View a markdown version of this page

Penggunaan AWS Identity and Access Management Access Analyzer - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Penggunaan AWS Identity and Access Management Access Analyzer

AWS Identity and Access Management Access Analyzer menyediakan kemampuan berikut:

Mengidentifikasi sumber daya yang dibagikan dengan entitas eksternal

IAM Access Analyzer membantu Anda mengidentifikasi sumber daya di organisasi dan akun Anda, seperti bucket Amazon S3 atau peran IAM, yang dibagikan dengan entitas eksternal. Hal ini memungkinkan Anda mengidentifikasi akses yang tidak diinginkan ke sumber daya dan data Anda, yang merupakan sebuah risiko keamanan. IAM Access Analyzer mengidentifikasi sumber daya yang dibagikan dengan prinsipal eksternal dengan menggunakan penalaran berbasis logika untuk menganalisis kebijakan berbasis sumber daya di lingkungan Anda. AWS Untuk setiap instance sumber daya yang dibagikan di luar akun Anda, IAM Access Analyzer menghasilkan temuan. Temuan mencakup informasi tentang akses dan prinsipal eksternal yang diberikan kepadanya. Anda dapat meninjau temuan untuk menentukan apakah akses dimaksudkan dan aman atau apakah akses tidak diinginkan dan berisiko keamanan. Selain membantu mengidentifikasi sumber daya yang dibagikan dengan entitas eksternal, Anda dapat menggunakan temuan Penganalisis Akses IAM untuk melihat bagaimana kebijakan memengaruhi akses publik dan lintas akun ke sumber daya sebelum menerapkan izin sumber daya. Temuan diatur dalam dasbor ringkasan visual. Dasbor menyoroti pemisahan antara temuan akses publik dan lintas akun, dan memberikan rincian temuan berdasarkan jenis sumber daya. Untuk mempelajari lebih lanjut tentang dasbor, lihatMelihat dasbor temuan Penganalisis Akses IAM.

catatan

Entitas eksternal dapat berupa AWS akun lain, pengguna root, pengguna atau peran IAM, pengguna federasi, pengguna anonim, atau entitas lain yang dapat Anda gunakan untuk membuat filter. Untuk informasi lebih lanjut, lihat Elemen Kebijakan JSON AWS : Penanggung Jawab

Untuk petunjuk tentang cara memulai, lihatBuat penganalisis akses eksternal IAM Access Analyzer. Setelah Anda membuat penganalisis, Anda bisaKelola penganalisis akses eksternal IAM Access Analyzer.

Saat mengaktifkan Penganalisis Akses IAM, Anda membuat penganalisis untuk seluruh organisasi atau akun Anda. Akun atau organisasi yang Anda pilih dikenal sebagai zona kepercayaan untuk penganalisis. Penganalisis memantau semua sumber daya yang didukung dalam zona kepercayaan Anda. Setiap akses ke sumber daya oleh kepala sekolah dalam zona kepercayaan Anda dianggap tepercaya. Setelah diaktifkan, IAM Access Analyzer menganalisis kebijakan yang diterapkan ke semua sumber daya yang didukung di zona kepercayaan Anda. Setelah analisis pertama, IAM Access Analyzer menganalisis kebijakan ini secara berkala. Jika Anda menambahkan kebijakan baru atau mengubah kebijakan yang ada, IAM Access Analyzer menganalisis kebijakan baru atau yang diperbarui dalam waktu sekitar 30 menit.

Saat menganalisis kebijakan, jika IAM Access Analyzer mengidentifikasi salah satu yang memberikan akses ke prinsipal eksternal yang tidak berada dalam zona kepercayaan Anda, itu menghasilkan temuan. Setiap temuan mencakup detail tentang sumber daya, entitas eksternal dengan akses ke sana, dan izin yang diberikan sehingga Anda dapat mengambil tindakan yang sesuai. Anda dapat melihat detail yang disertakan dalam temuan untuk menentukan apakah akses sumber daya disengaja atau merupakan potensi risiko yang harus Anda selesaikan. Saat Anda menambahkan kebijakan ke sumber daya, atau memperbarui kebijakan yang ada, IAM Access Analyzer menganalisis kebijakan tersebut. IAM Access Analyzer juga menganalisis semua kebijakan berbasis sumber daya secara berkala.

