IAMインスタンスプロファイルアクション:
  • iam:CreateInstanceProfile
  • iam:DeleteInstanceProfile
  • iam:GetInstanceProfile
  • iam:AddRoleToInstanceProfile
  • iam:RemoveRoleFromInstanceProfile
  • iam:ListInstanceProfileTags
  • iam:TagInstanceProfile
  • iam:UntagInstanceProfile
シークレットマネージャアクション:
  • secretsmanager:CreateSecret
  • secretsmanager:PutSecretValue
  • secretsmanager:GetSecretValue
  • secretsmanager:DescribeSecret
  • secretsmanager:UpdateSecret
  • secretsmanager:DeleteSecret
  • secretsmanager:RotateSecret
  • secretsmanager:CancelRotateSecret
  • secretsmanager:ListSecretVersionIds
  • secretsmanager:GetResourcePolicy
  • secretsmanager:TagResource
  • secretsmanager:UntagResource
IAMロールとポリシー管理アクション:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
  • iam:CreatePolicyVersion
  • iam:GetPolicyVersion
  • iam:DeletePolicyVersion
  • iam:ListPolicyVersions
  • iam:SetDefaultPolicyVersion
  • iam:ListPolicyTags
CloudWatch Logs管理アクション:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource
CloudFormation StackSet操作:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation

AWSのCloud Response for AWSに必要な権限

AWSのクラウド対応

説明
必要な権限
AWSクラウド対応は、クラウドアカウント内のインシデントを封じ込めるために、疑わしいIAMユーザのアクセスを取り消すなどの対応処理を行うためのこれらの権限を必要とします。
注意
注意
これらの権限はコア機能にも必要です。
  • iam:GetPolicy
  • iam:AttachGroupPolicy
  • iam:AttachUserPolicy
  • iam:AttachRolePolicy
  • iam:CreatePolicy

Amazon ECSのコンテナ保護に必要なAWSの権限

Amazon ECSのコンテナ保護

説明
必要な権限
これらの権限は、Amazon ECSのContainer Protectionを展開および構成するためにContainer Securityによって必要とされます。これには、依存するECSクラスター、サービス、およびコンテナリポジトリが含まれます。
Container Security統合がデプロイされた後に付与されるランタイムと対応の権限に関する情報は、コンテナの対応処理(Isolate/Resume、Terminate)を参照してください。
S3 Bucket管理アクション:
  • s3:CreateBucket
  • s3:PutBucketPolicy
  • s3:PutBucketVersioning
  • s3:PutEncryptionConfiguration
  • s3:PutBucketPublicAccessBlock
  • s3:GetBucketPolicy
  • s3:GetBucketVersioning
  • s3:GetEncryptionConfiguration
  • s3:GetBucketPublicAccessBlock
  • s3:PutLifecycleConfiguration
  • s3:GetLifecycleConfiguration
  • s3:PutBucketTagging
  • s3:GetBucketTagging
  • s3:DeleteBucket
  • s3:DeleteBucketPolicy
ECSクラスターとサービスアクション:
  • ecs:CreateCluster
  • ecs:UpdateCluster
  • ecs:DeleteCluster
  • ecs:DescribeClusters
  • ecs:RegisterTaskDefinition
  • ecs:DeregisterTaskDefinition
  • ecs:DescribeTaskDefinition
  • ecs:CreateService
  • ecs:UpdateService
  • ecs:DeleteService
  • ecs:DescribeServices
  • ecs:TagResource
  • ecs:UntagResource
SQS Queue管理アクション:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
ECRリポジトリアクション:
  • ecr:CreateRepository
  • ecr:DescribeRepositories
  • ecr:DescribeRegistry
  • ecr:DeleteRepository
  • ecr:PutLifecyclePolicy
  • ecr:GetLifecyclePolicy
  • ecr:DeleteLifecyclePolicy
  • ecr:SetRepositoryPolicy
  • ecr:GetRepositoryPolicy
  • ecr:DeleteRepositoryPolicy
  • ecr:PutReplicationConfiguration
  • ecr:ListTagsForResource
  • ecr:TagResource
  • ecr:UntagResource
IAMロールとポリシー管理のアクション:
  • iam:CreateRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:GetRole
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:DeleteRolePolicy
  • iam:GetRolePolicy
  • iam:PassRole
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
  • iam:CreatePolicyVersion
  • iam:GetPolicyVersion
  • iam:DeletePolicyVersion
  • iam:ListPolicyVersions
  • iam:SetDefaultPolicyVersion
  • iam:ListPolicyTags
CloudWatch Logs管理アクション:
  • logs:CreateLogGroup
  • logs:DescribeLogGroups
  • logs:DeleteLogGroup
  • logs:PutRetentionPolicy
  • logs:DeleteRetentionPolicy
  • logs:ListTagsForResource
  • logs:TagResource
  • logs:UntagResource
CloudFormation StackSet操作:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation
SSMパラメータアクション:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
CodeBuildアクション:
  • codebuild:CreateProject
  • codebuild:UpdateProject
  • codebuild:DeleteProject
  • codebuild:BatchGetProjects
  • codebuild:ListBuildsForProject
Lambda Function管理アクション:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:InvokeFunction
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
シークレットマネージャアクション:
  • secretsmanager:CreateSecret
  • secretsmanager:PutSecretValue
  • secretsmanager:GetSecretValue
  • secretsmanager:DescribeSecret
  • secretsmanager:UpdateSecret
  • secretsmanager:DeleteSecret
  • secretsmanager:RotateSecret
  • secretsmanager:CancelRotateSecret
  • secretsmanager:ListSecretVersionIds
  • secretsmanager:GetResourcePolicy
  • secretsmanager:TagResource
  • secretsmanager:UntagResource

