View a markdown version of this page

Memeriksa untuk memvalidasi kebijakan - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memeriksa untuk memvalidasi kebijakan

IAM Access Analyzer menyediakan pemeriksaan kebijakan yang membantu memvalidasi kebijakan IAM Anda sebelum Anda melampirkannya ke entitas. Ini termasuk pemeriksaan kebijakan dasar yang disediakan oleh validasi kebijakan untuk memvalidasi kebijakan Anda terhadap tata bahasa kebijakan dan praktik AWS terbaik. Anda dapat melihat temuan pemeriksaan validasi kebijakan yang mencakup peringatan keamanan, kesalahan, peringatan umum, dan saran untuk kebijakan Anda.

Anda dapat menggunakan pemeriksaan kebijakan khusus untuk memeriksa akses baru berdasarkan standar keamanan Anda. Biaya dikaitkan dengan setiap cek untuk akses baru. Untuk detail selengkapnya tentang harga, lihat harga https://aws.amazon.com/iam/access-analyzer/pricing IAM Access Analyzer.

Cara kerja pemeriksaan kebijakan khusus

Anda dapat memvalidasi kebijakan terhadap standar keamanan yang ditentukan menggunakan pemeriksaan kebijakan AWS Identity and Access Management Access Analyzer khusus. Anda dapat menjalankan jenis pemeriksaan kebijakan kustom berikut ini:

  • Periksa terhadap kebijakan referensi: Saat mengedit kebijakan, Anda dapat memeriksa apakah kebijakan yang diperbarui memberikan akses baru dibandingkan dengan kebijakan referensi, seperti versi kebijakan yang sudah ada. Anda dapat menjalankan pemeriksaan ini saat mengedit kebijakan menggunakan AWS Command Line Interface (AWS CLI), IAM Access Analyzer API (API), atau editor kebijakan JSON di konsol IAM.

    catatan

    Pemeriksaan kebijakan kustom IAM Access Analyzer mengizinkan wildcard dalam Principal elemen untuk kebijakan sumber daya referensi.

  • Periksa terhadap daftar tindakan atau sumber daya IAM: Anda dapat memeriksa untuk memastikan bahwa tindakan atau sumber daya IAM tertentu tidak diizinkan oleh kebijakan Anda. Jika hanya tindakan yang ditentukan, IAM Access Analyzer memeriksa akses tindakan pada semua sumber daya dalam kebijakan. Jika hanya sumber daya yang ditentukan, maka IAM Access Analyzer memeriksa tindakan mana yang memiliki akses ke sumber daya yang ditentukan. Jika tindakan dan sumber daya ditentukan, maka Penganalisis Akses IAM memeriksa tindakan yang ditentukan mana yang memiliki akses ke sumber daya yang ditentukan. Anda dapat menjalankan pemeriksaan ini saat membuat atau mengedit kebijakan menggunakan API AWS CLI atau.

  • Periksa akses publik: Anda dapat memeriksa apakah kebijakan sumber daya dapat memberikan akses publik ke jenis sumber daya tertentu. Anda dapat menjalankan pemeriksaan ini saat membuat atau mengedit kebijakan menggunakan API AWS CLI atau. Jenis pemeriksaan kebijakan kustom ini berbeda dengan pratinjau akses karena pemeriksaan tidak memerlukan akun atau konteks penganalisis akses eksternal. Pratinjau akses memungkinkan Anda untuk melihat pratinjau temuan Penganalisis Akses IAM sebelum menerapkan izin sumber daya, sementara pemeriksaan khusus menentukan apakah akses publik dapat diberikan oleh kebijakan.

Biaya dikaitkan dengan setiap pemeriksaan kebijakan kustom. Untuk detail selengkapnya tentang harga, lihat harga https://aws.amazon.com/iam/access-analyzer/pricing IAM Access Analyzer.

