Skip to content
Release: Australia · Updated: 2026-03-12 · Official documentation · View source

Cloud permissions required to collect the base system Cloud Configuration Governance configuration keys

The Cloud Configuration Governance requires appropriate cloud permissions to collect the base system configuration keys from the cloud. Therefore, you must set the appropriate permissions in the cloud to suit the needs of your organization.

Note: Starting with Cloud Configuration Governance version 1.3.7, the base system contents are moved to the CCG Content Pack. Install the CCG Content Pack to access the base system Cloud Configuration Governance contents.

Amazon Web Services (AWS) datacenter

Cloud Configuration Governance uses the following items to collect the configuration key for the AWS datacenter configuration keys:

  • Resource collector: Cloud Service Account
  • Cloud API used: Action: DescribeRegions
  • Cloud permission: ec2: DescribeRegions
Configuration keyData type
AWS:EC2:VM:DescribeRegionsString

AWS Identity and Access Management (IAM) users

Cloud Configuration Governance uses the following items to collect the configuration key for the AWS IAM user configuration keys:

  • Resource collector: AWS IAM User Data Collector
  • Cloud API used:
    • Action: GetCredentialReport and GenerateCredentialReport
    • Service: AWS IAM service
  • Cloud permission: Iam:GetCredentialReport and Iam:GenerateCredentialReport
Configuration keyData type
AWS:IAM:Policy:ARNString
AWS:IAM:Policy:AttachmentCountString
AWS:IAM:Policy:CreateDateString
AWS:IAM:Policy:PolicyNameString
AWS:IAM:Policy:UpdateDateString
AWS:IAM:User:AccessKey1.activeBoolean
AWS:IAM:User:AccessKey1.lastRotatedDate
AWS:IAM:User:AccessKey1.lastUsedDateDate
AWS:IAM:User:AccessKey1.lastUsedRegionString
AWS:IAM:User:AccessKey1.lastUsedServiceString
AWS:IAM:User:AccessKey2.activeBoolean
AWS:IAM:User:AccessKey2.lastRotatedDate
AWS:IAM:User:AccessKey2.lastUsedDateDate
AWS:IAM:User:AccessKey2.lastUsedRegionString
AWS:IAM:User:AccessKey2.lastUsedServiceString
AWS:IAM:User:Certificate1.activeBoolean
AWS:IAM:User:Certificate1.lastRotatedDate
AWS:IAM:User:Certificate2.activeBoolean
AWS:IAM:User:Certificate2.lastRotatedDate
AWS:IAM:User:CreationTimeDate
AWS:IAM:User:LoginProfile.activeBoolean
AWS:IAM:User:MfaEnabledBoolean
AWS:IAM:User:PasswordEnabledBoolean
AWS:IAM:User:PasswordLastChangedString
AWS:IAM:User:PasswordLastUsedDate
AWS:IAM:User:PasswordNextRotationString

AWS object storage

Cloud Configuration Governance uses the following items to collect the configuration key for the AWS IAM user configuration keys:

  • Configuration collector: AWS S3 Encryption Metric Collector
  • Resource collector: AWS S3 Resource Collector
  • Cloud API used: Action: ListBuckets and GetBucketEncryption on S3 service
  • Cloud permission: s3:ListBucket and s3:GetEncryptionConfiguration
Configuration keyData type
AWS:S3:Encryption:BucketKeyEnabledBoolean
AWS:S3:Encryption:KMSMasterKeyIDString
AWS:S3:Encryption:ServerSideEncryptionEnabledBoolean
AWS:S3:Encryption:SSEAlgorithmString
  • Configuration collector: AWS S3 ACL Permission Metric Collector
  • Resource collector: AWS S3 Resource Collector
  • Cloud API used: Action: GetBucketAcl
  • Cloud permission: s3:GetBucketAcl
Configuration keyData type
AWS:S3:ACL:AuthnUsersListingBoolean
AWS:S3:ACL:AuthnUsersReadACLBoolean
AWS:S3:ACL:AuthnUsersWriteBoolean
AWS:S3:ACL:AuthnUsersWriteACLBoolean
AWS:S3:ACL:OwnerFullControlBoolean
AWS:S3:ACL:OwnerIdString
AWS:S3:ACL:OwnerListingBoolean
AWS:S3:ACL:OwnerNameString
AWS:S3:ACL:OwnerReadACLBoolean
AWS:S3:ACL:OwnerWriteBoolean
AWS:S3:ACL:OwnerWriteACLBoolean
AWS:S3:ACL:PublicListingBoolean
AWS:S3:ACL:PublicReadACLBoolean
AWS:S3:ACL:PublicWriteBoolean
AWS:S3:ACL:PublicWriteACLBoolean

