Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Travailler avec AWS Analyseur d’accès IAM
Les sections suivantes décrivent comment effectuer la validation des politiques IAM et des vérifications de politiques personnalisées dans le AWS Toolkit for Visual Studio Code. Pour plus de détails, consultez les rubriques suivantes du Guide de l' Gestion des identités et des accès AWS utilisateur : Validation des politiques d'IAM Access Analyzer et vérifications des politiques personnalisées d'IAM Access Analyzer.
Conditions préalables
Les conditions préalables suivantes doivent être remplies avant de pouvoir utiliser les contrôles de politique d'IAM Access Analyzer à partir du Toolkit.
Installez Python version 3.6 ou ultérieure.
Installez le validateur de politique IAM pour CloudFormation
ou le validateur de politique IAM pour Terraform qui est requis par les outils de la CLI Python et spécifié dans la fenêtre IAM Policy Checks. Configurez les informations d'identification de votre AWS rôle.
Vérifications de politiques IAM Access Analyzer
Vous pouvez effectuer des vérifications de politique pour les CloudFormation modèles, les plans Terraform et les documents de politique JSON à l'aide du. AWS Toolkit for Visual Studio Code Les résultats de vos vérifications sont visibles dans le panneau des problèmes de VS Code. L'image suivante montre le panneau des problèmes de VS Code.
IAM Access Analyzer propose 4 types de contrôles :
Valider la politique
CheckAccessNotGranted
CheckNoNewAccess
CheckNoPublicAccess
Les sections suivantes décrivent comment exécuter chaque type de vérification.
Note
Configurez les informations d'identification de votre AWS rôle avant d'exécuter tout type de vérification. Les fichiers pris en charge incluent les types de documents suivants : CloudFormation modèles, plans Terraform et documents de politique JSON
Les références de chemin de fichier sont généralement fournies par votre administrateur ou votre équipe de sécurité. Il peut s'agir d'un chemin de fichier système ou d'un URI de compartiment Amazon S3. Pour utiliser l'URI d'un compartiment Amazon S3, votre rôle actuel doit avoir accès au compartiment Amazon S3.
Des frais sont associés à chaque vérification de politique personnalisée. Pour plus d'informations sur la tarification des contrôles de politique personnalisés, consultez le guide de tarification d'
Exécution de la politique de validation
Le contrôle Validate Policy, également connu sous le nom de validation des politiques, valide votre politique par rapport à la grammaire des politiques IAM et aux AWS meilleures pratiques. Pour plus d'informations, consultez la Grammaire du langage de stratégie JSON IAM et les bonnes pratiques AWS de sécurité dans les rubriques IAM, disponibles dans le Guide de l'Gestion des identités et des accès AWSutilisateur.
Dans VS Code, ouvrez un fichier pris en charge contenant des politiques AWS IAM, dans l'éditeur VS Code.
Pour ouvrir les contrôles de politique IAM Access Analyzer, ouvrez la palette de commandes VS Code en appuyant sur
CRTL+Shift+P, recherchezIAM Policy Checks, puis cliquez pour ouvrir le volet IAM Policy Checks dans l'éditeur VS Code.Dans le volet IAM Policy Checks, sélectionnez votre type de document dans le menu déroulant.
Dans la section Valider les politiques, cliquez sur le bouton Exécuter la validation des politiques pour exécuter la vérification de validation des politiques.
Dans le panneau des problèmes de VS Code, passez en revue les résultats de votre vérification des politiques.
Mettez à jour votre politique et répétez cette procédure, en relançant la vérification de validation de la politique jusqu'à ce que les résultats de cette vérification n'affichent plus d'avertissements ou d'erreurs de sécurité.
Courir CheckAccessNotGranted
CheckAccessNotGranted est une vérification de stratégie personnalisée qui permet de vérifier que des actions IAM spécifiques ne sont pas autorisées par votre politique.
