

# Criar um analisador de acesso interno do IAM Access Analyzer
<a name="access-analyzer-create-internal"></a>

Para habilitar um analisador de acesso interno em uma região, você deve criar um analisador nessa região. Você deve criar um analisador de acesso interno em cada região onde quiser monitorar o acesso aos recursos.

O IAM Access Analyzer cobra análise de acesso interno com base no número de recursos monitorados por analisador por mês. Para obter mais detalhes sobre preços, consulte [Preços do IAM Access Analyzer](https://aws.amazon.com/iam/access-analyzer/pricing).

**nota**  
Após você criar ou atualizar um analisador, pode levar algum tempo para as descobertas ficarem disponíveis.  
O IAM Access Analyzer não pode gerar descobertas de acesso interno para organizações com mais de 70.000 entidades principais (usuários e perfis do IAM combinados).  
Você pode criar somente um analisador de acesso interno ao nível organizacional de uma organização da AWS.

## Criar um analisador de acesso interno com a Conta da AWS como zona de confiança
<a name="access-analyzer-create-internal-account"></a>

1. Abra o console do IAM em [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/).

1. Em **Analisador de acessos**, escolha **Configurações do analisador**.

1. Selecione **Create analyzer (Criar analisador)**.

1. Na seção **Análise**, escolha **Análise de recursos: acesso interno**.

1. Na seção **Detalhes do analisador** confirme se a região exibida é a região em que você deseja habilitar o IAM Access Analyzer.

1. Insira um nome para o analisador.

1. Escolha **Conta atual** como a zona de confiança do analisador.
**nota**  
Se sua conta não for a conta de gerenciamento do AWS Organizations ou uma conta de [administrador substituto](access-analyzer-delegated-administrator.md), você pode criar apenas um analisador com sua conta como a zona de confiança.

1. Na seção **Recursos a serem analisados**, adicione os recursos para o analisador monitorar.
   + Para adicionar recursos por conta, escolha **Adicionar > Adicionar recursos das contas selecionadas**.

     1. Escolha **Todos os tipos de recursos compatíveis** ou **Definir tipos de recursos específicos** e selecione os tipos de recursos na lista **Tipo de recurso**.

        Os analisadores de acesso interno são compatíveis com os seguintes tipos de recursos:
        + [Buckets do Amazon Simple Storage Service](access-analyzer-resources.md#access-analyzer-s3)
        + [Buckets de diretório do Amazon Simple Storage Service](access-analyzer-resources.md#access-analyzer-s3-directory)
        + [Snapshots de banco de dados do Amazon Relational Database Service](access-analyzer-resources.md#access-analyzer-rds-db)
        + [Snapshots de cluster de banco de dados do Amazon Relational Database Service](access-analyzer-resources.md#access-analyzer-rds-db-cluster)
        + [Amazon DynamoDB Streams](access-analyzer-resources.md#access-analyzer-ddb-stream)
        + [Tabelas do Amazon DynamoDB](access-analyzer-resources.md#access-analyzer-ddb-table)

     1. Selecione **Adicionar recursos**.
   + Para adicionar recursos pelo nome do recurso da Amazon (ARN), escolha **Adicionar recursos > Adicionar recursos colando o ARN do recurso**.
**nota**  
ARNs devem ser correspondências exatas – curingas não são compatíveis. Para o Amazon S3, somente ARNs de bucket são compatíveis. ARNs de objetos e prefixos do Amazon S3 não são compatíveis.

     1. Para cada ARN de recurso, insira o ID do proprietário da conta e o ARN do recurso, separados por vírgula. Insira um único ID de proprietário de conta e ARN de recurso por linha.

     1. Selecione **Adicionar recursos**.
   + Para adicionar recursos por meio de um arquivo CSV, escolha **Adicionar recursos > Adicionar recursos carregando um CSV**.

     Você pode usar o [AWS Resource Explorer](https://docs.aws.amazon.com/resource-explorer/latest/userguide/using-search.html) para pesquisar recursos em suas contas e exportar um arquivo CSV. Depois, você pode carregar o arquivo CSV para configurar os recursos para o analisador monitorar.

