View a markdown version of this page

Memahami cara kerja temuan IAM Access Analyzer - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memahami cara kerja temuan IAM Access Analyzer

Topik ini menjelaskan konsep dan istilah yang digunakan di IAM Access Analyzer untuk membantu Anda menjadi terbiasa dengan cara IAM Access Analyzer memantau akses ke sumber daya Anda AWS .

Temuan akses eksternal

Temuan akses eksternal dibuat hanya sekali untuk setiap instance sumber daya yang dibagikan di luar zona kepercayaan Anda. Setiap kali kebijakan berbasis sumber daya dimodifikasi, IAM Access Analyzer menganalisis kebijakan tersebut. Jika kebijakan yang diperbarui membagikan sumber daya yang sudah diidentifikasi dalam temuan, tetapi menggunakan izin atau ketentuan yang berbeda, temuan baru akan dihasilkan untuk contoh pembagian sumber daya tersebut. Perubahan pada kebijakan kontrol sumber daya yang memengaruhi pembatasan kebijakan kontrol sumber daya (RCP) juga menghasilkan temuan baru. IAM Access Analyzer juga mengevaluasi konfigurasi kontrol akses yang ditetapkan oleh kebijakan deklaratif. Jika akses dalam temuan pertama dihapus, temuan itu diperbarui ke status Tersel esaikan.

Status semua temuan tetap Aktif sampai Anda mengarsipkannya atau menghapus akses yang menghasilkan temuan. Saat Anda menghapus akses, status pencarian diperbarui ke Tersel esaikan.

catatan

Mungkin diperlukan waktu hingga 30 menit setelah kebijakan dimodifikasi untuk IAM Access Analyzer untuk menganalisis sumber daya dan kemudian memperbarui temuan akses eksternal. Perubahan pada kebijakan kontrol sumber daya (RCP) tidak memicu pemindaian ulang sumber daya yang dilaporkan dalam temuan. IAM Access Analyzer menganalisis kebijakan baru atau diperbarui selama pemindaian berkala berikutnya, yaitu dalam waktu 24 jam.

Bagaimana IAM Access Analyzer menghasilkan temuan untuk akses eksternal

AWS Identity and Access Management Access Analyzer menggunakan teknologi yang disebut Zelkova untuk menganalisis kebijakan IAM dan mengidentifikasi akses eksternal ke sumber daya.

Zelkova menerjemahkan kebijakan IAM ke dalam pernyataan logis yang setara dan menjalankannya melalui serangkaian pemecah logis tujuan umum dan khusus (teori modulo kepuasan). IAM Access Analyzer menerapkan Zelkova berulang kali ke kebijakan, menggunakan kueri yang semakin spesifik untuk mengkarakterisasi jenis akses yang diizinkan kebijakan berdasarkan kontennya. Untuk informasi lebih lanjut tentang teori modulo kepuasan, lihat Teori Modulo Ke puasan.

Untuk penganalisis akses eksternal, IAM Access Analyzer tidak memeriksa log akses untuk menentukan apakah entitas eksternal benar-benar mengakses sumber daya dalam zona kepercayaan Anda. Sebaliknya, ini menghasilkan temuan ketika kebijakan berbasis sumber daya memungkinkan akses ke sumber daya, terlepas dari apakah sumber daya tersebut diakses oleh entitas eksternal.

Selain itu, IAM Access Analyzer tidak mempertimbangkan status akun eksternal apa pun saat membuat penentuannya. Jika ini menunjukkan bahwa akun 111122223333 dapat mengakses bucket Amazon S3 Anda, akun tersebut tidak memiliki informasi apa pun tentang pengguna, peran, kebijakan kontrol layanan (SCP), atau konfigurasi relevan lainnya di akun tersebut. Ini untuk privasi pelanggan, karena IAM Access Analyzer tidak tahu siapa yang memiliki akun lain. Ini juga untuk keamanan, karena penting untuk mengetahui tentang akses eksternal potensial meskipun saat ini tidak ada prinsipal aktif yang dapat menggunakannya.

IAM Access Analyzer hanya mempertimbangkan kunci kondisi IAM tertentu yang tidak dapat dipengaruhi oleh pengguna eksternal secara langsung atau yang berdampak pada otorisasi. Untuk contoh kunci kondisi yang dipertimbangkan IAM Access Analyzer, lihat kunci filter Penganalisis Akses IAM.

IAM Access Analyzer saat ini tidak melaporkan temuan dari kepala Layanan AWS sekolah atau akun layanan internal. Dalam kasus yang jarang terjadi di mana ia tidak dapat sepenuhnya menentukan apakah pernyataan kebijakan memberikan akses ke entitas eksternal, itu salah di sisi menyatakan temuan positif palsu. Ini karena IAM Access Analyzer dirancang untuk memberikan tampilan komprehensif tentang berbagi sumber daya di akun Anda dan untuk meminimalkan negatif palsu.

