View a markdown version of this page

Wenden Sie Least-Privilege-Berechtigungen auf eine automatisch erstellte Rolle an - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Wenden Sie Least-Privilege-Berechtigungen auf eine automatisch erstellte Rolle an

Beim Erstellen einer Ressource in einer Servicekonsole stellt der Rollenmanager die IAM-Rolle bereit, die die Ressource benötigt. Bei einigen Aufgaben, z. B. beim Ausführen Ihres eigenen Codes, AWS kann nicht im Voraus festgelegt werden, welche Berechtigungen erforderlich sind. Daher kann eine Rolle mehr Berechtigungen gewähren, als die Ressource benötigt. Nachdem Sie wissen, welche Berechtigungen die Ressource benötigt, können Sie die Berechtigungen der Rolle entsprechend reduzieren.

Die Deaktivierung des Rollenmanagers wirkt sich nicht auf Rollen aus, die zuvor vom Rollenmanager erstellt wurden. Sie können den Rollenmanager deaktivieren, ohne die Berechtigungen zu reduzieren, und Sie können die Berechtigungen einer Rolle reduzieren, ohne den Rollenmanager zu deaktivieren.

Wann sollten Berechtigungen mit geringsten Rechten angewendet werden

Einer Rolle nur die Berechtigungen zu gewähren, die ihre Ressource benötigt, ist eine bewährte Sicherheitsmethode, die dem Prinzip der geringsten Rechte entspricht. Für die meisten Rollen erstellt der Rollenmanager Rollen mit gut abgestimmten Berechtigungen. Für einige Rollen, z. B. für Rechenressourcen oder die Verwaltung der Cloud-Infrastruktur, werden Rollen mit umfassenden Berechtigungen erstellt.

Wenn Sie bereit sind, den Umfang der vom Rollenmanager erstellten Rollen einzugrenzen, empfehlen wir Ihnen, mit den Rollen zu beginnen, die Ihren sensibelsten Workloads und Ressourcen zugeordnet sind, z. B. alles, was personenbezogene Daten oder Produktionsdaten verarbeitet. Weitere Informationen hierzu finden Sie unter Auf die geringsten Berechtigungen vorbereiten.

Wie analysiert man ungenutzte Zugriffe

Bevor Sie den Rollenmanager deaktivieren, AWS empfiehlt, dass Sie Verwenden AWS Identity and Access Management Access Analyzer in Ihrem Konto einen Analysator für ungenutzte Zugriffe erstellen. Der Analyzer vergleicht die Aktionen, die eine Rolle ausführen darf, mit den Aktionen, die sie ausgeführt hat, und meldet die ungenutzten Berechtigungen. Der Analyzer überprüft die IAM-Rollen in Ihrem Konto, einschließlich der Rollen, die Sie selbst erstellt haben. Der Analyzer meldet die Ergebnisse, die er beobachtet, als Ergebnisse, die auf der Seite „Rollen“ in der IAM-Konsole angezeigt werden. Für jede Rolle können Sie die Anzahl der ungenutzten Berechtigungen sehen und eine Empfehlung öffnen. Weitere Informationen finden Sie unter Ergebnisse von IAM Access Analyzer.

Anmerkung

Wenn Sie den Rollenmanager für Ihr Konto AWS aktiviert haben, das mit der AWS neuen Oberfläche erstellt wurde, müssen Sie bei der ersten Deaktivierung des Rollenmanagers keinen Analyzer erstellen. Nachdem Sie die erweiterten Funktionen aktiviert und den Rollenmanager deaktiviert haben, AWS stellt er 90 Tage lang ohne zusätzliche Kosten einen ungenutzten Zugriffsanalysator zur Verfügung. Der Analyzer gibt Ihnen Einblick in ungenutzte Rollenberechtigungen und gibt Empfehlungen zur Festlegung des Geltungsbereichs Ihrer Richtlinien, sodass Sie die Rollen, die der Rollenmanager erstellt hat, auf die geringste Rechtestufe umstellen können.

Voraussetzungen

Um die Ergebnisse von Access Analyzer zu überprüfen, benötigen Sie die Erlaubnis, die access-analyzer:ListFindings Aktion auszuführen. Um eine Empfehlung anwenden zu können, benötigen Sie die Berechtigung zur Ausführung iam:CreatePolicy und iam:DetachRolePolicy für die Rolle. iam:AttachRolePolicy

Um die Berechtigungen einer Rolle in der Konsole zu reduzieren

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole.

  2. Wählen Sie im Navigationsbereich Rollen.

  3. Wählen Sie den Namen der Rolle, deren Berechtigungen Sie einschränken möchten.

  4. Prüfen Sie die für die Rolle gemeldeten ungenutzten Berechtigungen und wählen Sie dann Berechtigungen reduzieren aus.

  5. Vergleichen Sie die empfohlenen Berechtigungen mit den aktuellen Berechtigungen der Rolle und überprüfen Sie die Aktionen, die durch die Empfehlung entfernt werden.

  6. Wählen Sie Anwenden aus.

Wie funktionieren die empfohlenen Berechtigungen

Basierend auf den Ergebnissen der ungenutzten Zugriffsanalyse erstellt IAM eine oder mehrere vom Kunden verwaltete Richtlinien, die die empfohlenen Berechtigungen enthalten. IAM fügt die neuen Richtlinien hinzu, bevor die alten getrennt werden, sodass die Rolle ihre Berechtigungen während der gesamten Änderung beibehält.

Stellen Sie sich beispielsweise eine AWS Lambda-Ausführungsrolle vor. IAM Access Analyzer meldet, welche der Berechtigungen der Rolle ungenutzt sind, und empfiehlt eine Richtlinie, die auf die von der Rolle ausgeführten Aktionen zugeschnitten ist, z. B. das Schreiben von Protokollen in Amazon Logs. CloudWatch Sie überprüfen die Empfehlung anhand der Funktionen der Funktion, stellen sicher, dass sie alles abdeckt, was die Funktion benötigt, und wenden sie an. Die Rolle erlaubt dann nur die Aktionen, die die Funktion benötigt.

Wichtig

Die Empfehlung basiert auf den Aktivitäten der letzten 30 Tage. Eine Genehmigung, die die Ressource über einen längeren Zeitraum nur selten verwendet, z. B. für einen vierteljährlichen Auftrag, kann als ungenutzt erscheinen. Prüfen Sie die Empfehlung anhand der Anforderungen Ihres Workloads, bevor Sie sie anwenden.

Nachdem Sie die Richtlinien oder Vertrauensrichtlinien einer Rolle geändert haben, verwaltet der Rollenmanager diese Rolle nicht mehr. Die Rolle übernimmt keine Versionsänderungen der Rollenvorlage, die ursprünglich zum Erstellen der Rolle verwendet wurde.

IAM begrenzt die Anzahl der verwalteten Richtlinien, die Sie einer Rolle zuordnen können. Wenn die Anwendung der Empfehlung diesen Grenzwert überschreiten würde, werden Sie von der Konsole benachrichtigt und die Änderung wird nicht übernommen. Hinweise zu diesem Kontingent finden Sie unterIAM und AWS STS Kontingente.