View a markdown version of this page

Lavorare con AWS Sistema di analisi degli accessi IAM - AWS Toolkit per VS Code

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Lavorare con AWS Sistema di analisi degli accessi IAM

Le sezioni seguenti descrivono come eseguire la convalida delle policy IAM e i controlli personalizzati delle policy in. AWS Toolkit for Visual Studio Code Per ulteriori dettagli, consulta i seguenti argomenti nella Guida per l' AWS Identity and Access Management utente: Convalida delle policy di IAM Access Analyzer e controlli personalizzati delle policy di IAM Access Analyzer.

Prerequisiti

I seguenti prerequisiti devono essere soddisfatti prima di poter utilizzare i controlli delle policy di IAM Access Analyzer dal Toolkit.

Controlli delle policy per Sistema di analisi degli accessi IAM

È possibile eseguire controlli delle policy per CloudFormation modelli, piani Terraform e documenti JSON Policy, utilizzando il. AWS Toolkit for Visual Studio Code I risultati del controllo sono visualizzabili nel pannello dei problemi di VS Code. L'immagine seguente mostra il pannello dei problemi di VS Code.

VS Code Pannello dei problemi che mostra gli avvisi di sicurezza e gli avvisi relativi alle versioni mancanti delle risorse. CloudFormation

IAM Access Analyzer fornisce 4 tipi di controlli:

  • Convalida la politica

  • CheckAccessNotGranted

  • CheckNoNewAccess

  • CheckNoPublicAccess

Le sezioni seguenti descrivono come eseguire ogni tipo di controllo.

Nota

Configura le credenziali del tuo AWS ruolo prima di eseguire qualsiasi tipo di controllo. I file supportati includono i seguenti tipi di documenti: CloudFormation modelli, piani Terraform e documenti JSON Policy

I riferimenti al percorso dei file vengono in genere forniti dall'amministratore o dal team di sicurezza e possono essere un percorso di file di sistema o un URI di bucket Amazon S3. Per utilizzare un bucket URI Amazon S3, il tuo ruolo attuale deve avere accesso al bucket Amazon S3.

Viene addebitato un costo per ogni controllo della policy personalizzato. Per informazioni dettagliate sui prezzi di Custom Policy Check, consulta la guida ai prezzi di AWS IAM Access Analyzer.

Running Validate Policy

Il controllo Validate Policy, noto anche come validazione della policy, convalida la policy rispetto alla grammatica e alle best practice delle policy IAM. AWS Per ulteriori informazioni, consulta la Grammatica del linguaggio delle policy JSON IAM e le best practice di AWS sicurezza negli argomenti IAM, disponibili nella Guida per l'utente. AWS Identity and Access Management

  1. Da VS Code, apri un file supportato che contiene le politiche AWS IAM, nell'editor di VS Code.

  2. Per aprire i controlli delle policy di IAM Access Analyzer, apri il riquadro dei comandi di VS Code premendoCRTL+Shift+P, cercaIAM Policy Checks, quindi fai clic per aprire il riquadro IAM Policy Checks nell'editor VS Code.

  3. Dal riquadro IAM Policy Checks, seleziona il tipo di documento dal menu a discesa.

  4. Dalla sezione Convalida policy, scegli il pulsante Run Policy Validation per eseguire il controllo Convalida Policy.

  5. Dal pannello Problemi di VS Code, rivedi i risultati della verifica delle politiche.

  6. Aggiorna la tua politica e ripeti questa procedura, eseguendo nuovamente il controllo di convalida della politica fino a quando i risultati della verifica della politica non mostreranno più avvisi o errori di sicurezza.

In esecuzione CheckAccessNotGranted

CheckAccessNotGranted è un controllo personalizzato delle policy per verificare che azioni IAM specifiche non siano consentite dalla tua policy.

Nota

I riferimenti al percorso dei file sono in genere forniti dall'amministratore o dal team di sicurezza e possono essere un percorso di file di sistema o un URI del bucket Amazon S3. Per utilizzare un bucket URI Amazon S3, il tuo ruolo attuale deve avere accesso al bucket Amazon S3. È necessario specificare almeno un'azione o una risorsa e il file deve essere strutturato secondo il seguente esempio:

{"actions": ["action1", "action2", "action3"], "resources": ["resource1", "resource2", "resource3"]}
  1. Da VS Code, apri un file supportato che contiene le politiche AWS IAM, nell'editor VS Code.

