View a markdown version of this page

將最低權限許可套用至自動建立的角色 - AWS Identity and Access Management

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

將最低權限許可套用至自動建立的角色

在服務主控台中建立資源時,角色管理員會提供資源所需的 IAM 角色。對於某些任務,例如執行您自己的程式碼, AWS 無法事先判斷需要哪些許可。因此,角色可以允許超過資源所需的許可。在知道資源需要哪些許可之後,您可以減少角色的許可以進行比對。

停用角色管理員不會影響角色管理員先前建立的角色。您可以停用角色管理員而不減少任何許可,也可以減少角色的許可而不停用角色管理員。

何時套用最低權限許可

僅授予角色其資源所需的許可是符合最低權限原則的安全最佳實務。對於大多數角色,角色管理員會建立具有良好範圍許可的角色。對於某些角色,例如運算資源或雲端基礎設施管理的角色,它會建立具有廣泛許可的角色。

當您準備好開始縮小角色管理員建立的角色範圍時,建議您從與您最敏感的工作負載和資源相關聯的角色開始,例如處理 PII 或生產資料的任何內容。如需詳細資訊,請參閱 為最低權限許可做好準備

如何分析未使用的存取權

在停用角色管理員之前, AWS 建議您IAM Access Analyzer用來在帳戶中建立未使用的存取分析器。分析器會將允許角色執行的動作與其已執行的動作進行比較,並報告未使用的許可。分析器會檢閱您帳戶中的 IAM 角色,包括您自行建立的角色。

問題清單的顯示位置取決於分析器的提供方式:

  • 角色管理員提供的分析器:當 AWS 為您的帳戶提供未使用的存取分析器時 (請參閱本節中的備註),問題清單會出現在 IAM 主控台的角色頁面上。對於每個角色,您可以查看未使用的許可數量並開啟建議。使用下列程序,從角色頁面減少角色的許可。停用角色管理員後,帳戶設定頁面會提供檢視角色按鈕,以開啟角色頁面,其中會顯示每個角色的問題清單。

  • 由您建立的分析器:當您建立自己的未使用存取分析器時,問題清單和建議會顯示在 IAM Access Analyzer 主控台中。該體驗不會由角色管理員變更。若要檢閱和處理未使用的存取問題清單,請參閱 IAM Access Analyzer 問題清單

注意

如果為使用新 AWS 體驗建立的帳戶 AWS 啟用了角色管理員,則不需要在第一次停用角色管理員時建立分析器。在您啟用進階功能並停用角色管理員後, AWS 會免費提供未使用的存取分析器 90 天。分析器可讓您查看未使用的角色許可和政策縮小範圍建議,讓您可以將帳戶中的角色更新為最低權限,包括角色管理員建立的角色。

先決條件

若要檢閱 Access Analyzer 調查結果,您需要執行 access-analyzer:ListFindings動作的許可。若要套用建議,您需要在角色iam:DetachRolePolicy上執行 iam:CreatePolicyiam:AttachRolePolicy和 的許可。

減少 主控台中角色的許可 (角色管理員提供的分析器)

這些步驟會在為您的帳戶 AWS 提供未使用的存取分析器時套用。如果您建立了自己的分析器,請改為在 IAM Access Analyzer 主控台中檢閱並套用建議。請參閱 IAM Access Analyzer 調查結果

  1. 登入 AWS 管理主控台 並開啟 IAM 主控台。

  2. 在導覽窗格中,選擇角色

  3. 角色頁面的調查結果欄中,為您要減少其許可的角色選擇未使用的許可連結。

  4. 減少角色許可頁面上,檢閱針對角色報告的未使用許可。

  5. 比較建議的許可與角色目前的許可,並檢閱建議移除的動作。

  6. 選擇進行變更

建議許可的運作方式

根據未使用的存取分析器調查結果,IAM 會建立一或多個客戶受管政策,其中包含建議的許可。IAM 在分離舊政策之前連接新政策,因此角色會在整個變更過程中保留其許可。

例如,請考慮 AWS Lambda 執行角色。IAM Access Analyzer 會報告哪些角色的許可未使用,並建議適用於角色所執行動作的政策,例如將日誌寫入 Amazon CloudWatch Logs。您可以針對函數執行的操作檢閱建議,確認它涵蓋函數所需的一切,並加以套用。然後,角色只允許函數所需的動作。

重要

建議是以過去 30 天的活動為基礎。資源在較長時間範圍內不常使用的許可,例如用於每季任務的許可,可能會顯示為未使用。套用工作負載之前,請針對工作負載的需求檢閱建議。

在您變更角色的政策或信任政策之後,角色管理員將不再管理該角色。該角色不會取得最初用於建立角色的角色範本的任何版本變更。

IAM 會限制您可以連接到角色的受管政策數量。如果套用建議會超過該限制,主控台會通知您,而不會套用變更。如需此配額的相關資訊,請參閱 IAM AWS STS 和配額