Temuan akses internal

Untuk menggunakan analisis akses internal, Anda harus terlebih dahulu mengonfigurasi penganalisis dengan memilih sumber daya tertentu yang ingin Anda pantau. Setelah dikonfigurasi, temuan akses internal dihasilkan ketika kepala sekolah (pengguna atau peran IAM) dalam organisasi atau akun Anda memiliki akses ke sumber daya yang Anda pilih. Temuan baru dihasilkan saat berikutnya penganalisis memindai sumber daya yang ditentukan dan mengidentifikasi prinsipal yang memiliki akses ke sumber daya. Jika kebijakan yang diperbarui mengizinkan prinsipal yang sudah diidentifikasi dalam temuan, tetapi dengan izin atau kondisi yang berbeda, temuan baru dihasilkan untuk contoh prinsip dan sumber daya tersebut. Kebijakan yang diperbarui ini bisa berupa kebijakan berbasis sumber daya, kebijakan berbasis identitas, kebijakan kontrol layanan (SCP), atau kebijakan kontrol sumber daya (RCP). IAM Access Analyzer juga mengevaluasi konfigurasi kontrol akses yang ditetapkan oleh kebijakan deklaratif.

catatan

Temuan akses internal hanya tersedia menggunakan tindakan API ListFindings V2.

Bagaimana IAM Access Analyzer menghasilkan temuan untuk akses internal

Untuk menganalisis akses internal, Anda harus membuat penganalisis terpisah untuk temuan akses internal untuk sumber daya Anda, bahkan jika Anda telah membuat penganalisis untuk menghasilkan temuan akses eksternal atau temuan akses yang tidak digunakan.

Setelah membuat penganalisis akses internal, IAM Access Analyzer mengevaluasi semua kebijakan berbasis sumber daya, kebijakan berbasis identitas, kebijakan kontrol layanan (SCP), kebijakan kontrol sumber daya (RCP), dan batas izin dalam akun atau organisasi yang Anda tentukan.

Dengan membuat penganalisis yang didedikasikan untuk akses internal ke sumber daya pilihan Anda, Anda dapat mengidentifikasi:

  • Ketika seorang kepala sekolah di organisasi atau akun Anda dapat mengakses sumber daya yang Anda pilih

  • Total izin efektif yang diizinkan untuk prinsipal berdasarkan persimpangan semua kebijakan yang berlaku

  • Jalur akses yang kompleks di mana prinsipal memperoleh akses berdasarkan kombinasi kebijakan identitas dan kebijakan sumber daya

catatan

IAM Access Analyzer tidak dapat menghasilkan temuan akses internal untuk organisasi yang berisi lebih dari 70.000 prinsipal (pengguna dan peran IAM digabungkan).

Temuan akses yang tidak digunakan

Temuan akses yang tidak digunakan dihasilkan untuk entitas IAM (prinsipal) dalam akun atau organisasi yang dipilih berdasarkan jumlah hari yang ditentukan saat membuat penganalisis. Temuan baru dihasilkan saat penganalisis memindai entitas berikutnya jika salah satu kondisi berikut terpenuhi:

  • Peran tidak aktif untuk jumlah hari yang ditentukan.

  • Izin yang tidak digunakan, kata sandi pengguna yang tidak digunakan, atau kunci akses pengguna yang tidak digunakan melampaui jumlah hari yang ditentukan.

catatan

Temuan akses yang tidak digunakan hanya tersedia menggunakan tindakan API ListFindings V2.

Bagaimana IAM Access Analyzer menghasilkan temuan untuk akses yang tidak digunakan

Untuk menganalisis akses yang tidak digunakan, Anda harus membuat penganalisis terpisah untuk temuan akses yang tidak digunakan untuk peran Anda, bahkan jika Anda telah membuat penganalisis untuk menghasilkan temuan akses eksternal atau internal untuk sumber daya Anda.

Setelah membuat penganalisis akses yang tidak digunakan, IAM Access Analyzer meninjau aktivitas akses untuk mengidentifikasi akses yang tidak digunakan. IAM Access Analyzer memeriksa informasi terakhir yang diakses untuk semua pengguna IAM, peran IAM termasuk peran layanan, kunci akses pengguna, dan kata sandi pengguna di seluruh AWS organisasi dan akun Anda. Ini membantu Anda mengidentifikasi akses yang tidak digunakan.

catatan

Per an terkait layanan adalah jenis peran layanan khusus yang terkait dengan Layanan AWS dan dimiliki oleh layanan. Service-linked peran tidak dianalisis oleh penganalisis akses yang tidak digunakan.

Untuk peran dan pengguna IAM aktif, IAM Access Analyzer menggunakan informasi terakhir yang diakses untuk layanan dan tindakan IAM untuk mengidentifikasi izin yang tidak digunakan. Ini memungkinkan Anda untuk menskalakan proses peninjauan Anda di tingkat AWS organisasi dan akun. Anda juga dapat menggunakan informasi tindakan yang terakhir diakses untuk penyelidikan lebih dalam tentang peran individu. Ini memberikan wawasan yang lebih terperinci tentang izin spesifik mana yang tidak digunakan.

Dengan membuat penganalisis yang didedikasikan untuk akses yang tidak digunakan, Anda dapat meninjau dan mengidentifikasi akses yang tidak digunakan secara komprehensif di seluruh AWS lingkungan Anda, melengkapi temuan yang dihasilkan oleh penganalisis akses eksternal yang ada.