Note
Les références de chemin de fichier sont généralement fournies par votre administrateur ou votre équipe de sécurité. Il peut s'agir d'un chemin de fichier système ou d'un URI de compartiment Amazon S3. Pour utiliser l'URI d'un compartiment Amazon S3, votre rôle actuel doit avoir accès au compartiment Amazon S3. Au moins une action ou une ressource doit être spécifiée et le fichier doit être structuré selon l'exemple suivant :
{"actions": ["action1", "action2", "action3"], "resources": ["resource1", "resource2", "resource3"]}
Dans VS Code, ouvrez un fichier pris en charge contenant des politiques AWS IAM, dans l'éditeur VS Code.
Pour ouvrir les contrôles de politique IAM Access Analyzer, ouvrez la palette de commandes VS Code en appuyant sur
CRTL+Shift+P, recherchezIAM Policy Checks, puis cliquez pour ouvrir le volet IAM Policy Checks dans l'éditeur VS Code.Dans le volet IAM Policy Checks, sélectionnez votre type de document dans le menu déroulant.
Dans la section Vérifications des politiques personnalisées, sélectionnez CheckAccessNotGranted.
Dans le champ de saisie de texte, vous pouvez saisir une liste séparée par des virgules contenant des actions et des ARN de ressources. Au moins une action ou une ressource doit être fournie.
Cliquez sur le bouton Exécuter une vérification de politique personnalisée.
Dans le panneau des problèmes de VS Code, passez en revue les résultats de votre vérification des politiques. Les vérifications de politique personnalisées renvoient un
FAILrésultatPASSou.Mettez à jour votre politique et répétez cette procédure, en relançant la CheckAccessNotGranted vérification jusqu'à ce qu'elle revienne
PASS.
Courir CheckNoNewAccess
CheckNoNewAccess est une vérification de politique personnalisée qui permet de vérifier si votre politique accorde un nouvel accès par rapport à une politique de référence.
Dans VS Code, ouvrez un fichier pris en charge contenant des politiques AWS IAM, dans l'éditeur VS Code.
Pour ouvrir les contrôles de politique IAM Access Analyzer, ouvrez la palette de commandes VS Code en appuyant sur
CRTL+Shift+P, recherchezIAM Policy Checks, puis cliquez pour ouvrir le volet IAM Policy Checks dans l'éditeur VS Code.Dans le volet IAM Policy Checks, sélectionnez votre type de document dans le menu déroulant.
Dans la section Vérifications des politiques personnalisées, sélectionnez CheckNoNewAccess.
Entrez un document de politique JSON de référence. Vous pouvez également fournir un chemin de fichier qui fait référence à un document de politique JSON.
Sélectionnez le type de politique de référence qui correspond au type de votre document de référence.
Cliquez sur le bouton Exécuter une vérification de politique personnalisée.
Dans le panneau des problèmes de VS Code, passez en revue les résultats de votre vérification des politiques. Les vérifications de politique personnalisées renvoient un
FAILrésultatPASSou.Mettez à jour votre politique et répétez cette procédure, en relançant la CheckNoNewAccess vérification jusqu'à ce qu'elle revienne
PASS.
Courir CheckNoPublicAccess
CheckNoPublicAccess est une vérification de politique personnalisée qui permet de vérifier si votre politique accorde un accès public aux types de ressources pris en charge dans votre modèle.
Pour des informations spécifiques sur les types de ressources pris en charge, consultez les référentiels cloudformation-iam-policy-validator et terraform-iam-policy-validator
Dans VS Code, ouvrez un fichier pris en charge contenant des politiques AWS IAM, dans l'éditeur VS Code.
Pour ouvrir les contrôles de politique IAM Access Analyzer, ouvrez la palette de commandes VS Code en appuyant sur
CRTL+Shift+P, recherchezIAM Policy Checks, puis cliquez pour ouvrir le volet IAM Policy Checks dans l'éditeur VS Code.Dans le volet IAM Policy Checks, sélectionnez votre type de document dans le menu déroulant.
Dans la section Vérifications des politiques personnalisées, sélectionnez CheckNoPublicAccess.
Cliquez sur le bouton Exécuter une vérification de politique personnalisée.
Dans le panneau des problèmes de VS Code, passez en revue les résultats de votre vérification des politiques. Les vérifications de politique personnalisées renvoient un
FAILrésultatPASSou.Mettez à jour votre politique et répétez cette procédure, en relançant la CheckNoNewAccess vérification jusqu'à ce qu'elle revienne
PASS.