Data Security Postureに必要なAWSの権限

Data Security Posture

説明
必要な権限
これらの権限は、Data Security PostureがAWSクラウドアセットをモニタして機密データを検出するために必要です。
CloudFormation StackSet操作:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation
Lambda Function管理アクション:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
S3 Bucket管理アクション:
  • s3:CreateBucket
  • s3:PutBucketPolicy
  • s3:PutBucketVersioning
  • s3:PutEncryptionConfiguration
  • s3:GetEncryptionConfiguration
  • s3:GetBucketPolicy
  • s3:GetBucketVersioning
  • s3:DeleteBucket
  • s3:DeleteBucketPolicy
  • s3:PutBucketTagging
  • s3:GetBucketTagging
  • s3:PutBucketPublicAccessBlock
  • s3:GetBucketPublicAccessBlock
SSMパラメータアクション:
  • ssm:PutParameter
  • ssm:GetParameter
  • ssm:GetParameters
  • ssm:DeleteParameter
  • ssm:AddTagsToResource
  • ssm:RemoveTagsFromResource
  • ssm:ListTagsForResource
手順関数のアクション:
  • states:CreateStateMachine
  • states:UpdateStateMachine
  • states:DescribeStateMachine
  • states:DeleteStateMachine
  • states:ListTagsForResource
  • states:TagResource
  • states:UntagResource
EventBridgeルール管理アクション:
  • events:PutRule
  • events:DescribeRule
  • events:DeleteRule
  • events:PutTargets
  • events:ListTargetsByRule
  • events:RemoveTargets
  • events:ListTagsForResource
  • events:TagResource
  • events:UntagResource
IAMロール管理アクション:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole

File Security Storageに必要なAWSの権限

File Security Storage

説明
必要な権限
これらの権限は、File Security Storageがクラウドストレージサービス内のファイルに対して不正プログラム対策スキャンを実行するために必要です。
ユーザまたはプログラムが指定されたクラウドストレージコンテナにファイルをアップロードすると、File Security Storageが検索を実行します。
注意
注意
検索は追加されたファイルのみに対して実行され、ストレージコンテナ内の既存のリソースには実行されません。
S3 Bucket管理アクション:
  • s3:CreateBucket
  • s3:DeleteBucket
  • s3:GetObject
  • s3:PutBucketObjectLockConfiguration
  • s3:PutBucketTagging
  • s3:PutBucketVersioning
  • s3:PutEncryptionConfiguration
EC2アクション (スキャナーがVPC内に展開されている場合のみ):
  • ec2:DescribeVpcs
  • ec2:DescribeSubnets
  • ec2:DescribeSecurityGroups

