View a markdown version of this page

Travailler avec AWS Analyseur d’accès IAM - AWS Boîte à outils pour VS Code

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Travailler avec AWS Analyseur d’accès IAM

Les sections suivantes décrivent comment effectuer la validation des politiques IAM et des vérifications de politiques personnalisées dans le AWS Toolkit for Visual Studio Code. Pour plus de détails, consultez les rubriques suivantes du Guide de l' Gestion des identités et des accès AWS utilisateur : Validation des politiques d'IAM Access Analyzer et vérifications des politiques personnalisées d'IAM Access Analyzer.

Conditions préalables

Les conditions préalables suivantes doivent être remplies avant de pouvoir utiliser les contrôles de politique d'IAM Access Analyzer à partir du Toolkit.

  • Installez Python version 3.6 ou ultérieure.

  • Installez le validateur de politique IAM pour CloudFormation ou le validateur de politique IAM pour Terraform qui est requis par les outils de la CLI Python et spécifié dans la fenêtre IAM Policy Checks.

  • Configurez les informations d'identification de votre AWS rôle.

Vérifications de politiques IAM Access Analyzer

Vous pouvez effectuer des vérifications de politique pour les CloudFormation modèles, les plans Terraform et les documents de politique JSON à l'aide du. AWS Toolkit for Visual Studio Code Les résultats de vos vérifications sont visibles dans le panneau des problèmes de VS Code. L'image suivante montre le panneau des problèmes de VS Code.

VS Code Panneau de problèmes affichant des avertissements de sécurité et des avertissements de version manquante pour les CloudFormation ressources.

IAM Access Analyzer propose 4 types de contrôles :

  • Valider la politique

  • CheckAccessNotGranted

  • CheckNoNewAccess

  • CheckNoPublicAccess

Les sections suivantes décrivent comment exécuter chaque type de vérification.

Note

Configurez les informations d'identification de votre AWS rôle avant d'exécuter tout type de vérification. Les fichiers pris en charge incluent les types de documents suivants : CloudFormation modèles, plans Terraform et documents de politique JSON

Les références de chemin de fichier sont généralement fournies par votre administrateur ou votre équipe de sécurité. Il peut s'agir d'un chemin de fichier système ou d'un URI de compartiment Amazon S3. Pour utiliser l'URI d'un compartiment Amazon S3, votre rôle actuel doit avoir accès au compartiment Amazon S3.

Des frais sont associés à chaque vérification de politique personnalisée. Pour plus d'informations sur la tarification des contrôles de politique personnalisés, consultez le guide de tarification d'AWS IAM Access Analyzer.

Exécution de la politique de validation

Le contrôle Validate Policy, également connu sous le nom de validation des politiques, valide votre politique par rapport à la grammaire des politiques IAM et aux AWS meilleures pratiques. Pour plus d'informations, consultez la Grammaire du langage de stratégie JSON IAM et les bonnes pratiques AWS de sécurité dans les rubriques IAM, disponibles dans le Guide de l'Gestion des identités et des accès AWSutilisateur.

  1. Dans VS Code, ouvrez un fichier pris en charge contenant des politiques AWS IAM, dans l'éditeur VS Code.

  2. Pour ouvrir les contrôles de politique IAM Access Analyzer, ouvrez la palette de commandes VS Code en appuyant surCRTL+Shift+P, recherchezIAM Policy Checks, puis cliquez pour ouvrir le volet IAM Policy Checks dans l'éditeur VS Code.

  3. Dans le volet IAM Policy Checks, sélectionnez votre type de document dans le menu déroulant.

  4. Dans la section Valider les politiques, cliquez sur le bouton Exécuter la validation des politiques pour exécuter la vérification de validation des politiques.

  5. Dans le panneau des problèmes de VS Code, passez en revue les résultats de votre vérification des politiques.

  6. Mettez à jour votre politique et répétez cette procédure, en relançant la vérification de validation de la politique jusqu'à ce que les résultats de cette vérification n'affichent plus d'avertissements ou d'erreurs de sécurité.

Courir CheckAccessNotGranted

CheckAccessNotGranted est une vérification de stratégie personnalisée qui permet de vérifier que des actions IAM spécifiques ne sont pas autorisées par votre politique.

