リソースをデプロイするために必要な権限と、AWSアカウントをTrendAI Vision One™に接続する際に付与される権限を確認してください。
注意スタック展開時に
IamPermissionsBoundaryArnを指定する場合、ARNに関連付けられたIAMポリシーには、有効にする機能に必要な最低限の権限が含まれている必要があります。権限の境界は、AWS CloudTrailのクラウド検出
(Control Towerを含む)、Amazon Security Lakeのクラウド検出、およびFile Security Storageのために作成されたIAMロールに適用されます。各機能に必要なアクションを含む境界ポリシーを確保するために、以下に記載されている権限を参照してください。 |
各機能に必要な権限を確認してください。
- コア機能のために必要なAWSの権限
- エージェントレスによる脆弱性と脅威の検出に必要なAWSの権限
- AI Application Securityに必要なAWSの権限
- Amazon Security Lakeのクラウド検出に必要なAWSの権限
- AWS CloudTrailのクラウド検出に必要なAWSの権限
- Amazon S3を介したログ収集のために必要なAWSの権限
- VPC Flow Logsのクラウド検出に必要なAWSの権限
- AWSのCloud Response for AWSに必要な権限
- リアルタイム状態監視のためのAWS必要権限
- Amazon ECSのContainer Protectionに必要なAWSの権限
- Data Security Postureに必要なAWSの権限
- File Security Storageに必要なAWSの権限
- Server & Workload Protectionに必要なAWSの権限
コア機能に必要なAWSの権限
主な機能
|
説明
|
必要な権限
|
|
これらの権限はAWSクラウドアカウントをTrendAI Vision One™に接続するために必要です。
|
CloudFormation操作:
CloudFormation StackSet操作:
IAMロールとポリシー管理アクション:
IAM OIDCプロバイダアクション:
IAMシミュレーションアクション:
EC2アクション:
Lambda Function管理アクション:
CloudWatch Logs管理アクション:
S3アクション:
|
エージェントレスによる脆弱性と脅威の検出のために必要なAWSの権限
エージェントレスによる脆弱性と脅威の検出
|
説明
|
必要な権限
|
|
エージェントレスによる脆弱性と脅威の検出は、接続されたクラウドアカウントで有効化されたサーバーレス機能です。この機能は、他のリソースや実行中のアプリケーションに影響を与えることなく、サポートされているクラウドリソースを脆弱性や不正プログラムのためにスキャンします。
|
SQS Queue管理アクション:
|
|
S3 Bucket管理アクション:
|
|
|
Lambda Function管理アクション:
|
|
|
手順関数のアクション:
|
|
|
AppConfig管理アクション:
|
|
|
EventBridgeスケジューラーアクション:
|
|
|
EC2アクション:
|
|
|
ECRリポジトリアクション:
|
|
|
CodeBuildアクション:
|
|
|
SSMパラメータアクション:
|
|
|
IAMインスタンスプロファイルアクション:
|
|
|
シークレットマネージャアクション:
|
|
|
EventBridgeルール管理アクション:
|
|
|
IAMロールとポリシー管理アクション:
|
|
|
CloudWatch Logs管理アクション:
|
|
|
CloudFormation StackSet操作:
|
AI Application Securityに必要なAWSの権限
AI Application Security
|
説明
|
必要な権限
|
|
AIスキャナーとAIガード機能の展開と運用を可能にするために、これらの権限が必要です。
|
Lambda Function管理アクション:
SQS Queue管理アクション:
S3 Bucket管理アクション:
AppConfig管理アクション:
シークレットマネージャアクション:
IAMインスタンスプロファイルアクション:
SSMパラメータアクション:
IAMロールとポリシー管理アクション:
CloudWatch Logs管理アクション:
CloudFormation StackSet操作:
|
Amazon Security Lakeのクラウド検出に必要なAWSの権限
Amazon Security Lakeのクラウド検出
|
説明
|
必要な権限
|
|
これらの権限により、Security Lakeはログを転送および分析し、AWS account内のユーザのアクションやリソースの活動に関する洞察を提供します。
|
Lambda Function管理アクション:
CloudFormation StackSet操作:
SQS Queue管理アクション:
IAMロール管理アクション:
|
AWS CloudTrailのクラウド検出に必要なAWSの権限
AWS CloudTrailのクラウド検出
|
説明
|
必要な権限
|
|
CloudTrailファイルをS3 bucketに収集し、このAWS account内のユーザの行動やリソース活動に関する洞察を得るために転送します。
|
SQS Queue管理アクション:
Lambda Function管理アクション:
EventBridgeルール管理アクション:
