AWS 資源總管 身分型政策範例 - AWS 資源總管

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWS 資源總管 身分型政策範例

預設情況下,AWS Identity and Access Management(IAM) 主體 (如角色、群組和使用者) 沒有建立或修改資源總管資源的許可。他們也無法使用AWS Management Console、AWS Command Line Interface (AWS CLI) 或AWS API 執行工作。IAM 管理員必須建立 IAM 政策必須授予主體授予主體許可,授予主體在指定資源上執行特定 API 操作的所需許可。然後,管理員必須將這些政策指派這些政策指派給需要這些許可的 IAM 主體。

若要提供存取權,請新增許可到您的使用者、群組或角色:

  • AWS IAM Identity Center 中的使用者和群組:

    建立許可集合。請遵循《AWS IAM Identity Center 使用者指南》建立許可集合中的指示。

  • 透過身分提供者在 IAM 中管理的使用者:

    建立聯合身分的角色。請遵循《IAM 使用者指南》為第三方身分提供者 (聯合) 建立角色中的指示。

  • IAM 使用者:

若要了解如何使用這些範例 JSON 政策文件建立 IAM 身分型政策,請參閱《IAM 使用者指南》中的在 JSON 索引標籤上建立政策

政策最佳實務

以身分為基礎的政策會判斷您帳戶中的某個人員是否可以建立、存取或刪除資源總管理器資源。這些動作可能會讓您的 AWS 帳戶 產生費用。當您建立或編輯身分型政策時,請遵循下列準則及建議事項:

  • 開始使用 AWS 受管政策並朝向最低權限許可的目標邁進 – 若要開始授予許可給使用者和工作負載,請使用 AWS 受管政策,這些政策會授予許可給許多常用案例。它們可在您的 AWS 帳戶 中使用。我們建議您定義特定於使用案例的 AWS 客戶管理政策,以便進一步減少許可。如需詳細資訊,請參閱 IAM 使用者指南中的 AWS 受管政策任務職能的 AWS 受管政策

  • 套用最低權限許可 – 設定 IAM 政策的許可時,請僅授予執行任務所需的許可。為實現此目的,您可以定義在特定條件下可以對特定資源採取的動作,這也稱為最低權限許可。如需使用 IAM 套用許可的詳細資訊,請參閱 IAM 使用者指南中的 IAM 中的政策和許可

  • 使用 IAM 政策中的條件進一步限制存取權 – 您可以將條件新增至政策,以限制動作和資源的存取。例如,您可以撰寫政策條件,指定必須使用 SSL 傳送所有請求。您也可以使用條件來授予對服務動作的存取權,前提是透過特定 AWS 服務 (例如 AWS CloudFormation) 使用條件。如需詳細資訊,請參閱《IAM 使用者指南》中的 IAM JSON 政策元素:條件

  • 使用 IAM Access Analyzer 驗證 IAM 政策,確保許可安全且可正常運作 – IAM Access Analyzer 驗證新政策和現有政策,確保這些政策遵從 IAM 政策語言 (JSON) 和 IAM 最佳實務。IAM Access Analyzer 提供 100 多項政策檢查及切實可行的建議,可協助您編寫安全且實用的政策。如需詳細資訊,請參閱 IAM 使用者指南中的 IAM Access Analyzer 政策驗證

  • 需要多重要素驗證 (MFA) – 如果存在需要 AWS 帳戶中 IAM 使用者或根使用者的情況,請開啟 MFA 提供額外的安全性。若要在呼叫 API 操作時請求 MFA,請將 MFA 條件新增至您的政策。如需詳細資訊,請參閱 IAM 使用者指南中的設定 MFA 保護的 API 存取

有關 IAM 中最佳實務的詳細資訊,請參閱 IAM 使用者指南中的 IAM 安全最佳實務

使用資源總管主控台

若要在主AWS 資源總管控台中搜尋主體,他們必須擁有最基本的一組許可。如果您未建立具有最低必要許可的基於身分的政策,則對於帳戶中的主體而言,Resource Explorer 主控台將無法如預期運作。

您可以使用名為AWSResourceExplorerReadOnlyAccess的AWS受管理策略授與使用 Resource Explorer 主控台來使用帳戶中的任何檢視進行搜尋的能力。若要授與僅使用單一檢視進行搜尋的權限授與資源總管檢視的存取權以進行搜尋,請參閱以下兩節中的和範例。

對於僅呼叫 AWS CLI 或 AWS API 的主體,您不需要允許其最基本主控台許可。相反地,您可以選擇僅授與主參與者需要執行之 API 作業相符的動作的存取權。

根據標籤授予檢視的存取權

在此範例中,您想要授予您帳戶中的主體的存取權授AWS 帳戶予您帳戶中的主體。若要這麼做,您可以將 IAM 身分型政策指派給您希望能夠在資源總管中搜尋的主體。下列 IAM 政策範例會授予任何請求的存取權,其中附加至呼叫主體的標Search-Group籤與請求中使用的檢視相同標籤的值完全相符。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "resource-explorer-2:GetView", "resource-explorer-2:Search" ], "Resource": "arn:aws:resource-explorer-2:*:*:view/*", "Condition": { "StringEquals": {"aws:ResourceTag/Search-Group": "${aws:PrincipalTag/Search-Group}"} } } ] }

您可以將此政策指派給您帳戶中的 IAM 主體。如果具有標籤的主參與者Search-Group=A嘗試使用「資源總管」檢視進行搜尋,則也必須標記檢視Search-Group=A。如果不是,則主體會被拒絕存取。條件標籤鍵 Search-Group 符合 Search-groupsearch-group,因為條件索引鍵名稱不區分大小寫。如需詳細資訊,請參閱《IAM 使用者指南》中的 IAM JSON 政策元素:條件

重要

若要在中的統一搜尋結果中查看您的資源AWS Management Console,主參GetView與者必須同時具有包含彙總索引之AWS 區域預設檢視的和Search權限。授與這些權限的最簡單方法是保留在您使用 [快速] 或 [進階] 設定開啟 [資源總管] 時附加至檢視的預設以資源為基礎的權限。

在這個案例中,您可以考慮設定預設檢視來篩選出敏感資源,然後設定您授與以標籤為基礎之存取權的其他檢視,如前面的範例所述。

授予根據標籤建立檢視的存取權

在此範例中,您只想要允許標記為與索引相同的主參與者能夠在包含索引的AWS 區域檢視中建立檢視。若要這麼做,請建立以識別為基礎的權限,以允許主參與者使用檢視進行搜尋。

現在您已可以準備授予建立檢視的許可。您可以將此範例中的陳述式新增至您用來授與適當主體Search權限的相同權限原則。根據連接至主參與者 (呼叫檢視要與之相關聯之作業和索引) 的標籤,允許或拒絕動作。下列範例 IAM 政策會拒絕任何建立檢視表的請求,當連接到呼叫者主體的Allow-Create-View標記值與建立檢視的區域中附加至索引的相同標記的值不完全相符時,建立檢視表。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "resource-explorer-2:CreateView", "Resource": "*", "Condition": { "StringNotEquals": {"aws:ResourceTag/Allow-Create-View": "${aws:PrincipalTag/Allow-Create-View}"} } } ] }

允許主參與者檢視他們自己的許可

此範例會示範如何建立政策,允許 IAM 使用者檢視連接到他們使用者身分的內嵌及受管政策。此政策包含在主控台上,或是使用 AWS CLI 或 AWS API 透過編寫程式的方式完成此動作的許可。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }