Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Applica le autorizzazioni con privilegi minimi a un ruolo creato automaticamente
Quando si crea una risorsa in una console di servizio, il role manager fornisce il ruolo IAM necessario alla risorsa. Per alcune attività, come l'esecuzione del proprio codice, AWS non è possibile determinare in anticipo quali autorizzazioni sono necessarie. Di conseguenza, un ruolo può consentire più autorizzazioni di quelle richieste dalla risorsa. Una volta individuate le autorizzazioni necessarie alla risorsa, è possibile ridurre le autorizzazioni del ruolo in modo che corrispondano.
La disattivazione del role manager non influisce sui ruoli creati in precedenza dal role manager. È possibile disattivare il role manager senza ridurre le autorizzazioni e ridurre le autorizzazioni di un ruolo senza disabilitare il role manager.
Quando applicare le autorizzazioni con privilegi minimi
Concedere a un ruolo solo le autorizzazioni richieste dalla risorsa è una best practice di sicurezza in linea con il principio del privilegio minimo. Per la maggior parte dei ruoli, il role manager crea ruoli con autorizzazioni ben definite. Per alcuni ruoli, ad esempio quelli per le risorse di calcolo o la gestione dell'infrastruttura cloud, crea ruoli con autorizzazioni ampie.
Quando sei pronto per iniziare a definire i ruoli creati dal role manager, ti consigliamo di iniziare con i ruoli associati ai carichi di lavoro e alle risorse più sensibili, ad esempio qualsiasi elemento che gestisca informazioni personali o dati di produzione. Per ulteriori informazioni, consulta Preparazione per le autorizzazioni con privilegi minimi.
Come analizzare gli accessi non utilizzati
Prima di disabilitare il role manager, ti AWS consiglia di Utilizzo AWS Identity and Access Management Access Analyzer utilizzarlo per creare un analizzatore degli accessi inutilizzati nel tuo account. L'analizzatore confronta le azioni che un ruolo è autorizzato a eseguire con le azioni che ha eseguito e riporta le autorizzazioni non utilizzate. L'analizzatore esamina i ruoli IAM nel tuo account, inclusi i ruoli che hai creato tu stesso. L'analizzatore riporta i risultati osservati, che vengono visualizzati nella pagina Ruoli della console IAM. Per ogni ruolo, puoi vedere il numero di autorizzazioni non utilizzate e aprire un consiglio. Per ulteriori informazioni, consulta i risultati di IAM Access Analyzer.
Nota
Se il gestore dei ruoli è AWS abilitato per il tuo account creato utilizzando la nuova AWS esperienza, non è necessario creare un analizzatore la prima volta che disabiliti il gestore dei ruoli. Dopo aver attivato le funzionalità avanzate e disabilitato il role manager, AWS fornisce un analizzatore di accessi inutilizzato senza costi aggiuntivi per 90 giorni. L'analizzatore offre visibilità sulle autorizzazioni dei ruoli non utilizzati e consigli sull'ambito delle policy in modo da poter aggiornare i ruoli creati dal role manager con il privilegio minimo.
Prerequisiti
Per esaminare i risultati di Access Analyzer, è necessaria l'autorizzazione per eseguire l'azione. access-analyzer:ListFindings Per applicare un consiglio, è necessaria l'autorizzazione all'esecuzione iam:CreatePolicy e iam:DetachRolePolicy al ruolo. iam:AttachRolePolicy
Per ridurre le autorizzazioni di un ruolo nella console
-
Accedi Console di gestione AWS e apri la console IAM.
-
Nel riquadro di navigazione, seleziona Ruoli.
-
Scegli il nome del ruolo di cui desideri ridurre le autorizzazioni.
-
Esamina le autorizzazioni non utilizzate segnalate per il ruolo, quindi scegli Riduci autorizzazioni.
-
Confronta le autorizzazioni consigliate con le autorizzazioni correnti del ruolo ed esamina le azioni rimosse dal consiglio.
-
Scegli Applica.
Come funzionano le autorizzazioni consigliate
Sulla base dei risultati dell'analizzatore di accessi non utilizzati, IAM crea una o più policy gestite dal cliente che contengono le autorizzazioni consigliate. IAM allega le nuove policy prima di scollegare quelle precedenti, in modo che il ruolo mantenga le proprie autorizzazioni per tutta la durata della modifica.
Ad esempio, considera un ruolo di esecuzione AWS Lambda. IAM Access Analyzer segnala quali autorizzazioni del ruolo sono inutilizzate e consiglia una policy limitata alle azioni eseguite dal ruolo, ad esempio la scrittura di log su Amazon Logs. CloudWatch Esamini il consiglio rispetto a ciò che fa la funzione, confermi che copra tutto ciò di cui ha bisogno la funzione e lo applichi. Il ruolo consente quindi solo le azioni necessarie alla funzione.
Importante
La raccomandazione si basa sugli ultimi 30 giorni di attività. Un'autorizzazione che la risorsa utilizza raramente su un orizzonte temporale più lungo, ad esempio per un lavoro trimestrale, può apparire inutilizzata. Rivedi il consiglio in base alle esigenze del tuo carico di lavoro prima di applicarlo.
Dopo aver modificato le politiche o le politiche di attendibilità di un ruolo, il role manager non gestisce più quel ruolo. Il ruolo non raccoglierà alcuna modifica alla versione del modello di ruolo originariamente utilizzato per creare il ruolo.
IAM limita il numero di policy gestite che è possibile allegare a un ruolo. Se l'applicazione del consiglio supera tale limite, la console ti avvisa e non applica la modifica. Per informazioni su questa quota, consultaIAM e AWS STS quote.