Pada kesempatan langka dalam kondisi tertentu, IAM Access Analyzer tidak menerima pemberitahuan tentang kebijakan yang ditambahkan atau diperbarui, yang dapat menyebabkan penundaan dalam temuan yang dihasilkan. Penganalisis Akses IAM dapat memakan waktu hingga 6 jam untuk menghasilkan atau menyelesaikan temuan jika Anda membuat atau menghapus titik akses multi-wilayah yang terkait dengan bucket Amazon S3, atau memperbarui kebijakan untuk titik akses multi-wilayah. Selain itu, jika ada masalah pengiriman dengan perubahan pembatasan pengiriman AWS CloudTrail log atau kebijakan kontrol sumber daya (RCP), perubahan kebijakan tidak memicu pemindaian ulang sumber daya yang dilaporkan dalam temuan. Ketika ini terjadi, IAM Access Analyzer menganalisis kebijakan baru atau yang diperbarui selama pemindaian berkala berikutnya, yaitu dalam waktu 24 jam. Jika Anda ingin mengonfirmasi perubahan yang Anda buat pada kebijakan menyelesaikan masalah akses yang dilaporkan dalam temuan, Anda dapat memindai ulang sumber daya yang dilaporkan dalam temuan dengan menggunakan tautan Pindai ulang di halaman rin cian Temuan, atau dengan menggunakan pen StartResourceScan goperasian API Penganalisis Akses IAM. Untuk mempelajari selengkapnya, lihat Selesaikan temuan IAM Access Analyzer.

penting

Untuk akses eksternal, IAM Access Analyzer hanya menganalisis kebijakan yang diterapkan ke sumber daya di Wilayah yang sama AWS di mana ia diaktifkan. Untuk memantau semua sumber daya di AWS lingkungan Anda, Anda harus membuat penganalisis akses eksternal untuk mengaktifkan Penganalisis Akses IAM di setiap Wilayah tempat Anda menggunakan AWS sumber daya yang didukung.

Untuk akses yang tidak digunakan, temuan untuk penganalisis tidak berubah berdasarkan Wilayah. Membuat penganalisis akses yang tidak digunakan di setiap Wilayah tempat Anda memiliki sumber daya tidak diperlukan.

IAM Access Analyzer menganalisis jenis sumber daya berikut untuk akses eksternal:

Mengidentifikasi akses internal ke sumber daya penting bisnis

Untuk sumber daya penting bisnis pilihan Anda, IAM Access Analyzer membantu Anda mengidentifikasi prinsipal mana dalam organisasi atau akun Anda yang memiliki akses ke sumber daya tersebut. Analisis ini mendukung penerapan prinsip hak istimewa paling sedikit dengan memastikan bahwa sumber daya yang Anda tentukan hanya dapat diakses oleh prinsipal yang dituju dalam organisasi Anda.

Untuk petunjuk tentang cara memulai, lihatBuat penganalisis akses internal IAM Access Analyzer. Setelah Anda membuat penganalisis, Anda bisaKelola penganalisis akses internal IAM Access Analyzer.

Analisis akses internal membantu Anda:

  • Menentukan pengguna atau peran IAM mana dalam akun atau organisasi Anda yang dapat mengakses sumber daya yang Anda tentukan

  • Memahami jalur akses antara prinsipal dan sumber daya dalam lingkungan Anda AWS

  • Verifikasi bahwa kontrol akses Anda berfungsi sebagaimana dimaksud

  • Tinjau temuan untuk menentukan apakah akses dimaksudkan dan aman atau jika akses tidak diinginkan dan menghadirkan risiko keamanan

  • Mengidentifikasi dan memperbaiki akses yang tidak diinginkan dalam organisasi Anda

IAM Access Analyzer menganalisis jenis sumber daya berikut untuk akses internal:

Mengidentifikasi akses yang tidak digunakan yang diberikan kepada pengguna dan peran IAM

IAM Access Analyzer membantu Anda mengidentifikasi dan meninjau akses yang tidak digunakan di AWS organisasi dan akun Anda. IAM Access Analyzer terus memantau semua peran dan pengguna IAM di AWS organisasi dan akun Anda dan menghasilkan temuan untuk akses yang tidak digunakan. Temuan ini menyoroti peran yang tidak digunakan, kunci akses yang tidak digunakan untuk pengguna IAM, dan kata sandi yang tidak digunakan untuk pengguna IAM. Untuk peran dan pengguna IAM aktif, temuan memberikan visibilitas ke layanan dan tindakan yang tidak digunakan.

Untuk petunjuk tentang membuat penganalisis akses yang tidak digunakan dan mengelola temuannya, lihatMengelola IAM Access Analyzer penganalisis akses yang tidak digunakan.

IAM Access Analyzer meninjau informasi terakhir yang diakses untuk semua peran dalam AWS organisasi dan akun Anda untuk membantu Anda mengidentifikasi akses yang tidak digunakan. Informasi tindakan IAM yang diakses terakhir membantu Anda mengidentifikasi tindakan yang tidak digunakan untuk peran di Anda Akun AWS. Untuk informasi selengkapnya, lihat Memperbaiki izin dalam AWS menggunakan informasi yang terakhir diakses.

Temuan untuk penganalisis akses eksternal, internal, dan yang tidak digunakan diatur ke dalam dasbor ringkasan visual. Dasbor menyoroti AWS sumber daya Anda dan Akun AWS yang memiliki temuan terbanyak dan memberikan rincian temuan berdasarkan jenis. Untuk informasi selengkapnya tentang dasbor, lihat Melihat dasbor temuan Penganalisis Akses IAM.

