O TrackSES está disponível — comece a sua avaliação gratuita de 14 dias, sem cartão.Começar gratuitamente

Guia de configuração

Ligue o seu SES em cerca de cinco minutos

Dois modos: deixe o TrackSES configurar tudo automaticamente com uma chave de utilizador IAM restrita, ou provisione os recursos AWS você mesmo sem partilhar nada. Em qualquer dos casos, a monitorização da entregabilidade funciona no momento em que se liga.

Menor privilégio: só de leitura sobre os seus dados, nunca ses:Send*
Eventos SES
Tópico SNS
TrackSES

Cole uma chave de acesso de utilizador IAM AWS restrita e o TrackSES trata do resto: cria um tópico SNS dedicado e um configuration set SES e depois aponta para ele as identidades que liga, tudo em segundos. É uma região SES por projeto, por isso escolha aquela onde decorrem os seus envios.

1

Crie um utilizador IAM restrito

Na consola AWS IAM, crie um novo utilizador (não uma role) e associe a política de menor privilégio abaixo. O TrackSES é só de leitura sobre os seus dados; as únicas coisas que escreve são o seu próprio destino de eventos SNS trackses-* e um configuration set por omissão nas identidades que liga; os seus outros destinos nunca são tocados.

trackses-iam-policy.jsonmenor privilégio
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "TrackSESReadDomains", /* read-only on your data */
      "Effect": "Allow",
      "Action": [
        "ses:ListEmailIdentities", "ses:GetEmailIdentity",
        "ses:ListConfigurationSets", "ses:GetConfigurationSetEventDestinations",
        "ses:GetIdentityNotificationAttributes"
      ],
      "Resource": "*"
    },
    {
      "Sid": "TrackSESConfigSets",
      "Effect": "Allow",
      "Action": [ "ses:CreateConfigurationSet", "ses:DeleteConfigurationSet" ],
      "Resource": "arn:aws:ses:*:*:configuration-set/trackses-*"
    },
    {
      "Sid": "TrackSESWireEventDestination", /* add/remove only OUR destination */
      "Effect": "Allow",
      "Action": [
        "ses:CreateConfigurationSetEventDestination",
        "ses:UpdateConfigurationSetEventDestination",
        "ses:DeleteConfigurationSetEventDestination"
      ],
      "Resource": "arn:aws:ses:*:*:configuration-set/*"
    },
    {
      "Sid": "TrackSESAttachConfigSet",
      "Effect": "Allow",
      "Action": [ "ses:PutEmailIdentityConfigurationSetAttributes" ],
      "Resource": [ "arn:aws:ses:*:*:identity/*", "arn:aws:ses:*:*:configuration-set/*" ]
    },
    {
      "Sid": "TrackSESEventPipe",
      "Effect": "Allow",
      "Action": [
        "sns:CreateTopic", "sns:Subscribe", "sns:Unsubscribe",
        "sns:SetTopicAttributes", "sns:GetTopicAttributes",
        "sns:ListSubscriptionsByTopic", "sns:DeleteTopic"
      ],
      "Resource": "arn:aws:sns:*:*:trackses-*"
    },
    {
      "Sid": "TrackSESListTopics", /* list only, cleanup on disconnect */
      "Effect": "Allow",
      "Action": [ "sns:ListTopics" ],
      "Resource": "*"
    },
    {
      "Sid": "TrackSESIdentityNotifications", /* optional catch-all */
      "Effect": "Allow",
      "Action": [ "ses:SetIdentityNotificationTopic" ],
      "Resource": "arn:aws:ses:*:*:identity/*"
    }
  ] /* never ses:Send* */
}
2

Cole a chave de acesso no TrackSES

Copie o ID e o segredo da chave de acesso. Nas definições do seu projeto TrackSES, cole-os em Credenciais AWS. As chaves são armazenadas encriptadas com AES-256-GCM e nunca são registadas.

Encriptado AES-256-GCM em repouso
3

O TrackSES configura tudo

O TrackSES cria o tópico SNS e o respetivo configuration set, subscreve o webhook e adiciona o seu destino de eventos às identidades que liga, sem remover nenhum dos seus destinos existentes.

SNS topic created Config set created Webhook subscribed Domains attached

Os eventos em direto começam a fluir

Os eventos de entregabilidade (entregas, bounces e reclamações) começam a fluir para o seu dashboard no momento em que se liga. O tracking de aberturas e cliques também é suportado: como o Amazon SES só o ativa quando um email referencia um configuration set, o TrackSES guia-o a ligá-lo.

Âmbito das permissões IAM

Exatamente ao que a chave pode aceder

No modo Automático, o utilizador IAM recebe uma única política inline de menor privilégio. O acesso de leitura ao SES é ao nível da conta, para que o TrackSES possa listar as suas identidades e configuration sets; tudo o que cria leva o prefixo trackses-* . As únicas escritas nos seus recursos são adicionar o próprio destino de eventos do TrackSES e um configuration set por omissão, nunca ses:Send*.

SNS: limitado a
arn:aws:sns:*:*:trackses-*
permitido · limitado
sns:CreateTopic
sns:Subscribe
sns:Unsubscribe
sns:SetTopicAttributes
sns:GetTopicAttributes
sns:ListSubscriptionsByTopic
sns:ListTopics
sns:DeleteTopic
SES: ler + ligar os nossos eventos
read-only + our event destination
permitido · limitado
ses:ListEmailIdentities
ses:GetEmailIdentity
ses:ListConfigurationSets
ses:GetConfigurationSetEventDestinations
ses:GetIdentityNotificationAttributes
ses:CreateConfigurationSet
ses:DeleteConfigurationSet
ses:CreateConfigurationSetEventDestination
ses:UpdateConfigurationSetEventDestination
ses:DeleteConfigurationSetEventDestination
ses:PutEmailIdentityConfigurationSetAttributes
ses:SetIdentityNotificationTopic
Nunca concedido
in either mode
nunca
ses:Send*
ses:SendEmail
ses:SendRawEmail
ses:SendBulkEmail
ses:UpdateAccountSendingEnabled
ses:DeleteIdentity

Modelo de segurança

O que o TrackSES pode e não pode fazer

Pode fazer
Ler as suas identidades de envio e configuration sets para poder ligar a captura por si
Criar tópicos SNS e configuration sets trackses-* dedicados e adicionar o seu próprio destino de eventos SNS aos seus configuration sets
Definir um configuration set por omissão nas identidades que liga e captar as notificações de eventos SES (entregue, bounce, reclamação, aberto, clicado) através do tópico SNS
Não pode fazer
Enviar email em seu nome: ses:Send* nunca é solicitado nem concedido, em nenhum dos modos
Ler o corpo das mensagens, listas de contactos ou qualquer conteúdo dos emails que envia
Remover ou alterar os seus destinos de eventos existentes: apenas adiciona o seu próprio e, ao desligar, remove todos os vestígios que criou

Pronto para ver os seus eventos SES em direto?