Note

Les références de chemin de fichier sont généralement fournies par votre administrateur ou votre équipe de sécurité. Il peut s'agir d'un chemin de fichier système ou d'un URI de compartiment Amazon S3. Pour utiliser l'URI d'un compartiment Amazon S3, votre rôle actuel doit avoir accès au compartiment Amazon S3. Au moins une action ou une ressource doit être spécifiée et le fichier doit être structuré selon l'exemple suivant :

{"actions": ["action1", "action2", "action3"], "resources": ["resource1", "resource2", "resource3"]}
  1. Dans VS Code, ouvrez un fichier pris en charge contenant des politiques AWS IAM, dans l'éditeur VS Code.

  2. Pour ouvrir les contrôles de politique IAM Access Analyzer, ouvrez la palette de commandes VS Code en appuyant surCRTL+Shift+P, recherchezIAM Policy Checks, puis cliquez pour ouvrir le volet IAM Policy Checks dans l'éditeur VS Code.

  3. Dans le volet IAM Policy Checks, sélectionnez votre type de document dans le menu déroulant.

  4. Dans la section Vérifications des politiques personnalisées, sélectionnez CheckAccessNotGranted.

  5. Dans le champ de saisie de texte, vous pouvez saisir une liste séparée par des virgules contenant des actions et des ARN de ressources. Au moins une action ou une ressource doit être fournie.

  6. Cliquez sur le bouton Exécuter une vérification de politique personnalisée.

  7. Dans le panneau des problèmes de VS Code, passez en revue les résultats de votre vérification des politiques. Les vérifications de politique personnalisées renvoient un FAIL résultat PASS ou.

  8. Mettez à jour votre politique et répétez cette procédure, en relançant la CheckAccessNotGranted vérification jusqu'à ce qu'elle reviennePASS.

Courir CheckNoNewAccess

CheckNoNewAccess est une vérification de politique personnalisée qui permet de vérifier si votre politique accorde un nouvel accès par rapport à une politique de référence.

  1. Dans VS Code, ouvrez un fichier pris en charge contenant des politiques AWS IAM, dans l'éditeur VS Code.

  2. Pour ouvrir les contrôles de politique IAM Access Analyzer, ouvrez la palette de commandes VS Code en appuyant surCRTL+Shift+P, recherchezIAM Policy Checks, puis cliquez pour ouvrir le volet IAM Policy Checks dans l'éditeur VS Code.

  3. Dans le volet IAM Policy Checks, sélectionnez votre type de document dans le menu déroulant.

  4. Dans la section Vérifications des politiques personnalisées, sélectionnez CheckNoNewAccess.

  5. Entrez un document de politique JSON de référence. Vous pouvez également fournir un chemin de fichier qui fait référence à un document de politique JSON.

  6. Sélectionnez le type de politique de référence qui correspond au type de votre document de référence.

  7. Cliquez sur le bouton Exécuter une vérification de politique personnalisée.

  8. Dans le panneau des problèmes de VS Code, passez en revue les résultats de votre vérification des politiques. Les vérifications de politique personnalisées renvoient un FAIL résultat PASS ou.

  9. Mettez à jour votre politique et répétez cette procédure, en relançant la CheckNoNewAccess vérification jusqu'à ce qu'elle reviennePASS.

Courir CheckNoPublicAccess

CheckNoPublicAccess est une vérification de politique personnalisée qui permet de vérifier si votre politique accorde un accès public aux types de ressources pris en charge dans votre modèle.

Pour des informations spécifiques sur les types de ressources pris en charge, consultez les référentiels cloudformation-iam-policy-validator et terraform-iam-policy-validator. https://github.com/awslabs/terraform-iam-policy-validator GitHub

  1. Dans VS Code, ouvrez un fichier pris en charge contenant des politiques AWS IAM, dans l'éditeur VS Code.

  2. Pour ouvrir les contrôles de politique IAM Access Analyzer, ouvrez la palette de commandes VS Code en appuyant surCRTL+Shift+P, recherchezIAM Policy Checks, puis cliquez pour ouvrir le volet IAM Policy Checks dans l'éditeur VS Code.

  3. Dans le volet IAM Policy Checks, sélectionnez votre type de document dans le menu déroulant.

  4. Dans la section Vérifications des politiques personnalisées, sélectionnez CheckNoPublicAccess.

  5. Cliquez sur le bouton Exécuter une vérification de politique personnalisée.

  6. Dans le panneau des problèmes de VS Code, passez en revue les résultats de votre vérification des politiques. Les vérifications de politique personnalisées renvoient un FAIL résultat PASS ou.

  7. Mettez à jour votre politique et répétez cette procédure, en relançant la CheckNoNewAccess vérification jusqu'à ce qu'elle reviennePASS.