Memvalidasi kebijakan terhadap AWS praktik terbaik

Anda dapat memvalidasi kebijakan terhadap tata bahasa kebijakan IAM dan praktik AWS terbaik menggunakan pemeriksaan kebijakan dasar yang disediakan oleh validasi kebijakan IAM Access Analyzer. Anda dapat membuat atau mengedit kebijakan menggunakan AWS CLI, AWS API, atau editor kebijakan JSON di konsol IAM. Anda dapat melihat temuan pemeriksaan validasi kebijakan yang mencakup peringatan keamanan, kesalahan, peringatan umum, dan saran untuk kebijakan Anda. Temuan ini memberikan rekomendasi yang dapat ditindaklanjuti yang membantu Anda membuat kebijakan yang fungsional dan sesuai dengan praktik AWS terbaik. Untuk mempelajari lebih lanjut tentang memvalidasi kebijakan menggunakan validasi kebijakan, lihatValidasi kebijakan dengan IAM Access Analyzer. Untuk daftar pemeriksaan kebijakan yang dilakukan IAM Access Analyzer, lihatMemeriksa untuk memvalidasi kebijakan.

Memvalidasi kebijakan terhadap standar keamanan yang Anda tentukan

Anda dapat memvalidasi kebijakan terhadap standar keamanan yang ditentukan menggunakan pemeriksaan kebijakan kustom IAM Access Analyzer. Anda dapat membuat atau mengedit kebijakan menggunakan AWS CLI, AWS API, atau editor kebijakan JSON di konsol IAM. Melalui konsol, Anda dapat memeriksa apakah kebijakan yang diperbarui memberikan akses baru dibandingkan dengan versi yang sudah ada. Melalui AWS CLI dan AWS API, Anda juga dapat memeriksa tindakan IAM tertentu yang menurut Anda penting tidak diizinkan oleh kebijakan. Pemeriksaan ini menyoroti pernyataan kebijakan yang memberikan akses baru. Anda dapat memperbarui pernyataan kebijakan dan menjalankan kembali pemeriksaan hingga kebijakan tersebut sesuai dengan standar keamanan Anda. Untuk mempelajari lebih lanjut tentang memvalidasi kebijakan menggunakan pemeriksaan kebijakan khusus, lihatValidasi kebijakan dengan pemeriksaan kebijakan khusus IAM Access Analyzer.

Menghasilkan kebijakan

IAM Access Analyzer menganalisis AWS CloudTrail log Anda untuk mengidentifikasi tindakan dan layanan yang telah digunakan oleh entitas IAM (pengguna atau peran) dalam rentang tanggal yang Anda tentukan. Kemudian menghasilkan kebijakan IAM yang didasarkan pada aktivitas akses itu. Anda dapat menggunakan kebijakan yang dibuat untuk menyempurnakan izin entitas dengan melampirkannya ke pengguna atau peran IAM. Untuk mempelajari lebih lanjut tentang membuat kebijakan menggunakan IAM Access Analyzer, lihatPembuatan kebijakan Penganalisis Akses IAM.

Harga untuk IAM Access Analyzer

IAM Access Analyzer mengenakan biaya untuk analisis akses yang tidak digunakan berdasarkan jumlah peran IAM dan pengguna yang dianalisis per penganalisis per bulan.

  • Anda akan dikenakan biaya untuk setiap penganalisis akses yang tidak digunakan yang Anda buat.

  • Membuat penganalisis akses yang tidak digunakan di beberapa Wilayah akan mengakibatkan Anda dikenakan biaya untuk setiap penganalisis.

  • Service-linked peran tidak dianalisis untuk aktivitas akses yang tidak digunakan dan tidak termasuk dalam jumlah total peran IAM yang dianalisis.

IAM Access Analyzer mengenakan biaya untuk analisis akses internal berdasarkan jumlah sumber daya yang dipantau per penganalisis akses internal per bulan.

IAM Access Analyzer mengenakan biaya untuk pemeriksaan kebijakan khusus berdasarkan jumlah permintaan API yang dibuat ke IAM Access Analyzer untuk memeriksa akses baru.

Untuk daftar lengkap harga dan biaya untuk IAM Access Analyzer, lihat harga IAM Access Analyzer.

Untuk melihat tagihan Anda, buka Dasbor Manajemen Penagihan dan Biaya di konsol AWS Manajemen Penagihan dan Biaya. Tagihan Anda berisi tautan ke laporan penggunaan yang memberikan detail tentang tagihan Anda. Untuk mempelajari lebih lanjut tentang Akun AWS penagihan, lihat Panduan AWS Billing Pengguna

Jika Anda memiliki pertanyaan tentang pen AWS agihan, akun, dan acara, hubungi Dukungan.