Freigaben mit IAM Access Analyzer prüfen
Erkennen Sie Ressourcen, die unbeabsichtigt außerhalb Ihres Kontos freigegeben wurden.
Freigaben mit IAM Access Analyzer prüfen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Das Risiko unbeabsichtigter Freigaben
Es ist leicht, eine Richtlinie zu schreiben, die versehentlich der Öffentlichkeit oder einem externen Konto Zugriff gewährt. Eine einzige zu weit gefasste Bucket-Richtlinie kann vertrauliche Daten offenlegen.
IAM Access Analyzer prüft Ihre Ressourcen kontinuierlich und zeigt Ihnen, welche davon außerhalb Ihrer Vertrauenszone freigegeben sind, bevor ein Angreifer sie entdeckt.
Funktionsweise von Access Analyzer
Access Analyzer verwendet automatisierte Schlussfolgerungen (mathematische Logik), um Ressourcenrichtlinien zu analysieren und externen Zugriff zu erkennen.
- Der Dienst definiert eine Vertrauenszone, normalerweise Ihr Konto oder Ihre Organisation.
- Jede Berechtigungsvergabe, die über diese Zone hinausreicht, wird zu einem Finding.
Es handelt sich um eine proaktive Analyse, nicht um die Auswertung von Protokollen.
Unterstützte Ressourcentypen
Die Analyse des externen Zugriffs deckt viele Services mit Ressourcenrichtlinien ab, darunter:
- S3-Buckets, IAM-Rollen (Vertrauensrichtlinien) und KMS-Schlüssel.
- Lambda-Funktionen, SQS-Warteschlangen, Secrets von Secrets Manager und weitere.
Für jede Ressource wird angegeben, wer außerhalb Ihrer Vertrauenszone darauf zugreifen kann.
Ein Finding lesen
Ein Finding zum externen Zugriff nennt die Ressource, den externen Principal und die zulässigen Aktionen.
Anschließend entscheiden Sie, ob der Zugriff beabsichtigt ist (und archivieren oder bestätigen ihn) oder auf einem Fehler beruht (und korrigieren die Richtlinie). Beabsichtigte Findings können mit Archivierungsregeln ausgeblendet werden, sodass nur tatsächliche Überraschungen verbleiben.
Findings zu ungenutztem Zugriff
Access Analyzer erkennt auch ungenutzten Zugriff: IAM-Rollen und -Benutzer mit Berechtigungen oder Anmeldeinformationen, die sie nie verwenden.
- Ungenutzte Rollen, ungenutzte Zugriffsschlüssel und ungenutzte Berechtigungen werden gleichermaßen erkannt.
- Wenn Sie sie entfernen, verkleinern Sie Ihre Angriffsfläche und setzen das Prinzip der geringsten Berechtigungen durch.
Richtlinienvalidierung
Vor der Bereitstellung einer Richtlinie kann Access Analyzer sie anhand von mehr als hundert Prüfungen validieren.
Der Dienst erkennt Syntaxfehler, zu weit gefasste Berechtigungsvergaben und Sicherheitswarnungen und schlägt Verbesserungen vor. So werden Fehler bereits beim Erstellen und nicht erst nach einer Offenlegung erkannt.
Generierung von Richtlinien
Access Analyzer kann aus dem CloudTrail-Verlauf eine Richtlinie mit den geringsten Berechtigungen generieren.
Der Dienst untersucht, welche Aktionen eine Identität tatsächlich ausgeführt hat, und erstellt eine maßgeschneiderte Richtlinie, die nur diese Aktionen erlaubt. Dadurch wird aus einer weit gefassten Ausgangsrichtlinie eine präzise, auf Belegen basierende Richtlinie.
Benutzerdefinierte Richtlinienprüfungen
Für Pipelines können Sie mit benutzerdefinierten Richtlinienprüfungen Regeln programmgesteuert durchsetzen.
Sie können prüfen, ob eine neue Richtlinie nicht mehr Berechtigungen gewährt als eine genehmigte Ausgangsbasis oder ob sie bestimmte sensible Aktionen niemals erlaubt. Diese Prüfungen lassen sich in CI/CD integrieren, um riskante Änderungen vor dem Zusammenführen zu blockieren.
Organisationsweite Analyse
Legen Sie die Vertrauenszone auf Ihre gesamte AWS Organization fest und führen Sie Access Analyzer von einem Konto mit der Rolle als delegierter Administrator aus.
Dann wird jede Freigabe gekennzeichnet, die über die gesamte Organisation hinausreicht, während interne kontoübergreifende Freigaben als vertrauenswürdig gelten. Dadurch lässt sich die Prüfung auf alle Konten skalieren.
Auf Erkenntnisse reagieren
Ein gesunder Workflow: Überprüfen Sie regelmäßig neue Erkenntnisse, archivieren Sie erwartete Erkenntnisse mithilfe von Regeln und beheben Sie die übrigen, indem Sie Richtlinien verschärfen.
Integrieren Sie Erkenntnisse in Security Hub, damit sie zusammen mit anderen Sicherheitssignalen in einer einzigen Konsole angezeigt werden.
Wann Access Analyzer geeignet ist
Verwenden Sie Access Analyzer immer dann, wenn die Frage lautet: "Was ist außerhalb meines Kontos offengelegt?" oder "Welche Berechtigungen werden nicht verwendet?"
Er ergänzt CloudTrail (was geschehen ist) und Config (aktueller Zustand), indem er mithilfe der Richtlinienlogik beantwortet, wer auf Ihre Ressourcen zugreifen kann.
Kurze Überprüfung
Wählen Sie das richtige Tool.
Zusammenfassung
Sie haben gelernt, wie IAM Access Analyzer vor unbeabsichtigter Freigabe schützt.
- Erkenntnisse zum externen Zugriff zeigen Ressourcen, die außerhalb Ihrer Vertrauenszone erreichbar sind.
- Erkenntnisse zu nicht verwendetem Zugriff unterstützen die Durchsetzung des Prinzips der geringsten Berechtigung.
- Außerdem validiert und generiert der Dienst Richtlinien und wird organisationsweit ausgeführt.
Häufig gestellte Fragen
Ist die Lektion „Freigaben mit IAM Access Analyzer prüfen“ kostenlos?
Ja — der vollständige Text von „Freigaben mit IAM Access Analyzer prüfen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Freigaben mit IAM Access Analyzer prüfen“?
Erkennen Sie Ressourcen, die unbeabsichtigt außerhalb Ihres Kontos freigegeben wurden. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Freigaben mit IAM Access Analyzer prüfen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Single Sign-On mit IAM Identity Center
- SAML, OIDC und Web-Identity-Föderation
- Kontenübergreifende Rollen und Ressourcenrichtlinien
- Freigaben mit IAM Access Analyzer prüfen