You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

调用Defender for Cloud API所需角色及ASCMonitor角色权限咨询

Defender for Cloud AWS账户连接器API请求示例
PUT https://management.azure.com/subscriptions/a5caac9c-5c04-49af-b3d0-e204f40345d5/resourceGroups/exampleResourceGroup/providers/Microsoft.Security/securityConnectors/exampleSecurityConnectorName?api-version=2024-03-01-preview

{
  "location": "Central US",
  "etag": "etag value (must be supplied for update)",
  "tags": {},
  "properties": {
    "hierarchyIdentifier": "exampleHierarchyId",
    "environmentName": "AWS",
    "environmentData": {
      "environmentType": "AwsAccount",
      "scanInterval": 4
    },
    "offerings": [
      {
        "offeringType": "CspmMonitorAws",
        "nativeCloudConnection": {
          "cloudRoleArn": "arn:aws:iam::00000000:role/ASCMonitor"
        }
      }
    ]
  }
}
问题解答

1. 调用Defender for Cloud API所需角色

  • Security Admin角色:具备管理Defender for Cloud所有安全资源的权限,包含安全连接器的创建与更新操作。
  • Contributor角色:可管理订阅内所有类型的Azure资源,自然覆盖安全连接器的配置权限。
  • 自定义最小权限角色:若需精细化权限控制,可创建仅包含Microsoft.Security/securityConnectors/write权限的自定义角色,满足API调用的核心需求。

2. ASCMonitor角色的来源与所需权限

来源

ASCMonitor是在目标AWS账户中手动创建的IAM角色,用于授予Azure Defender for Cloud访问AWS资源的权限,实现云安全态势管理(CSPM)的监控能力。创建时需配置信任关系,允许Azure Defender for Cloud的AWS账户主体假定该角色。

所需权限

该角色需具备以下基础权限(以AWS IAM策略格式呈现),覆盖Defender for Cloud安全扫描、配置审计、威胁检测的核心需求:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "iam:GetAccountPasswordPolicy",
        "iam:GetAccountSummary",
        "iam:GetRole",
        "iam:GetUser",
        "iam:ListAccountAliases",
        "iam:ListAttachedRolePolicies",
        "iam:ListRoles",
        "iam:ListUsers",
        "ec2:DescribeRegions",
        "ec2:DescribeInstances",
        "ec2:DescribeSecurityGroups",
        "s3:GetBucketAcl",
        "s3:GetBucketPolicy",
        "s3:ListAllMyBuckets",
        "s3:ListBucket",
        "cloudtrail:DescribeTrails",
        "cloudtrail:GetTrailStatus",
        "config:DescribeConfigurationRecorders",
        "config:DescribeConfigurationRecorderStatus",
        "config:GetResourceConfigHistory",
        "config:ListDiscoveredResources",
        "guardduty:GetDetector",
        "guardduty:GetFindings",
        "guardduty:ListDetectors"
      ],
      "Resource": "*"
    }
  ]
}
  • 实际配置可根据启用的Defender具体功能调整权限范围,上述为CSPM监控场景的必要基础权限。

内容的提问来源于stack exchange,提问作者TheWalkingMalteser

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 21:18:10