Anda dapat menjalankan pemeriksaan kebijakan khusus pada kebijakan berbasis identitas dan sumber daya. Pemeriksaan kebijakan khusus tidak bergantung pada teknik pencocokan pola atau memeriksa log akses untuk menentukan apakah akses baru atau akses tertentu diizinkan oleh kebijakan. Mirip dengan temuan akses eksternal, pemeriksaan kebijakan khusus dibangun di Zelkova. Zelkova menerjemahkan kebijakan IAM menjadi pernyataan logis yang setara, dan menjalankan serangkaian pemecah logis tujuan umum dan khusus (teori modulo kepuasan) terhadap masalah tersebut. Untuk memeriksa akses baru atau tertentu, Penganalisis Akses IAM menerapkan Zelkova berulang kali ke kebijakan. Kueri menjadi semakin spesifik untuk mengkarakterisasi kelas perilaku yang diizinkan kebijakan berdasarkan isi kebijakan. Untuk informasi lebih lanjut tentang teori modulo kepuasan, lihat Teori Modulo Ke puasan.

Dalam kasus yang jarang terjadi, IAM Access Analyzer tidak dapat sepenuhnya menentukan apakah pernyataan kebijakan memberikan akses baru atau tertentu. Dalam kasus tersebut, kesalahan terjadi di sisi menyatakan positif palsu dengan gagal dalam pemeriksaan kebijakan khusus. IAM Access Analyzer dirancang untuk memberikan evaluasi kebijakan yang komprehensif dan berusaha untuk meminimalkan negatif palsu. Pendekatan ini berarti bahwa IAM Access Analyzer memberikan jaminan tingkat tinggi bahwa pemeriksaan yang lulus berarti akses tidak diberikan oleh kebijakan. Anda dapat memeriksa pemeriksaan yang gagal secara manual dengan meninjau pernyataan kebijakan yang dilaporkan dalam respons dari IAM Access Analyzer.

Contoh kebijakan referensi untuk memeriksa akses baru

Anda dapat menemukan contoh kebijakan referensi dan mempelajari cara menyiapkan dan menjalankan pemeriksaan kebijakan kustom untuk akses baru di repositori sampel pemeriksaan kebijakan kustom IAM Access Analyzer. GitHub

Sebelum menggunakan contoh-contoh ini

Sebelum Anda menggunakan kebijakan referensi sampel ini, lakukan hal berikut:

  • Tinjau dan sesuaikan kebijakan referensi dengan cermat untuk kebutuhan unik Anda.

  • Uji secara menyeluruh kebijakan referensi di lingkungan Anda dengan Layanan AWS yang Anda gunakan.

    Kebijakan referensi menunjukkan implementasi dan penggunaan pemeriksaan kebijakan kustom. Contoh-contoh tersebut tidak dimaksudkan untuk ditafsirkan sebagai rekomendasi AWS resmi atau praktik terbaik untuk diimplementasikan persis seperti yang ditunjukkan. Merupakan tanggung jawab Anda untuk secara hati-hati menguji kebijakan referensi untuk kesesuaiannya untuk menyelesaikan persyaratan keamanan untuk lingkungan Anda.

  • Pemeriksaan kebijakan khusus bersifat agnostik terhadap lingkungan dalam analisisnya. Analisis mereka hanya mempertimbangkan informasi yang terkandung dalam kebijakan input. Misalnya, pemeriksaan kebijakan kustom tidak dapat memeriksa apakah akun adalah anggota AWS organisasi tertentu. Oleh karena itu, pemeriksaan kebijakan kustom tidak dapat membandingkan akses baru berdasarkan nilai kunci kondisi untuk kunci aws:PrincipalOrgId dan aws:PrincipalAccount kondisi.

Memeriksa pemeriksaan kebijakan kustom yang gagal

Ketika pemeriksaan kebijakan kustom gagal, respons dari IAM Access Analyzer menyertakan ID pernyataan (Sid) pernyataan pernyataan yang menyebabkan pemeriksaan gagal. Meskipun ID pernyataan adalah elemen kebijakan opsional, sebaiknya tambahkan ID pernyataan untuk setiap pernyataan kebijakan. Pemeriksaan kebijakan kustom juga mengembalikan indeks pernyataan untuk membantu mengidentifikasi alasan kegagalan pemeriksaan. Indeks pernyataan mengikuti penomoran berbasis nol, di mana pernyataan pertama dirujuk sebagai 0. Ketika ada beberapa pernyataan yang menyebabkan pemeriksaan gagal, cek hanya mengembalikan satu ID pernyataan pada satu waktu. Kami menyarankan Anda memperbaiki pernyataan yang disorot dalam alasan dan menjalankan kembali pemeriksaan sampai lulus.