  2. Per aprire i controlli delle policy di IAM Access Analyzer, apri il riquadro dei comandi di VS Code premendoCRTL+Shift+P, cercaIAM Policy Checks, quindi fai clic per aprire il riquadro IAM Policy Checks nell'editor VS Code.

  3. Dal riquadro IAM Policy Checks, seleziona il tipo di documento dal menu a discesa.

  4. Dalla sezione Custom Policy Checks, seleziona. CheckAccessNotGranted

  5. Nel campo di immissione del testo, puoi inserire un elenco separato da virgole che contiene azioni e ARN di risorse. È necessario fornire almeno un'azione o una risorsa.

  6. Scegli il pulsante Run Custom Policy Check.

  7. Dal pannello Problemi di VS Code, rivedi i risultati della verifica delle politiche. I controlli personalizzati delle policy restituiscono PASS un FAIL risultato.

  8. Aggiorna la tua politica e ripeti questa procedura, eseguendo nuovamente il CheckAccessNotGranted controllo finché non ritornaPASS.

In esecuzione CheckNoNewAccess

CheckNoNewAccess è un controllo personalizzato della politica per verificare se la politica concede un nuovo accesso rispetto a una politica di riferimento.

  1. Da VS Code, apri un file supportato che contiene le politiche AWS IAM, nell'editor VS Code.

  2. Per aprire i controlli delle policy di IAM Access Analyzer, apri il riquadro dei comandi di VS Code premendoCRTL+Shift+P, cercaIAM Policy Checks, quindi fai clic per aprire il riquadro IAM Policy Checks nell'editor VS Code.

  3. Dal riquadro IAM Policy Checks, seleziona il tipo di documento dal menu a discesa.

  4. Dalla sezione Custom Policy Checks, seleziona. CheckNoNewAccess

  5. Inserisci un documento di policy JSON di riferimento. In alternativa, puoi fornire un percorso di file che fa riferimento a un documento di policy JSON.

  6. Seleziona il tipo di policy di riferimento che corrisponde al tipo del tuo documento di riferimento.

  7. Scegli il pulsante Run Custom Policy Check.

  8. Dal pannello Problemi di VS Code, rivedi i risultati della verifica delle politiche. I controlli personalizzati delle policy restituiscono PASS un FAIL risultato.

  9. Aggiorna la tua politica e ripeti questa procedura, eseguendo nuovamente il CheckNoNewAccess controllo finché non ritornaPASS.

In esecuzione CheckNoPublicAccess

CheckNoPublicAccess è un controllo personalizzato delle policy per verificare se la policy concede l'accesso pubblico ai tipi di risorse supportati all'interno del modello.

Per informazioni specifiche sui tipi di risorse supportati, consulta i repository cloudformation-iam-policy-validator e terraform-iam-policy-validator. https://github.com/awslabs/terraform-iam-policy-validator GitHub

  1. Da VS Code, apri un file supportato che contiene le politiche IAM, nell'editor VS Code. AWS

  2. Per aprire i controlli delle policy di IAM Access Analyzer, apri il riquadro dei comandi di VS Code premendoCRTL+Shift+P, cercaIAM Policy Checks, quindi fai clic per aprire il riquadro IAM Policy Checks nell'editor VS Code.

  3. Dal riquadro IAM Policy Checks, seleziona il tipo di documento dal menu a discesa.

  4. Dalla sezione Custom Policy Checks, seleziona. CheckNoPublicAccess

  5. Scegli il pulsante Run Custom Policy Check.

  6. Dal pannello Problemi di VS Code, rivedi i risultati della verifica delle politiche. I controlli personalizzati delle policy restituiscono PASS un FAIL risultato.

  7. Aggiorna la tua politica e ripeti questa procedura, eseguendo nuovamente il CheckNoNewAccess controllo finché non ritornaPASS.