     1. Escolha **Escolher arquivo** e selecione o arquivo CSV no seu computador.

     1. Selecione **Adicionar recursos**.

1. Opcional. Adicione as tags que deseja aplicar ao analisador.

1. Selecione **Create analyzer (Criar analisador)**.

Quando você cria um analisador de acesso interno para habilitar o IAM Access Analyzer, um perfil vinculado ao serviço denominado `AWSServiceRoleForAccessAnalyzer` é criado na sua conta.

## Criar um analisador de acesso interno com a organização como zona de confiança
<a name="access-analyzer-create-internal-organization"></a>

1. Abra o console do IAM em [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/).

1. Em **Analisador de acessos**, escolha **Configurações do analisador**.

1. Selecione **Create analyzer (Criar analisador)**.

1. Na seção **Análise**, escolha **Análise de recursos: acesso interno**.

1. Na seção **Detalhes do analisador** confirme se a região exibida é a região em que você deseja habilitar o IAM Access Analyzer.

1. Insira um nome para o analisador.

1. Escolha **Toda a organização** como a zona de confiança do analisador.

1. Na seção **Recursos a serem analisados**, adicione os recursos para o analisador monitorar.
   + Para adicionar recursos à conta, escolha **Adicionar recursos > Adicionar recursos das contas selecionadas**.

     1. Escolha **Todos os tipos de recursos compatíveis** ou **Definir tipos de recursos específicos** e selecione os tipos de recursos na lista **Tipo de recurso**.

        Os analisadores de acesso interno são compatíveis com os seguintes tipos de recursos:
        + [Buckets do Amazon Simple Storage Service](access-analyzer-resources.md#access-analyzer-s3)
        + [Buckets de diretório do Amazon Simple Storage Service](access-analyzer-resources.md#access-analyzer-s3-directory)
        + [Snapshots de banco de dados do Amazon Relational Database Service](access-analyzer-resources.md#access-analyzer-rds-db)
        + [Snapshots de cluster de banco de dados do Amazon Relational Database Service](access-analyzer-resources.md#access-analyzer-rds-db-cluster)
        + [Amazon DynamoDB Streams](access-analyzer-resources.md#access-analyzer-ddb-stream)
        + [Tabelas do Amazon DynamoDB](access-analyzer-resources.md#access-analyzer-ddb-table)

     1. Para selecionar contas da sua organização, escolha **Selecionar na organização**. Na seção **Selecionar contas**, escolha **Hierarquia** para selecionar contas por estrutura organizacional ou **Lista** para selecionar contas em uma lista de todas as contas da organização.

        Para inserir manualmente contas da organização, escolha **Inserir ID da conta da AWS**. Insira um ou mais IDs de Conta da AWS separados por vírgulas no campo **ID da conta da AWS**.

     1. Selecione **Adicionar recursos**.
   + Para adicionar recursos pelo nome do recurso da Amazon (ARN), escolha **Adicionar recursos > Adicionar recursos colando o ARN do recurso**.
**nota**  
ARNs devem ser correspondências exatas – curingas não são compatíveis. Para o Amazon S3, somente ARNs de bucket são compatíveis. ARNs de objetos e prefixos do Amazon S3 não são compatíveis.

     1. Para cada ARN de recurso, insira o ID do proprietário da conta e o ARN do recurso, separados por vírgula. Insira um único ID de proprietário de conta e ARN de recurso por linha.

     1. Selecione **Adicionar recursos**.
   + Para adicionar recursos por meio de um arquivo CSV, escolha **Adicionar recursos > Adicionar recursos carregando um CSV**.

     Você pode usar o [AWS Resource Explorer](https://docs.aws.amazon.com/resource-explorer/latest/userguide/using-search.html) para pesquisar recursos em suas contas e exportar um arquivo CSV. Depois, você pode carregar o arquivo CSV para configurar os recursos para o analisador monitorar.

     1. Escolha **Escolher arquivo** e selecione o arquivo CSV no seu computador.

     1. Selecione **Adicionar recursos**.

1. Opcional. Adicione as tags que deseja aplicar ao analisador.

1. Selecione **Enviar**.

Quando você cria um analisador de acesso interno com a organização como a zona de confiança, um perfil vinculado ao serviço, denominado `AWSServiceRoleForAccessAnalyzer`, é criado em cada conta da organização.