View a markdown version of this page

將最低權限許可套用至自動建立的角色 - AWS Identity and Access Management

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

將最低權限許可套用至自動建立的角色

在服務主控台中建立資源時,角色管理員會提供資源所需的 IAM 角色。對於某些任務,例如執行您自己的程式碼, AWS 無法事先判斷需要哪些許可。因此,角色可以允許比資源所需的更多許可。在知道資源需要哪些許可之後,您可以減少角色的許可以進行比對。

停用角色管理員不會影響角色管理員先前建立的角色。您可以停用角色管理員而不減少任何許可,也可以減少角色的許可而不停用角色管理員。

何時套用最低權限許可

僅授予角色其資源所需的許可是符合最低權限原則的安全最佳實務。對於大多數角色,角色管理員會建立具有良好範圍許可的角色。對於某些角色,例如運算資源或雲端基礎設施管理的角色,它會建立具有廣泛許可的角色。

當您準備好開始縮小角色管理員建立的角色範圍時,建議您從與您最敏感的工作負載和資源相關聯的角色開始,例如處理 PII 或生產資料的任何內容。如需詳細資訊,請參閱 為最低權限許可做好準備

如何分析未使用的存取權

在停用角色管理員之前, AWS 建議您使用 AWS Identity and Access Management Access Analyzer用來在帳戶中建立未使用的存取分析器。分析器會將允許角色執行的動作與其已執行的動作進行比較,並報告未使用的許可。分析器會檢閱您帳戶中的 IAM 角色,包括您自行建立的角色。分析器會將觀察到的結果報告為調查結果,顯示在 IAM 主控台的角色頁面上。對於每個角色,您可以查看未使用的許可數量並開啟建議。如需詳細資訊,請參閱 IAM Access Analyzer 調查結果

注意

如果為使用新 AWS 體驗建立的帳戶 AWS 啟用角色管理員,則不需要在第一次停用角色管理員時建立分析器。在您啟用進階功能並停用角色管理員後, AWS 會在 90 天內免費提供未使用的存取分析器。分析器可讓您查看未使用的角色許可和政策縮小範圍建議,以便您可以更新角色管理員建立的角色,以獲得最低權限。

先決條件

若要檢閱 Access Analyzer 調查結果,您需要執行 access-analyzer:ListFindings動作的許可。若要套用建議,您需要在角色iam:DetachRolePolicy上執行 iam:CreatePolicyiam:AttachRolePolicy和 的許可。

在主控台中減少角色的許可

  1. 登入 AWS 管理主控台 並開啟 IAM 主控台。

  2. 在導覽窗格中,選擇角色

  3. 選擇您要減少其許可的角色名稱。

  4. 檢閱針對角色報告的未使用許可,然後選擇減少許可

  5. 比較建議的許可與角色目前的許可,並檢閱建議移除的動作。

  6. 選擇套用

建議許可的運作方式

根據未使用的存取分析器調查結果,IAM 會建立一或多個客戶受管政策,其中包含建議的許可。IAM 在分離舊政策之前連接新政策,因此角色會在整個變更過程中保留其許可。

例如,請考慮 AWS Lambda 執行角色。IAM Access Analyzer 會報告哪些角色的許可未使用,並建議適用於角色所執行動作的政策,例如將日誌寫入 Amazon CloudWatch Logs。您可以針對函數執行的操作檢閱建議,確認它涵蓋函數所需的一切,並加以套用。然後,角色只允許函數所需的動作。

重要

建議是以過去 30 天的活動為基礎。資源在較長時間範圍內不常使用的許可,例如用於每季任務的許可,可能會顯示為未使用。套用工作負載之前,請針對工作負載的需求檢閱建議。

在您變更角色的政策或信任政策之後,角色管理員不會再管理該角色。該角色不會取得最初用於建立角色的角色範本的任何版本變更。

IAM 會限制您可以連接到角色的受管政策數量。如果套用建議會超過該限制,主控台會通知您,而不會套用變更。如需此配額的相關資訊,請參閱 IAM AWS STS 和配額