TrackSES est en ligne — démarrez 14 jours d’essai gratuit, sans carte.Essai gratuit

Guide de configuration

Connectez votre SES en environ cinq minutes

Deux modes : laissez TrackSES tout câbler à votre place avec une clé d'utilisateur IAM limitée, ou provisionnez les ressources AWS vous-même sans rien partager. Dans les deux cas, le monitoring de délivrabilité tourne dès la connexion.

Moindre privilège : lecture seule sur vos données, jamais ses:Send*
Événements SES
Topic SNS
TrackSES

Collez une clé d'accès d'utilisateur IAM AWS limitée et TrackSES s'occupe du reste : il crée un topic SNS et un configuration set SES dédiés, puis y rattache les identités que vous avez connectées, le tout en quelques secondes. Une seule région SES par projet : choisissez celle depuis laquelle vous envoyez.

1

Créez un utilisateur IAM limité

Dans la console AWS IAM, créez un nouvel utilisateur (pas un rôle) et attachez la politique de moindre privilège ci-dessous. TrackSES reste en lecture seule sur vos données ; il n'écrit que deux choses, sa propre destination d'événements SNS trackses-* et un configuration set par défaut sur les identités que vous connectez. Vos autres destinations ne sont jamais touchées.

trackses-iam-policy.jsonmoindre privilège
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "TrackSESReadDomains", /* read-only on your data */
      "Effect": "Allow",
      "Action": [
        "ses:ListEmailIdentities", "ses:GetEmailIdentity",
        "ses:ListConfigurationSets", "ses:GetConfigurationSetEventDestinations",
        "ses:GetIdentityNotificationAttributes"
      ],
      "Resource": "*"
    },
    {
      "Sid": "TrackSESConfigSets",
      "Effect": "Allow",
      "Action": [ "ses:CreateConfigurationSet", "ses:DeleteConfigurationSet" ],
      "Resource": "arn:aws:ses:*:*:configuration-set/trackses-*"
    },
    {
      "Sid": "TrackSESWireEventDestination", /* add/remove only OUR destination */
      "Effect": "Allow",
      "Action": [
        "ses:CreateConfigurationSetEventDestination",
        "ses:UpdateConfigurationSetEventDestination",
        "ses:DeleteConfigurationSetEventDestination"
      ],
      "Resource": "arn:aws:ses:*:*:configuration-set/*"
    },
    {
      "Sid": "TrackSESAttachConfigSet",
      "Effect": "Allow",
      "Action": [ "ses:PutEmailIdentityConfigurationSetAttributes" ],
      "Resource": [ "arn:aws:ses:*:*:identity/*", "arn:aws:ses:*:*:configuration-set/*" ]
    },
    {
      "Sid": "TrackSESEventPipe",
      "Effect": "Allow",
      "Action": [
        "sns:CreateTopic", "sns:Subscribe", "sns:Unsubscribe",
        "sns:SetTopicAttributes", "sns:GetTopicAttributes",
        "sns:ListSubscriptionsByTopic", "sns:DeleteTopic"
      ],
      "Resource": "arn:aws:sns:*:*:trackses-*"
    },
    {
      "Sid": "TrackSESListTopics", /* list only, cleanup on disconnect */
      "Effect": "Allow",
      "Action": [ "sns:ListTopics" ],
      "Resource": "*"
    },
    {
      "Sid": "TrackSESIdentityNotifications", /* optional catch-all */
      "Effect": "Allow",
      "Action": [ "ses:SetIdentityNotificationTopic" ],
      "Resource": "arn:aws:ses:*:*:identity/*"
    }
  ] /* never ses:Send* */
}
2

Collez la clé d'accès dans TrackSES

Copiez l'ID de clé d'accès et le secret, puis collez-les dans les paramètres de votre projet TrackSES, sous Informations d'identification AWS. Les clés sont chiffrées en AES-256-GCM au stockage et ne sont jamais journalisées.

Chiffré AES-256-GCM au repos
3

TrackSES câble tout

TrackSES crée le topic SNS et son configuration set, abonne le webhook et ajoute sa destination d'événements aux identités que vous avez connectées, sans toucher à aucune de vos destinations existantes.

SNS topic created Config set created Webhook subscribed Domains attached

Les événements live commencent à affluer

Les événements de délivrabilité (livraisons, rebonds et plaintes) affluent dans votre tableau de bord dès la connexion. Le suivi des ouvertures et clics est lui aussi pris en charge : comme Amazon SES ne l'ajoute que lorsqu'un email référence un configuration set, TrackSES vous guide pour l'activer.

Portée des permissions IAM

Exactement ce à quoi la clé peut accéder

En mode Automatique, l'utilisateur IAM reçoit une seule politique inline de moindre privilège. La lecture SES porte sur l'ensemble du compte, le temps que TrackSES liste vos identités et configuration sets ; tout ce qu'il crée est préfixé trackses-* . Les seules écritures sur vos ressources sont l'ajout de la propre destination d'événements de TrackSES et d'un configuration set par défaut, jamais ses:Send*.

SNS : limité à
arn:aws:sns:*:*:trackses-*
autorisé · limité
sns:CreateTopic
sns:Subscribe
sns:Unsubscribe
sns:SetTopicAttributes
sns:GetTopicAttributes
sns:ListSubscriptionsByTopic
sns:ListTopics
sns:DeleteTopic
SES : lecture + câblage de nos événements
read-only + our event destination
autorisé · limité
ses:ListEmailIdentities
ses:GetEmailIdentity
ses:ListConfigurationSets
ses:GetConfigurationSetEventDestinations
ses:GetIdentityNotificationAttributes
ses:CreateConfigurationSet
ses:DeleteConfigurationSet
ses:CreateConfigurationSetEventDestination
ses:UpdateConfigurationSetEventDestination
ses:DeleteConfigurationSetEventDestination
ses:PutEmailIdentityConfigurationSetAttributes
ses:SetIdentityNotificationTopic
Jamais accordé
in either mode
jamais
ses:Send*
ses:SendEmail
ses:SendRawEmail
ses:SendBulkEmail
ses:UpdateAccountSendingEnabled
ses:DeleteIdentity

Modèle de sécurité

Ce que TrackSES peut faire, et ne peut pas faire

Peut faire
Lire vos identités d'envoi et vos configuration sets, le temps de câbler la capture à votre place
Créer des topics SNS et configuration sets dédiés trackses-*, et ajouter sa propre destination d'événements SNS à vos configuration sets
Définir un configuration set par défaut sur les identités que vous connectez, et capturer les notifications d'événements SES (livré, rebondi, plainte, ouvert, cliqué) via le topic SNS
Ne peut pas faire
Envoyer des emails en votre nom : ses:Send* n'est jamais demandé ni accordé, dans aucun des deux modes
Lire le corps des messages, vos listes de contacts ou tout contenu des emails que vous envoyez
Retirer ou modifier vos destinations d'événements existantes : il n'ajoute que la sienne, et la déconnexion efface toute trace qu'il a créée

Prêt à voir vos événements SES en direct ?