AWS virtual machine instance

Cloud Configuration Governance uses the following items to collect the configuration key for the AWS virtual machine instance configuration keys:

  • Resource collector: AWS VM Data Collector
  • Cloud API used: Action: DescribeInstances and AWS EC2 resource
  • Cloud permission: ec2:DescribeInstances
Configuration keyData type
AWS:EC2:VM:CapacityReservationPreferenceString
AWS:EC2:VM:CpuOptionsCoreCountNumeric
AWS:EC2:VM:CpuOptionsThreadsPerCoreNumeric
AWS:EC2:VM:EbsOptimizedBoolean
AWS:EC2:VM:HardwareTypeString
AWS:EC2:VM:ImageIdString
AWS:EC2:VM:InstanceStateString
AWS:EC2:VM:KeyNameString
AWS:EC2:VM:LaunchTimeDate
AWS:EC2:VM:MonitoringStateString
AWS:EC2:VM:PlatformString
AWS:EC2:VM:PrivateDnsNameString
AWS:EC2:VM:PrivateIpAddressString
AWS:EC2:VM:PublicDnsNameString
AWS:EC2:VM:PublicIPAddressString
AWS:EC2:VM:SecurityGroupsString
AWS:EC2:VM:SubnetIdString
AWS:EC2:VM:TagsMap
AWS:EC2:VM:UsageOperationString
AWS:EC2:VM:VpcIdString

AWS profile with minimal permissions

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": [
                "iam:GenerateCredentialReport",
                "s3:GetEncryptionConfiguration",
                "ec2:DescribeInstances",
                "s3:ListBucketVersions",
                "ec2:DescribeRegions",
                "s3:ListBucket",
                "iam:GetCredentialReport"
            ],
            "Resource": "*"
        }
    ]
}

Microsoft Azure virtual machine instance

Cloud Configuration Governance uses the following items to collect the Azure virtual machine instance configuration keys:

