

# 创建 IAM Access Analyzer 外部访问分析器
<a name="access-analyzer-create-external"></a>

要在某个区域启用外部访问分析器，必须在该区域创建一个分析器。您必须在要监控资源访问的每个区域中创建一个外部访问分析器。

**注意**  
创建或更新分析器后，可能需要一些时间才能获得调查发现。

## 将 AWS 账户作为信任区域创建一个外部访问分析器
<a name="access-analyzer-create-external-account"></a>

1. 通过 [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/) 打开 IAM 控制台。

1. 在**访问分析器**下，选择**分析器设置**。

1. 选择 **Create analyzer (创建分析器)**。

1. 在**分析**部分，选择**资源分析 - 外部访问**。

1. 在**分析器详细信息**部分，确认显示的区域是您要启用 IAM Access Analyzer 的区域。

1. 输入分析器的名称。

1. 选择**当前账户**作为分析器的信任区域。
**注意**  
如果您的账户不是 AWS Organizations 管理账户或[委托管理员](access-analyzer-delegated-administrator.md)账户，则您只能创建一个将您的账户作为信任区域的分析器。

1. 可选。添加要应用于分析器的所有标签。

1. 选择 **Create analyzer (创建分析器)**。

创建外部访问分析器以启用 IAM Access Analyzer 时，系统会在账户中创建一个名为 `AWSServiceRoleForAccessAnalyzer` 的服务相关角色。

## 将组织作为信任区域创建一个外部访问分析器
<a name="access-analyzer-create-external-organization"></a>

1. 通过 [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/) 打开 IAM 控制台。

1. 在**访问分析器**下，选择**分析器设置**。

1. 选择 **Create analyzer (创建分析器)**。

1. 在**分析**部分，选择**资源分析 - 外部访问**。

1. 在**分析器详细信息**部分，确认显示的区域是您要启用 IAM Access Analyzer 的区域。

1. 输入分析器的名称。

1. 选择**当前组织**作为分析器的信任区域。

1. 可选。添加要应用于分析器的所有标签。

1. 选择**提交**。

创建以组织作为信任区域的外部访问分析器时，系统会在组织的每个账户中创建一个名为 `AWSServiceRoleForAccessAnalyzer` 的服务相关角色。