シークレットマネージャアクション:
SSMパラメータアクション:
IAMロール管理アクション:
CloudWatch Logs管理アクション:
|
VPC Flow Logsのクラウド検出に必要なAWSの権限
VPCフローログのクラウド検出
|
説明
|
必要な権限
|
|
AWS VPC Flow Logsの統合により、TrendAI Vision One™はAWS VPC Flow Logsにアクセスしてモニタし、潜在的な脅威を検出できます。
|
S3 Bucket管理アクション:
|
|
Lambda Function管理アクション:
|
|
|
SQS Queue管理アクション:
|
|
|
EventBridgeスケジューラーアクション:
|
|
|
EventBridgeルール管理アクション:
|
|
|
SSMパラメータアクション:
|
|
|
IAMインスタンスプロファイルアクション:
|
|
|
シークレットマネージャアクション:
|
|
|
IAMロールとポリシー管理アクション:
|
|
|
CloudWatch Logs管理アクション:
|
|
|
CloudFormation StackSet操作:
|
AWSのCloud Response for AWSに必要な権限
AWSのクラウド対応
|
説明
|
必要な権限
|
||
|
AWSクラウド対応は、クラウドアカウント内のインシデントを封じ込めるために、疑わしいIAMユーザのアクセスを取り消すなどの対応処理を行うためのこれらの権限を必要とします。
|
|
Amazon ECSのコンテナ保護に必要なAWSの権限
Amazon ECSのコンテナ保護
|
説明
|
必要な権限
|
|
これらの権限は、Amazon ECSのContainer Protectionを展開および構成するためにContainer Securityによって必要とされます。これには、依存するECSクラスター、サービス、およびコンテナリポジトリが含まれます。
Container Security統合がデプロイされた後に付与されるランタイムと対応の権限に関する情報は、コンテナの対応処理(Isolate/Resume、Terminate)を参照してください。
|
S3 Bucket管理アクション:
|
|
ECSクラスターとサービスアクション:
|
|
|
SQS Queue管理アクション:
|
|
|
ECRリポジトリアクション:
|
|
|
IAMロールとポリシー管理のアクション:
|
|
|
CloudWatch Logs管理アクション:
|
|
|
CloudFormation StackSet操作:
|
|
|
SSMパラメータアクション:
|
|
|
CodeBuildアクション:
|
|
|
Lambda Function管理アクション:
|
|
|
シークレットマネージャアクション:
|
Data Security Postureに必要なAWSの権限
Data Security Posture
|
説明
|
必要な権限
|
|
これらの権限は、Data Security PostureがAWSクラウドアセットをモニタして機密データを検出するために必要です。
|
CloudFormation StackSet操作:
Lambda Function管理アクション:
S3 Bucket管理アクション:
SSMパラメータアクション:
手順関数のアクション:
EventBridgeルール管理アクション:
IAMロール管理アクション:
|
File Security Storageに必要なAWSの権限
File Security Storage
|
説明
|
必要な権限
|
||
|
これらの権限は、File Security Storageがクラウドストレージサービス内のファイルに対して不正プログラム対策スキャンを実行するために必要です。
ユーザまたはプログラムが指定されたクラウドストレージコンテナにファイルをアップロードすると、File Security Storageが検索を実行します。
|
S3 Bucket管理アクション:
EC2アクション (スキャナーがVPC内に展開されている場合のみ):
|
Amazon S3を介したログ収集のために必要なAWSの権限
Amazon S3によるログ収集
|
説明
|
必要な権限
|
|
Amazon S3 bucketsからのログ収集を有効にして、サードパーティのセキュリティログをTrendAI Vision One™に取り込みます。
|
Lambda Function管理アクション:
SQS Queue管理アクション:
S3 Bucketアクション:
|
リアルタイム状態監視のために必要なAWSの権限
リアルタイム状態監視
|
説明
|
必要な権限
|
|
AWS accountのセキュリティ関連の設定およびIAMの変更をリアルタイムで監視し、新しい設定ミスやコンプライアンスリスクが発生した際にすぐに検出されるようにし、リスクのある変更が発生した際に迅速に対応できるようにします。
|
CloudFormation StackSet操作:
EventBridgeルール管理アクション:
IAMロールとポリシー管理アクション:
|
Server & Workload Protectionに必要なAWSの権限
Server & Workload Protection
|
説明
|
必要な権限
|
|
これらの権限は、Server & Workload ProtectionでAmazon AWS EC2およびWorkspaceインスタンスを表示するために必要です。
詳細については、Server & Workload Protectionを参照してください。
|
|
