本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Welcome
AWS Identity and Access Management Access Analyzer 通过提供一套功能,帮助您设置、验证和完善您的 IAM 政策。其功能包括外部、内部和未使用访问权限的调查结果、用于验证策略的基本和自定义策略检查以及生成策略以生成精细策略的策略。要开始使用 IAM 访问分析器来识别外部、内部或未使用的访问权限,您首先需要创建分析器。
外部访问分析器使您能够识别向外部委托人授予访问权限的任何资源策略,从而帮助您识别访问资源的潜在风险。它通过使用基于逻辑的推理来分析环境中基于资源的策略来做到这一点。 AWS 外部委托人可以是另一个 AWS 账户委托人、根用户、IAM 用户或角色、联合用户、 AWS 服务或匿名用户。在部署权限变更之前,您还可以使用 IAM 访问分析器预览对资源的公有和跨账户访问权限。
内部访问分析器可帮助您确定组织或账户中的哪些委托人有权访问所选资源。此分析支持实施最低权限原则,确保只有您的组织内的预期主体才能访问您指定的资源。
未使用的访问分析器使您能够识别未使用的 IAM 角色、未使用的访问密钥、未使用的控制台密码以及具有未使用服务和操作级别权限的 IAM 委托人,从而帮助您识别潜在的身份访问风险。
除调查结果外,IAM 访问分析器还提供基本和自定义策略检查,以在部署权限更改之前验证 IAM 策略。通过附加使用 CloudTrail 日志中记录的访问活动生成的策略,您可以使用策略生成来细化权限。
本指南介绍了您可以通过编程方式调用的 IAM 访问分析器操作。有关 IAM 访问分析器的一般信息,请参阅 IAM 用户指南 AWS Identity and Access Management Access Analyzer中的使用。
本文件最后一次发布于 2026 年 8 月 24 日。