本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
將最低權限許可套用至自動建立的角色
在服務主控台中建立資源時,角色管理員會提供資源所需的 IAM 角色。對於某些任務,例如執行您自己的程式碼, AWS 無法事先判斷需要哪些許可。因此,角色可以允許超過資源所需的許可。在知道資源需要哪些許可之後,您可以減少角色的許可以進行比對。
停用角色管理員不會影響角色管理員先前建立的角色。您可以停用角色管理員而不減少任何許可,也可以減少角色的許可而不停用角色管理員。
何時套用最低權限許可
僅授予角色其資源所需的許可是符合最低權限原則的安全最佳實務。對於大多數角色,角色管理員會建立具有良好範圍許可的角色。對於某些角色,例如運算資源或雲端基礎設施管理的角色,它會建立具有廣泛許可的角色。
當您準備好開始縮小角色管理員建立的角色範圍時,建議您從與您最敏感的工作負載和資源相關聯的角色開始,例如處理 PII 或生產資料的任何內容。如需詳細資訊,請參閱 為最低權限許可做好準備。
如何分析未使用的存取權
在停用角色管理員之前, AWS 建議您IAM Access Analyzer用來在帳戶中建立未使用的存取分析器。分析器會將允許角色執行的動作與其已執行的動作進行比較,並報告未使用的許可。分析器會檢閱您帳戶中的 IAM 角色,包括您自行建立的角色。
問題清單的顯示位置取決於分析器的提供方式:
-
角色管理員提供的分析器:當 AWS 為您的帳戶提供未使用的存取分析器時 (請參閱本節中的備註),問題清單會出現在 IAM 主控台的角色頁面上。對於每個角色,您可以查看未使用的許可數量並開啟建議。使用下列程序,從角色頁面減少角色的許可。停用角色管理員後,帳戶設定頁面會提供檢視角色按鈕,以開啟角色頁面,其中會顯示每個角色的問題清單。
-
由您建立的分析器:當您建立自己的未使用存取分析器時,問題清單和建議會顯示在 IAM Access Analyzer 主控台中。該體驗不會由角色管理員變更。若要檢閱和處理未使用的存取問題清單,請參閱 IAM Access Analyzer 問題清單。
注意
如果為使用新 AWS 體驗建立的帳戶 AWS 啟用了角色管理員,則不需要在第一次停用角色管理員時建立分析器。在您啟用進階功能並停用角色管理員後, AWS 會免費提供未使用的存取分析器 90 天。分析器可讓您查看未使用的角色許可和政策縮小範圍建議,讓您可以將帳戶中的角色更新為最低權限,包括角色管理員建立的角色。
先決條件
若要檢閱 Access Analyzer 調查結果,您需要執行 access-analyzer:ListFindings動作的許可。若要套用建議,您需要在角色iam:DetachRolePolicy上執行 iam:CreatePolicy、 iam:AttachRolePolicy和 的許可。
減少 主控台中角色的許可 (角色管理員提供的分析器)
這些步驟會在為您的帳戶 AWS 提供未使用的存取分析器時套用。如果您建立了自己的分析器,請改為在 IAM Access Analyzer 主控台中檢閱並套用建議。請參閱 IAM Access Analyzer 調查結果。
-
登入 AWS 管理主控台 並開啟 IAM 主控台。
-
在導覽窗格中,選擇角色。
-
在角色頁面的調查結果欄中,為您要減少其許可的角色選擇未使用的許可連結。
-
在減少角色許可頁面上,檢閱針對角色報告的未使用許可。
-
比較建議的許可與角色目前的許可,並檢閱建議移除的動作。
-
選擇進行變更。
建議許可的運作方式
根據未使用的存取分析器調查結果,IAM 會建立一或多個客戶受管政策,其中包含建議的許可。IAM 在分離舊政策之前連接新政策,因此角色會在整個變更過程中保留其許可。
例如,請考慮 AWS Lambda 執行角色。IAM Access Analyzer 會報告哪些角色的許可未使用,並建議適用於角色所執行動作的政策,例如將日誌寫入 Amazon CloudWatch Logs。您可以針對函數執行的操作檢閱建議,確認它涵蓋函數所需的一切,並加以套用。然後,角色只允許函數所需的動作。
重要
建議是以過去 30 天的活動為基礎。資源在較長時間範圍內不常使用的許可,例如用於每季任務的許可,可能會顯示為未使用。套用工作負載之前,請針對工作負載的需求檢閱建議。
在您變更角色的政策或信任政策之後,角色管理員將不再管理該角色。該角色不會取得最初用於建立角色的角色範本的任何版本變更。
IAM 會限制您可以連接到角色的受管政策數量。如果套用建議會超過該限制,主控台會通知您,而不會套用變更。如需此配額的相關資訊,請參閱 IAM AWS STS 和配額。