Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Terapkan izin hak istimewa terkecil ke peran yang dibuat secara otomatis
Saat membuat sumber daya di konsol layanan, manajer peran menyediakan peran IAM yang dibutuhkan sumber daya. Untuk beberapa tugas, seperti menjalankan kode Anda sendiri, AWS tidak dapat menentukan terlebih dahulu izin apa yang diperlukan. Akibatnya, peran dapat mengizinkan lebih banyak izin daripada yang dibutuhkan sumber daya. Setelah mengetahui izin mana yang dibutuhkan sumber daya, Anda dapat mengurangi izin peran agar sesuai.
Menonaktifkan manajer peran tidak memengaruhi peran yang sebelumnya dibuat oleh manajer peran. Anda dapat menonaktifkan pengelola peran tanpa mengurangi izin apa pun, dan Anda dapat mengurangi izin peran tanpa menonaktifkan pengelola peran.
Kapan menerapkan izin hak istimewa terkecil
Memberikan peran hanya izin yang dibutuhkan sumber dayanya adalah praktik terbaik keamanan sejalan dengan prinsip hak istimewa terendah. Untuk sebagian besar peran, manajer peran membuat peran dengan izin cakupan yang baik. Untuk beberapa peran, seperti untuk sumber daya komputasi atau manajemen infrastruktur cloud, ini menciptakan peran dengan izin luas.
Saat Anda siap untuk mulai menelusuri peran yang dibuat oleh manajer peran, sebaiknya mulai dengan peran yang terkait dengan beban kerja dan sumber daya Anda yang paling sensitif, seperti apa pun yang menangani PII atau data produksi. Untuk mempelajari selengkapnya, lihat Bersiaplah untuk izin hak istimewa terkecil.
Cara menganalisis akses yang tidak digunakan
Sebelum menonaktifkan pengelola peran AWS , sarankan Anda menggunakan IAM Access Analyzer untuk membuat penganalisis akses yang tidak digunakan di akun Anda. Analyzer membandingkan tindakan yang diperbolehkan untuk dilakukan peran dengan tindakan yang telah dilakukannya, dan melaporkan izin yang tidak digunakan. Penganalisis meninjau peran IAM di akun Anda, termasuk peran yang Anda buat sendiri.
Di mana temuan muncul tergantung pada bagaimana penganalisis disediakan:
-
Penganalisis yang disediakan oleh manajer peran: Saat AWS menyediakan penganalisis akses yang tidak digunakan untuk akun Anda (lihat catatan di bagian ini), temuan akan muncul di halaman Peran di konsol IAM. Untuk setiap peran, Anda dapat melihat jumlah izin yang tidak digunakan dan membuka rekomendasi. Gunakan prosedur berikut untuk mengurangi izin peran dari halaman Per an. Setelah Anda menonaktifkan pengelola peran, halaman pengaturan akun menyediakan tombol Lihat peran yang membuka halaman Peran, tempat temuan setiap peran muncul.
-
Penganalisis yang dibuat sendiri: Saat Anda membuat penganalisis akses yang tidak digunakan sendiri, temuan dan rekomendasi akan muncul di konsol Penganalisis Akses IAM. Pengalaman itu tidak berubah oleh manajer peran. Untuk meninjau dan bertindak atas temuan akses yang tidak digunakan, lihat temuan Penganalisis Akses IAM.
catatan
Jika AWS pengelola peran diaktifkan untuk akun Anda yang dibuat menggunakan AWS pengalaman baru, Anda tidak perlu membuat penganalisis saat pertama kali menonaktifkan pengelola peran. Setelah Anda mengaktifkan fitur lanjutan dan menonaktifkan manajer peran, AWS menyediakan penganalisis akses yang tidak digunakan tanpa biaya tambahan selama 90 hari. Penganalisis memberi Anda visibilitas ke dalam izin peran yang tidak digunakan dan rekomendasi cakupan kebijakan sehingga Anda dapat memperbarui peran di akun Anda, termasuk yang dibuat oleh manajer peran, menuju hak istimewa yang paling sedikit.
Prasyarat
Untuk meninjau temuan Access Analyzer, Anda memerlukan izin untuk melakukan access-analyzer:ListFindings tindakan. Untuk menerapkan rekomendasi, Anda memerlukan izin untuk melakukaniam:CreatePolicy,iam:AttachRolePolicy, dan iam:DetachRolePolicy pada peran.
Untuk mengurangi izin peran di konsol (penganalisis disediakan oleh manajer peran)
Langkah-langkah ini berlaku jika AWS disediakan penganalisis akses yang tidak digunakan untuk akun Anda. Jika Anda membuat penganalisis sendiri, tinjau dan terapkan rekomendasi di konsol Penganalisis Akses IAM sebagai gantinya. Lihat temuan https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-findings.html IAM Access Analyzer.
-
Masuk ke Konsol Manajemen AWS dan buka konsol IAM.
-
Di panel navigasi, pilih Peran.
-
Pada halaman Peran, di kolom Temuan, pilih tautan Izin yang tidak digunakan untuk peran yang izinnya ingin Anda kurangi.
-
Pada halaman Kur angi izin peran, tinjau izin yang tidak digunakan yang dilaporkan untuk peran tersebut.
-
Bandingkan izin yang disarankan dengan izin peran saat ini, dan tinjau tindakan yang dihapus oleh rekomendasi.
-
Pilih Buat perubahan.
Cara kerja izin yang disarankan
Berdasarkan temuan penganalisis akses yang tidak digunakan, IAM membuat satu atau beberapa kebijakan yang dikelola pelanggan yang berisi izin yang disarankan. IAM melampirkan kebijakan baru sebelum melepaskan yang lama, sehingga peran menyimpan izinnya selama perubahan.
Misalnya, pertimbangkan peran eksekusi AWS Lambda. IAM Access Analyzer melaporkan izin peran mana yang tidak digunakan dan merekomendasikan kebijakan yang mencakup tindakan yang dilakukan peran tersebut, seperti menulis log ke Amazon CloudWatch Logs. Anda meninjau rekomendasi terhadap apa yang dilakukan fungsi, mengonfirmasi bahwa itu mencakup semua yang dibutuhkan fungsi, dan menerapkannya. Peran kemudian hanya memungkinkan tindakan yang dibutuhkan fungsi.
penting
Rekomendasi ini didasarkan pada 30 hari terakhir aktivitas. Izin yang jarang digunakan sumber daya pada cakrawala waktu yang lebih lama, seperti untuk pekerjaan triwulanan, dapat muncul sebagai tidak digunakan. Tinjau rekomendasi terhadap kebutuhan beban kerja Anda sebelum menerapkannya.
Setelah Anda mengubah kebijakan peran atau kebijakan kepercayaan, manajer peran tidak lagi mengelola peran tersebut. Peran tidak akan menerima perubahan versi apa pun pada template peran yang awalnya digunakan untuk membuat peran.
IAM membatasi jumlah kebijakan terkelola yang dapat Anda lampirkan ke peran. Jika menerapkan rekomendasi akan melebihi batas itu, konsol memberi tahu Anda dan tidak menerapkan perubahan. Untuk informasi tentang kuota ini, lihatIAM dan AWS STS kuota.