Amazon S3を介したログ収集のために必要なAWSの権限

Amazon S3によるログ収集

説明
必要な権限
Amazon S3 bucketsからのログ収集を有効にして、サードパーティのセキュリティログをTrendAI Vision One™に取り込みます。
Lambda Function管理アクション:
  • lambda:CreateFunction
  • lambda:UpdateFunctionCode
  • lambda:UpdateFunctionConfiguration
  • lambda:AddPermission
  • lambda:RemovePermission
  • lambda:DeleteFunction
  • lambda:GetFunction
  • lambda:GetFunctionConfiguration
  • lambda:ListTags
  • lambda:TagResource
  • lambda:UntagResource
SQS Queue管理アクション:
  • sqs:CreateQueue
  • sqs:SetQueueAttributes
  • sqs:GetQueueAttributes
  • sqs:GetQueueUrl
  • sqs:ListQueueTags
  • sqs:DeleteQueue
  • sqs:TagQueue
  • sqs:UntagQueue
S3 Bucketアクション:
  • s3:GetBucketNotification
  • s3:PutBucketNotification
  • s3:GetBucketPolicy
  • s3:PutBucketPolicy

リアルタイム状態監視のために必要なAWSの権限

リアルタイム状態監視

説明
必要な権限
AWS accountのセキュリティ関連の設定およびIAMの変更をリアルタイムで監視し、新しい設定ミスやコンプライアンスリスクが発生した際にすぐに検出されるようにし、リスクのある変更が発生した際に迅速に対応できるようにします。
CloudFormation StackSet操作:
  • cloudformation:CreateStackSet
  • cloudformation:UpdateStackSet
  • cloudformation:DeleteStackSet
  • cloudformation:CreateStackInstances
  • cloudformation:UpdateStackInstances
  • cloudformation:DeleteStackInstances
  • cloudformation:DescribeStackSet
  • cloudformation:DescribeStackSetOperation
  • cloudformation:DescribeStackInstance
  • cloudformation:ListStackInstances
  • cloudformation:ListStackSetOperations
  • cloudformation:ListStackSetOperationResults
  • cloudformation:StopStackSetOperation
EventBridgeルール管理アクション:
  • events:PutRule
  • events:DescribeRule
  • events:DeleteRule
  • events:PutTargets
  • events:ListTargetsByRule
  • events:RemoveTargets
  • events:ListTagsForResource
  • events:TagResource
  • events:UntagResource
IAMロールとポリシー管理アクション:
  • iam:CreateRole
  • iam:GetRole
  • iam:UpdateRole
  • iam:DeleteRole
  • iam:PassRole
  • iam:AttachRolePolicy
  • iam:DetachRolePolicy
  • iam:PutRolePolicy
  • iam:GetRolePolicy
  • iam:DeleteRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:ListRolePolicies
  • iam:ListRoleTags
  • iam:TagRole
  • iam:UntagRole
  • iam:CreatePolicy
  • iam:GetPolicy
  • iam:DeletePolicy
  • iam:CreatePolicyVersion
  • iam:GetPolicyVersion
  • iam:DeletePolicyVersion
  • iam:ListPolicyVersions
  • iam:SetDefaultPolicyVersion
  • iam:ListPolicyTags

Server & Workload Protectionに必要なAWSの権限

Server & Workload Protection

説明
必要な権限
これらの権限は、Server & Workload ProtectionでAmazon AWS EC2およびWorkspaceインスタンスを表示するために必要です。
詳細については、Server & Workload Protectionを参照してください。
  • ec2:DescribeImages
  • ec2:DescribeInstances
  • ec2:DescribeRegions
  • ec2:DescribeSubnets
  • ec2:DescribeTags
  • ec2:DescribeVpcs
  • ec2:DescribeAvailabilityZones
  • ec2:DescribeSecurityGroups
  • workspaces:DescribeWorkspaces
  • workspaces:DescribeWorkspaceDirectories
  • workspaces:DescribeWorkspaceBundles
  • workspaces:DescribeTags
  • iam:ListAccountAliases
  • iam:GetRole
  • iam:GetRolePolicy