Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

550
Views
Cómo configurar AWS Cloudwatch Events para el evento AssumeRole (para activar notificaciones SNS)

Estoy tratando de configurar una regla de eventos de Cloudwatch (para activar una notificación de SNS) para cada vez que alguien asuma un rol en particular:

 { "detail": { "eventName": [ "AssumeRole" ], "eventSource": [ "sts.amazonaws.com" ], "requestParameters": { "roleArn": [ "arn:aws:iam::0000:role/the_role_name" ] } }, "detail-type": [ "AWS API Call via CloudTrail" ] }

Donde 0000 es el ID de la cuenta y the_role_name es el rol sobre el que quiero alertar.

Esto no activa ninguna notificación, sin embargo, cuando busco en Cloudtrail Insights los eventos:

 filter eventName = 'AssumeRole' | filter requestParameters.roleArn =~ 'the_role_name' | sort @timestamp desc | display @timestamp, requestParameters.roleSessionName, eventName, requestParameters.roleArn, userAgent, sourceIPAddress

SÍ obtengo resultados que DEBERÍAN haber activado la regla:

 requestParameters.roleSessionName eventName requestParameters.roleArn my_username AssumeRole arn:aws:iam::0000:role/the_role_name ...

En aras de tratar de simplificar las cosas y capturar un conjunto más amplio de eventos, también probé la siguiente regla (que capturaría todos los eventos AssumeRole en cualquier rol):

 { "detail": { "eventName": [ "AssumeRole" ] }, "detail-type": [ "AWS API Call via CloudTrail" ] }

Esta regla tampoco se activa.

¿Alguien tiene ideas sobre cómo configurar las reglas de eventos de Cloudwatch para que se activen en eventos de AssumeRole ?

Leí esta pregunta relacionada (que está tratando de lograr algo similar), pero no tenía una solución: AWS CloudWatch Events activa SNS en el rol de STS asumiendo para cuentas cruzadas

over 4 years ago · Santiago Trujillo
2 answers
Answer question

0

En primer lugar, asegúrese de que el evento se invoque o no comprobando las métricas de seguimiento de la regla. Es posible que se active, pero falla al invocar al objetivo. En este caso, debe verificar sus políticas de IAM.

Si no se activa, podría haber problemas con la entrega de seguimiento a Cloudwatch Logs. Asegúrese de haber creado un rastro en la misma región, que entrega eventos a Cloudwatch Logs.

Tengo la siguiente regla en la región us-east-1, que funciona bien:

 { "detail-type": [ "AWS API Call via CloudTrail" ], "detail": { "eventSource": [ "sts.amazonaws.com" ], "eventName": [ "AssumeRole" ] }, "source": [ "aws.sts" ] }
over 4 years ago · Santiago Trujillo Report

0

Según un agente de soporte de AWS con el que hablé ayer, y también indicado por los documentos vinculados, las reglas de Eventbridge (anteriormente Reglas de eventos de Cloudwatch) lamentablemente no admiten eventos de STS.

Lo que es desconcertante acerca de esto y podría llevarlo por un camino equivocado, como me pasó a mí, es que la API sts test-event-pattern de hecho validará su evento contra un patrón válido y no dará ninguna indicación de que es un servicio no compatible.

Esperemos que AWS agregue soporte para eventos STS en el futuro.

https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-service-event.html

over 4 years ago · Santiago Trujillo Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!