TrackSES ist jetzt live — starten Sie Ihre 14-tägige kostenlose Testphase, ohne Kreditkarte.Kostenlos testen

Setup-Anleitung

Ihr SES in etwa fünf Minuten verbinden

Zwei Modi: Lassen Sie TrackSES mit einem eingeschränkten IAM-Benutzerschlüssel alles automatisch einrichten, oder stellen Sie die AWS-Ressourcen selbst bereit und teilen nichts. So oder so läuft das Deliverability-Monitoring ab dem Moment, in dem Sie sich verbinden.

Least-Privilege: schreibgeschützt auf Ihren Daten, nie ses:Send*
SES events
SNS topic
TrackSES

Fügen Sie einen eingeschränkten AWS-IAM-Benutzer-Zugriffsschlüssel ein und TrackSES erledigt den Rest: Es legt ein dediziertes SNS-Topic und ein SES-Configuration-Set an und verknüpft dann Ihre verbundenen Identitäten damit, alles in Sekunden. Eine SES-Region pro Projekt, wählen Sie also die Region, in der Ihr Versand läuft.

1

Einen eingeschränkten IAM-Benutzer erstellen

Legen Sie in der AWS-IAM-Konsole einen neuen Benutzer (keine Rolle) an und hängen Sie die untenstehende Least-Privilege-Policy an. TrackSES ist schreibgeschützt auf Ihren Daten; das Einzige, was es schreibt, ist sein eigenes SNS-Event-Ziel trackses-* sowie ein Standard-Configuration-Set auf den von Ihnen verbundenen Identitäten; Ihre anderen Ziele werden nie berührt.

trackses-iam-policy.jsonleast-privilege
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "TrackSESReadDomains", /* read-only on your data */
      "Effect": "Allow",
      "Action": [
        "ses:ListEmailIdentities", "ses:GetEmailIdentity",
        "ses:ListConfigurationSets", "ses:GetConfigurationSetEventDestinations",
        "ses:GetIdentityNotificationAttributes"
      ],
      "Resource": "*"
    },
    {
      "Sid": "TrackSESConfigSets",
      "Effect": "Allow",
      "Action": [ "ses:CreateConfigurationSet", "ses:DeleteConfigurationSet" ],
      "Resource": "arn:aws:ses:*:*:configuration-set/trackses-*"
    },
    {
      "Sid": "TrackSESWireEventDestination", /* add/remove only OUR destination */
      "Effect": "Allow",
      "Action": [
        "ses:CreateConfigurationSetEventDestination",
        "ses:UpdateConfigurationSetEventDestination",
        "ses:DeleteConfigurationSetEventDestination"
      ],
      "Resource": "arn:aws:ses:*:*:configuration-set/*"
    },
    {
      "Sid": "TrackSESAttachConfigSet",
      "Effect": "Allow",
      "Action": [ "ses:PutEmailIdentityConfigurationSetAttributes" ],
      "Resource": [ "arn:aws:ses:*:*:identity/*", "arn:aws:ses:*:*:configuration-set/*" ]
    },
    {
      "Sid": "TrackSESEventPipe",
      "Effect": "Allow",
      "Action": [
        "sns:CreateTopic", "sns:Subscribe", "sns:Unsubscribe",
        "sns:SetTopicAttributes", "sns:GetTopicAttributes",
        "sns:ListSubscriptionsByTopic", "sns:DeleteTopic"
      ],
      "Resource": "arn:aws:sns:*:*:trackses-*"
    },
    {
      "Sid": "TrackSESListTopics", /* list only, cleanup on disconnect */
      "Effect": "Allow",
      "Action": [ "sns:ListTopics" ],
      "Resource": "*"
    },
    {
      "Sid": "TrackSESIdentityNotifications", /* optional catch-all */
      "Effect": "Allow",
      "Action": [ "ses:SetIdentityNotificationTopic" ],
      "Resource": "arn:aws:ses:*:*:identity/*"
    }
  ] /* never ses:Send* */
}
2

Zugriffsschlüssel in TrackSES einfügen

Kopieren Sie die Zugriffsschlüssel-ID und den geheimen Schlüssel. Fügen Sie sie in den Projekteinstellungen von TrackSES unter AWS-Anmeldeinformationen ein. Schlüssel werden AES-256-GCM-verschlüsselt gespeichert und nie protokolliert.

