Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizza un criterio Deny per revocare le autorizzazioni degli utenti attivi
Potrebbe essere necessario revocare l'accesso a un utente di IAM Identity Center Account AWS mentre l'utente sta utilizzando attivamente un set di autorizzazioni. Puoi rimuovere la loro capacità di utilizzare le sessioni di ruolo IAM attive implementando in anticipo una policy Deny per un utente non specificato, quindi, se necessario, puoi aggiornare la policy Deny per specificare l'utente di cui desideri bloccare l'accesso. Questo argomento spiega come creare una policy Deny e le considerazioni su come implementarla.
Preparati a revocare una sessione di ruolo IAM attiva creata da un set di autorizzazioni
Puoi impedire all'utente di eseguire azioni con un ruolo IAM che sta utilizzando attivamente applicando una politica di negazione di tutti per un utente specifico tramite l'uso di una politica di controllo del servizio. Puoi anche impedire a un utente di utilizzare qualsiasi set di autorizzazioni finché non cambi la password, il che rimuove un malintenzionato che utilizza attivamente le credenziali rubate. Se è necessario negare l'accesso in generale e impedire a un utente di accedere nuovamente a un set di autorizzazioni o di accedere ad altri set di autorizzazioni, è inoltre possibile rimuovere tutti gli accessi utente, interrompere la sessione attiva del portale di AWS accesso e disabilitare l'accesso utente. Consulta Visualizza e termina le sessioni attive per gli utenti della tua forza lavoro per scoprire come utilizzare la politica di negazione insieme ad azioni aggiuntive per una revoca dell'accesso più ampia.
Politica di rifiuto
Puoi utilizzare una policy Deny con una condizione che corrisponde a quella dell'utente presente nell'archivio di UserID identità di IAM Identity Center per impedire ulteriori azioni da parte di un ruolo IAM che l'utente sta utilizzando attivamente. L'utilizzo di questa policy evita l'impatto su altri utenti che potrebbero utilizzare lo stesso set di autorizzazioni quando si implementa la policy Deny. Questa policy utilizza l'ID utente segnaposto, per Add user ID
here"identitystore:userId" questo verrà aggiornato con l'ID utente per il quale desideri revocare l'accesso.
Sebbene sia possibile utilizzare un'altra chiave condizionale, ad esempio“aws:userId”, “identitystore:userId” è certo perché si tratta di un valore univoco a livello globale associato a una persona. L'utilizzo di questa condizione può essere influenzato dal modo “aws:userId” in cui gli attributi utente vengono sincronizzati dall'origine delle identità e può cambiare se il nome utente o l'indirizzo email dell'utente cambiano.
Dalla console IAM Identity Center, puoi trovare quello di un utente identitystore:userId accedendo a Utenti, cercando l'utente per nome, espandendo la sezione Informazioni generali e copiando l'ID utente. È anche utile interrompere la sessione del portale di AWS accesso di un utente e disattivarne l'accesso all'accesso nella stessa sezione durante la ricerca dell'ID utente. Puoi automatizzare il processo di creazione di una policy Deny ottenendo l'ID utente interrogando le API dell'archivio di identità.
Implementazione della politica di rifiuto
È possibile utilizzare un ID utente segnaposto non valido, ad esempio per implementare in anticipo la politica di rifiuto utilizzando una Service Control Policy (SCP) da allegare agli utenti a cui potrebbero avere accesso. Account AWS Questo è l'approccio consigliato per la sua facilità e velocità di impatto. Quando revochi l'accesso di un utente con la politica Nega, modificherai la politica per sostituire l'ID utente segnaposto con l'ID utente della persona a cui desideri revocare l'accesso. Ciò impedisce all'utente di intraprendere qualsiasi azione con le autorizzazioni impostate in ogni account a cui colleghi l'SCP. Blocca le azioni dell'utente anche se utilizza la sessione attiva del portale di AWS accesso per accedere ad account diversi e assumere ruoli diversi. Con l'accesso dell'utente completamente bloccato dall'SCP, puoi quindi disabilitare la sua capacità di accedere, revocare le assegnazioni e interrompere la sessione del portale di AWS accesso, se necessario. Add user ID here
In alternativa all'utilizzo degli SCP, puoi anche includere la politica Deny nella politica in linea dei set di autorizzazioni e nelle politiche gestite dal cliente utilizzate dai set di autorizzazioni a cui l'utente può accedere.
Se devi revocare l'accesso a più di una persona, puoi utilizzare un elenco di valori nel blocco delle condizioni, ad esempio:
"Condition": { "StringEquals": { "identitystore:userId": ["user1 userId", "user2 userId"...] } }
Importante
Indipendentemente dal metodo o dai metodi utilizzati, devi intraprendere qualsiasi altra azione correttiva e mantenere l'ID utente dell'utente nella policy per almeno 12 ore. Trascorso tale periodo, tutti i ruoli assunti dall'utente scadono ed è quindi possibile rimuovere il relativo ID utente dalla politica Deny.