Guide de configuration
Connectez votre SES en environ cinq minutes
Deux modes : laissez TrackSES tout câbler à votre place avec une clé d'utilisateur IAM limitée, ou provisionnez les ressources AWS vous-même sans rien partager. Dans les deux cas, le monitoring de délivrabilité tourne dès la connexion.
Collez une clé d'accès d'utilisateur IAM AWS limitée et TrackSES s'occupe du reste : il crée un topic SNS et un configuration set SES dédiés, puis y rattache les identités que vous avez connectées, le tout en quelques secondes. Une seule région SES par projet : choisissez celle depuis laquelle vous envoyez.
Créez un utilisateur IAM limité
Dans la console AWS IAM, créez un nouvel utilisateur (pas un rôle) et attachez la politique de moindre privilège ci-dessous. TrackSES reste en lecture seule sur vos données ; il n'écrit que deux choses, sa propre destination d'événements SNS trackses-* et un configuration set par défaut sur les identités que vous connectez. Vos autres destinations ne sont jamais touchées.
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "TrackSESReadDomains", /* read-only on your data */
"Effect": "Allow",
"Action": [
"ses:ListEmailIdentities", "ses:GetEmailIdentity",
"ses:ListConfigurationSets", "ses:GetConfigurationSetEventDestinations",
"ses:GetIdentityNotificationAttributes"
],
"Resource": "*"
},
{
"Sid": "TrackSESConfigSets",
"Effect": "Allow",
"Action": [ "ses:CreateConfigurationSet", "ses:DeleteConfigurationSet" ],
"Resource": "arn:aws:ses:*:*:configuration-set/trackses-*"
},
{
"Sid": "TrackSESWireEventDestination", /* add/remove only OUR destination */
"Effect": "Allow",
"Action": [
"ses:CreateConfigurationSetEventDestination",
"ses:UpdateConfigurationSetEventDestination",
"ses:DeleteConfigurationSetEventDestination"
],
"Resource": "arn:aws:ses:*:*:configuration-set/*"
},
{
"Sid": "TrackSESAttachConfigSet",
"Effect": "Allow",
"Action": [ "ses:PutEmailIdentityConfigurationSetAttributes" ],
"Resource": [ "arn:aws:ses:*:*:identity/*", "arn:aws:ses:*:*:configuration-set/*" ]
},
{
"Sid": "TrackSESEventPipe",
"Effect": "Allow",
"Action": [
"sns:CreateTopic", "sns:Subscribe", "sns:Unsubscribe",
"sns:SetTopicAttributes", "sns:GetTopicAttributes",
"sns:ListSubscriptionsByTopic", "sns:DeleteTopic"
],
"Resource": "arn:aws:sns:*:*:trackses-*"
},
{
"Sid": "TrackSESListTopics", /* list only, cleanup on disconnect */
"Effect": "Allow",
"Action": [ "sns:ListTopics" ],
"Resource": "*"
},
{
"Sid": "TrackSESIdentityNotifications", /* optional catch-all */
"Effect": "Allow",
"Action": [ "ses:SetIdentityNotificationTopic" ],
"Resource": "arn:aws:ses:*:*:identity/*"
}
] /* never ses:Send* */
}Collez la clé d'accès dans TrackSES
Copiez l'ID de clé d'accès et le secret, puis collez-les dans les paramètres de votre projet TrackSES, sous Informations d'identification AWS. Les clés sont chiffrées en AES-256-GCM au stockage et ne sont jamais journalisées.
TrackSES câble tout
TrackSES crée le topic SNS et son configuration set, abonne le webhook et ajoute sa destination d'événements aux identités que vous avez connectées, sans toucher à aucune de vos destinations existantes.
Les événements live commencent à affluer
Les événements de délivrabilité (livraisons, rebonds et plaintes) affluent dans votre tableau de bord dès la connexion. Le suivi des ouvertures et clics est lui aussi pris en charge : comme Amazon SES ne l'ajoute que lorsqu'un email référence un configuration set, TrackSES vous guide pour l'activer.
Portée des permissions IAM
Exactement ce à quoi la clé peut accéder
En mode Automatique, l'utilisateur IAM reçoit une seule politique inline de moindre privilège. La lecture SES porte sur l'ensemble du compte, le temps que TrackSES liste vos identités et configuration sets ; tout ce qu'il crée est préfixé trackses-* . Les seules écritures sur vos ressources sont l'ajout de la propre destination d'événements de TrackSES et d'un configuration set par défaut, jamais ses:Send*.
arn:aws:sns:*:*:trackses-*sns:CreateTopicsns:Subscribesns:Unsubscribesns:SetTopicAttributessns:GetTopicAttributessns:ListSubscriptionsByTopicsns:ListTopicssns:DeleteTopicread-only + our event destinationses:ListEmailIdentitiesses:GetEmailIdentityses:ListConfigurationSetsses:GetConfigurationSetEventDestinationsses:GetIdentityNotificationAttributesses:CreateConfigurationSetses:DeleteConfigurationSetses:CreateConfigurationSetEventDestinationses:UpdateConfigurationSetEventDestinationses:DeleteConfigurationSetEventDestinationses:PutEmailIdentityConfigurationSetAttributesses:SetIdentityNotificationTopicin either modeses:Send*ses:SendEmailses:SendRawEmailses:SendBulkEmailses:UpdateAccountSendingEnabledses:DeleteIdentityModèle de sécurité