AES-256-GCM-verschlüsselt im Ruhezustand
3

TrackSES richtet alles ein

TrackSES legt das SNS-Topic und sein Configuration Set an, abonniert den Webhook und fügt sein Event-Ziel zu Ihren verbundenen Identitäten hinzu, ohne eines Ihrer bestehenden Ziele zu entfernen.

SNS topic created Config set created Webhook subscribed Domains attached

Live-Events beginnen zu fließen

Deliverability-Events (Zustellungen, Bounces und Beschwerden) fließen ab dem Moment, in dem Sie sich verbinden, in Ihr Dashboard. Öffnungs- und Klick-Tracking wird ebenfalls unterstützt: Da Amazon SES es nur ergänzt, wenn eine E-Mail auf ein Configuration Set verweist, führt TrackSES Sie durch die Aktivierung.

IAM-Berechtigungsumfang

Genau worauf der Schlüssel zugreifen kann

Im automatischen Modus erhält der IAM-Benutzer eine einzige Inline-Policy nach dem Least-Privilege-Prinzip. Der SES-Lesezugriff gilt kontoweit, damit TrackSES Ihre Identitäten und Configuration Sets auflisten kann; alles, was es anlegt, trägt das Präfix trackses-* . Die einzigen Schreibvorgänge auf Ihren Ressourcen sind das Hinzufügen des eigenen Event-Ziels von TrackSES und eines Standard-Configuration-Sets, nie ses:Send*.

SNS: beschränkt auf
arn:aws:sns:*:*:trackses-*
erlaubt · beschränkt
sns:CreateTopic
sns:Subscribe
sns:Unsubscribe
sns:SetTopicAttributes
sns:GetTopicAttributes
sns:ListSubscriptionsByTopic
sns:ListTopics
sns:DeleteTopic
SES: lesen + unsere Events einrichten
read-only + our event destination
erlaubt · beschränkt
ses:ListEmailIdentities
ses:GetEmailIdentity
ses:ListConfigurationSets
ses:GetConfigurationSetEventDestinations
ses:GetIdentityNotificationAttributes
ses:CreateConfigurationSet
ses:DeleteConfigurationSet
ses:CreateConfigurationSetEventDestination
ses:UpdateConfigurationSetEventDestination
ses:DeleteConfigurationSetEventDestination
ses:PutEmailIdentityConfigurationSetAttributes
ses:SetIdentityNotificationTopic
Nie gewährt
in either mode
nie
ses:Send*
ses:SendEmail
ses:SendRawEmail
ses:SendBulkEmail
ses:UpdateAccountSendingEnabled
ses:DeleteIdentity

Sicherheitsmodell

Was TrackSES kann und was nicht

Kann tun
Ihre Versand-Identitäten und Configuration Sets lesen, um die Erfassung für Sie einzurichten
Dedizierte trackses-* SNS-Topics und Configuration Sets anlegen und sein eigenes SNS-Event-Ziel zu Ihren Configuration Sets hinzufügen
Ein Standard-Configuration-Set auf den von Ihnen verbundenen Identitäten festlegen und SES-Ereignisbenachrichtigungen (zugestellt, gebounced, Beschwerde, geöffnet, geklickt) über das SNS-Topic erfassen
Kann nicht tun
E-Mails in Ihrem Namen senden: ses:Send* wird in keinem der beiden Modi jemals angefordert oder gewährt
Nachrichteninhalte, Kontaktlisten oder sonstige Inhalte Ihrer E-Mails lesen
Ihre bestehenden Event-Ziele entfernen oder verändern: es fügt nur sein eigenes hinzu, und beim Trennen wird jede von ihm angelegte Spur entfernt

Bereit, Ihre SES-Events live zu sehen?