

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 將最低權限許可套用至自動建立的角色
<a name="id_roles_create_role-manager_least-privilege"></a>

在服務主控台中建立資源時，角色管理員會提供資源所需的 IAM 角色。對於某些任務，例如執行您自己的程式碼， AWS 無法事先判斷需要哪些許可。因此，角色可以允許超過資源所需的許可。在知道資源需要哪些許可之後，您可以減少角色的許可以進行比對。

停用角色管理員不會影響角色管理員先前建立的角色。您可以停用角色管理員而不減少任何許可，也可以減少角色的許可而不停用角色管理員。

## 何時套用最低權限許可
<a name="id_roles_create_role-manager_least-privilege_when"></a>

僅授予角色其資源所需的許可是符合最低權限原則的安全最佳實務。對於大多數角色，角色管理員會建立具有良好範圍許可的角色。對於某些角色，例如運算資源或雲端基礎設施管理的角色，它會建立具有廣泛許可的角色。

當您準備好開始縮小角色管理員建立的角色範圍時，建議您從與您最敏感的工作負載和資源相關聯的角色開始，例如處理 PII 或生產資料的任何內容。如需詳細資訊，請參閱 [為最低權限許可做好準備](getting-started-reduce-permissions.md)。

## 如何分析未使用的存取權
<a name="id_roles_create_role-manager_least-privilege_how-analysis-works"></a>

在停用角色管理員之前， AWS 建議您[IAM Access Analyzer](what-is-access-analyzer.md)用來在帳戶中建立未使用的存取分析器。分析器會將允許角色執行的動作與其已執行的動作進行比較，並報告未使用的許可。分析器會檢閱您帳戶中的 IAM 角色，包括您自行建立的角色。

問題清單的顯示位置取決於分析器的提供方式：
+ **角色管理員提供的分析器：**當 AWS 為您的帳戶提供未使用的存取分析器時 （請參閱本節中的備註），問題清單會出現在 IAM 主控台**的角色**頁面上。對於每個角色，您可以查看未使用的許可數量並開啟建議。使用下列程序，從角色頁面減少**角色的**許可。停用角色管理員後，**帳戶設定**頁面會提供**檢視角色**按鈕，以開啟**角色**頁面，其中會顯示每個角色的問題清單。
+ **由您建立的分析器：**當您建立自己的未使用存取分析器時，問題清單和建議會顯示在 IAM Access Analyzer 主控台中。該體驗不會由角色管理員變更。若要檢閱和處理未使用的存取問題清單，請參閱 [IAM Access Analyzer 問題清單](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-findings.html)。

**注意**  
如果為使用新 AWS 體驗建立的帳戶 AWS 啟用了角色管理員，則不需要在第一次停用角色管理員時建立分析器。在您啟用進階功能並停用角色管理員後， AWS 會免費提供未使用的存取分析器 90 天。分析器可讓您查看未使用的角色許可和政策縮小範圍建議，讓您可以將帳戶中的角色更新為最低權限，包括角色管理員建立的角色。

## 先決條件
<a name="id_roles_create_role-manager_least-privilege_prereqs"></a>

若要檢閱 Access Analyzer 調查結果，您需要執行 `access-analyzer:ListFindings`動作的許可。若要套用建議，您需要在角色`iam:DetachRolePolicy`上執行 `iam:CreatePolicy`、 `iam:AttachRolePolicy`和 的許可。

## 減少 主控台中角色的許可 （角色管理員提供的分析器）
<a name="id_roles_create_role-manager_least-privilege_console"></a>

這些步驟會在為您的帳戶 AWS 提供未使用的存取分析器時套用。如果您建立了自己的分析器，請改為在 IAM Access Analyzer 主控台中檢閱並套用建議。請參閱 [IAM Access Analyzer 調查結果](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-findings.html)。

1. 登入 AWS 管理主控台 並開啟 IAM 主控台。

1. 在導覽窗格中，選擇**角色**。

1. 在**角色**頁面的**調查結果**欄中，為您要減少其**許可的角色選擇未使用的**許可連結。

1. 在**減少角色許可**頁面上，檢閱針對角色報告的未使用許可。

1. 比較建議的許可與角色目前的許可，並檢閱建議移除的動作。

1. 選擇**進行變更**。

## 建議許可的運作方式
<a name="id_roles_create_role-manager_least-privilege_what-happens"></a>

根據未使用的存取分析器調查結果，IAM 會建立一或多個客戶受管政策，其中包含建議的許可。IAM 在分離舊政策之前連接新政策，因此角色會在整個變更過程中保留其許可。

例如，請考慮 AWS Lambda 執行角色。IAM Access Analyzer 會報告哪些角色的許可未使用，並建議適用於角色所執行動作的政策，例如將日誌寫入 Amazon CloudWatch Logs。您可以針對函數執行的操作檢閱建議，確認它涵蓋函數所需的一切，並加以套用。然後，角色只允許函數所需的動作。

**重要**  
建議是以過去 30 天的活動為基礎。資源在較長時間範圍內不常使用的許可，例如用於每季任務的許可，可能會顯示為未使用。套用工作負載之前，請針對工作負載的需求檢閱建議。  
在您變更角色的政策或信任政策之後，角色管理員將不再管理該角色。該角色不會取得最初用於建立角色的角色範本的任何版本變更。

IAM 會限制您可以連接到角色的受管政策數量。如果套用建議會超過該限制，主控台會通知您，而不會套用變更。如需此配額的相關資訊，請參閱 [IAM AWS STS 和配額](reference_iam-quotas.md)。

## 相關資訊
<a name="id_roles_create_role-manager_least-privilege_related"></a>
+ [使用角色管理員自動建立角色](id_roles_create_role-manager.md)
+ [管理角色管理員的存取權](id_roles_create_role-manager_enable-use.md)
+ [角色範本概觀](id_roles_create_role-template.md)