本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
將最低權限許可套用至自動建立的角色
在服務主控台中建立資源時,角色管理員會提供資源所需的 IAM 角色。對於某些任務,例如執行您自己的程式碼, AWS 無法事先判斷需要哪些許可。因此,角色可以允許比資源所需的更多許可。在知道資源需要哪些許可之後,您可以減少角色的許可以進行比對。
停用角色管理員不會影響角色管理員先前建立的角色。您可以停用角色管理員而不減少任何許可,也可以減少角色的許可而不停用角色管理員。
何時套用最低權限許可
僅授予角色其資源所需的許可是符合最低權限原則的安全最佳實務。對於大多數角色,角色管理員會建立具有良好範圍許可的角色。對於某些角色,例如運算資源或雲端基礎設施管理的角色,它會建立具有廣泛許可的角色。
當您準備好開始縮小角色管理員建立的角色範圍時,建議您從與您最敏感的工作負載和資源相關聯的角色開始,例如處理 PII 或生產資料的任何內容。如需詳細資訊,請參閱 為最低權限許可做好準備。
如何分析未使用的存取權
在停用角色管理員之前, AWS 建議您使用 AWS Identity and Access Management Access Analyzer用來在帳戶中建立未使用的存取分析器。分析器會將允許角色執行的動作與其已執行的動作進行比較,並報告未使用的許可。分析器會檢閱您帳戶中的 IAM 角色,包括您自行建立的角色。分析器會將觀察到的結果報告為調查結果,顯示在 IAM 主控台的角色頁面上。對於每個角色,您可以查看未使用的許可數量並開啟建議。如需詳細資訊,請參閱 IAM Access Analyzer 調查結果。
注意
如果為使用新 AWS 體驗建立的帳戶 AWS 啟用角色管理員,則不需要在第一次停用角色管理員時建立分析器。在您啟用進階功能並停用角色管理員後, AWS 會在 90 天內免費提供未使用的存取分析器。分析器可讓您查看未使用的角色許可和政策縮小範圍建議,以便您可以更新角色管理員建立的角色,以獲得最低權限。
先決條件
若要檢閱 Access Analyzer 調查結果,您需要執行 access-analyzer:ListFindings動作的許可。若要套用建議,您需要在角色iam:DetachRolePolicy上執行 iam:CreatePolicy、 iam:AttachRolePolicy和 的許可。
在主控台中減少角色的許可
-
登入 AWS 管理主控台 並開啟 IAM 主控台。
-
在導覽窗格中,選擇角色。
-
選擇您要減少其許可的角色名稱。
-
檢閱針對角色報告的未使用許可,然後選擇減少許可。
-
比較建議的許可與角色目前的許可,並檢閱建議移除的動作。
-
選擇套用。
建議許可的運作方式
根據未使用的存取分析器調查結果,IAM 會建立一或多個客戶受管政策,其中包含建議的許可。IAM 在分離舊政策之前連接新政策,因此角色會在整個變更過程中保留其許可。
例如,請考慮 AWS Lambda 執行角色。IAM Access Analyzer 會報告哪些角色的許可未使用,並建議適用於角色所執行動作的政策,例如將日誌寫入 Amazon CloudWatch Logs。您可以針對函數執行的操作檢閱建議,確認它涵蓋函數所需的一切,並加以套用。然後,角色只允許函數所需的動作。
重要
建議是以過去 30 天的活動為基礎。資源在較長時間範圍內不常使用的許可,例如用於每季任務的許可,可能會顯示為未使用。套用工作負載之前,請針對工作負載的需求檢閱建議。
在您變更角色的政策或信任政策之後,角色管理員不會再管理該角色。該角色不會取得最初用於建立角色的角色範本的任何版本變更。
IAM 會限制您可以連接到角色的受管政策數量。如果套用建議會超過該限制,主控台會通知您,而不會套用變更。如需此配額的相關資訊,請參閱 IAM AWS STS 和配額。