  • Resource collector: Azure VM Data Collector
  • Cloud API used: Microsoft.ResourceGraph/resources
  • Cloud permission: Microsoft.ResourceGraph/resources
Configuration keyData type
Azure:VM:HardwareTypeString
Azure:VM:NICIDString
Azure:VM:OSDiskCachingString
Azure:VM:OSDiskCreateoptionString
Azure:VM:OSDiskDeleteoptionString
Azure:VM:OSDiskIdString
Azure:VM:OSDiskNameString
Azure:VM:OSDiskOSTypeString
Azure:VM:OSDiskSizeGBString
Azure:VM:OSProfileAllowExtensionOperationsBoolean
Azure:VM:OSProfileComputerNameString
Azure:VM:OSProfileLinuxConfigurationDisablePasswordAuthenticationBoolean
Azure:VM:OSProfileLinuxConfigurationPatchSettingsAssessmentModeString
Azure:VM:OSProfileLinuxConfigurationPatchSettingsPatchModeString
Azure:VM:OSProfileLinuxConfigurationProvisionVmAgentBoolean
Azure:VM:OSProfileLinuxConfigurationSSHKeyDataMap
Azure:VM:OSProfileLinuxConfigurationSSHPathMap
Azure:VM:OSProfileRequireGuestProvisionSignalBoolean
Azure:VM:OSWindowsConfigurationEnableAutomaticUpdatesBoolean
Azure:VM:OSWindowsConfigurationPatchSettingsAssessmentModeString
Azure:VM:OSWindowsConfigurationPatchSettingsEnableHotpatchingBoolean
Azure:VM:OSWindowsConfigurationPatchSettingsPatchModeString
Azure:VM:OSWindowsConfigurationProvisionVMAgentBoolean
Azure:VM:PowerStateString
Azure:VM:ProvisioningStateString
Azure:VM:ResourceGroupString
Azure:VM:StorageProfileDataDisksCachingString
Azure:VM:StorageProfileDataDisksCreateOptionString
Azure:VM:StorageProfileDataDisksDeleteOptionString
Azure:VM:StorageProfileDataDisksDetachOptionString
Azure:VM:StorageProfileDataDisksDiskIopsReadWriteString
Azure:VM:StorageProfileDataDisksDiskMBpsReadWriteString
Azure:VM:StorageProfileDataDisksDiskSizeGbNumeric
Azure:VM:StorageProfileDataDisksImageString
Azure:VM:StorageProfileDataDisksLunNumeric
Azure:VM:StorageProfileDataDisksManagedDiskDiskEncryptionSetString
Azure:VM:StorageProfileDataDisksManagedDiskIdString
Azure:VM:StorageProfileDataDisksManagedDiskResourceGroupString
Azure:VM:StorageProfileDataDisksManagedDiskStorageAccountTypeString
Azure:VM:StorageProfileDataDisksManagedStorageAccountTypeString
Azure:VM:StorageProfileDataDisksNameString
Azure:VM:StorageProfileDataDisksToBeDetachedBoolean
Azure:VM:StorageProfileDataDisksVhdString
Azure:VM:StorageProfileDataDisksWriteAcceleratorEnabledBoolean
Azure:VM:StorageProfileImageReferenceExactVersionString
Azure:VM:StorageProfileImageReferenceIdString
Azure:VM:StorageProfileImageReferenceOfferString
Azure:VM:StorageProfileImageReferencePublisherString
Azure:VM:StorageProfileImageReferenceSharedGalleryImageIdString
Azure:VM:StorageProfileImageReferenceSkuString
Azure:VM:StorageProfileImageReferenceVersionString
Azure:VM:TagsMap
Azure:VM:VMIdString
  • Resource collector: Azure VM Data Collector
  • Configuration collector: Azure VM Metric Collector
  • Cloud API used: Microsoft.ResourceGraph/resources
  • Cloud permission: Microsoft.ResourceGraph/resources
Configuration keyData type
Azure:VM:PublicIPAddressString
Azure:VM:PublicIPIdString
  • Resource collector: Azure VM Data Collector
  • Configuration collector: Azure VM Monitoring Metric Collector
  • Cloud API used: Microsoft.Compute/virtualMachines/{vmName}/instanceView
  • Cloud permission: Microsoft.Compute/virtualMachines/{vmName}/instanceView
Configuration keyData type
Azure:VM:MonitoringStateString

Note: Use scope=https://graph.microsoft.com/.default andscope=https://management.azure.com/.default to fetch the oAuth token for the Azure resources.

Azure profile with minimal permissions

{
    "properties": {
        "roleName": "CCGAzureMinimalPermission",
        "description": "Grants access to scan compute resources from azure subscription",
        "assignableScopes": [
            "/subscriptions/${subscription_id}"
        ],
        "permissions": [
            {
                "actions": [
                    "Microsoft.ResourceGraph/resources/read",
                    "Microsoft.Compute/virtualMachines/instanceView/read"
                ],
                "notActions": [],
                "dataActions": [],
                "notDataActions": []
            }
        ]
    }
}

Parent Topic:Cloud Configuration Governance reference