Delen controleren met IAM Access Analyzer
Detecteer resources die onbedoeld buiten uw account worden gedeeld.
Delen controleren met IAM Access Analyzer is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Het risico van onbedoeld delen
Je schrijft gemakkelijk een beleidsdocument dat per ongeluk toegang geeft aan het publiek of aan een extern account. Eén te ruim bucketbeleid kan gevoelige gegevens blootleggen.
IAM Access Analyzer controleert je resources voortdurend en vertelt je welke resources buiten je vertrouwenszone worden gedeeld, voordat een aanvaller ze vindt.
Wat Access Analyzer doet
Access Analyzer gebruikt geautomatiseerde redenering (wiskundige logica) om resourcebeleid te analyseren en externe toegang te identificeren.
- Het definieert een vertrouwenszone, meestal je account of organisatie.
- Elke toekenning die buiten die zone reikt, wordt een bevinding.
Dit is proactieve analyse, geen controle van logboeken.
Ondersteunde resourcetypen
De analyse van externe toegang omvat veel services met resourcebeleid, waaronder:
- S3-buckets, IAM-rollen (vertrouwensbeleid) en KMS-sleutels.
- Lambda-functies, SQS-wachtrijen, geheimen van Secrets Manager en meer.
Voor elke resource rapporteert de service wie buiten je vertrouwenszone toegang heeft.
Een bevinding lezen
Een bevinding over externe toegang vermeldt de resource, de externe principal en de toegestane acties.
Vervolgens bepaal je of de toegang bedoeld is (markeer deze als gearchiveerd/verwacht) of een fout vormt (pas het beleid aan). Bedoelde bevindingen kun je onderdrukken met archiveringsregels, zodat alleen echte verrassingen overblijven.
Bevindingen over ongebruikte toegang
Access Analyzer detecteert ook ongebruikte toegang: IAM-rollen en -gebruikers met machtigingen of referenties die ze nooit gebruiken.
- Ongebruikte rollen, ongebruikte toegangssleutels en ongebruikte machtigingen worden allemaal zichtbaar.
- Door deze te verwijderen verklein je je aanvalsoppervlak en dwing je minimale rechten af.
Beleidsvalidatie
Voordat je een beleidsdocument implementeert, kan Access Analyzer het valideren aan de hand van meer dan honderd controles.
Het markeert syntaxisfouten, te ruime toekenningen en beveiligingswaarschuwingen en stelt verbeteringen voor. Zo ontdek je fouten tijdens het schrijven in plaats van nadat er gegevens zijn blootgesteld.
Beleidsdocumenten genereren
Access Analyzer kan op basis van de geschiedenis in CloudTrail een beleidsdocument met minimale rechten genereren.
Het onderzoekt welke acties een identiteit daadwerkelijk heeft uitgevoerd en maakt een beleidsdocument op maat dat alleen die acties toestaat. Zo verandert een breed startbeleid in een strikt, op feiten gebaseerd beleid.
Aangepaste beleidscontroles
Voor pijplijnen kun je met aangepaste beleidscontroles programmatisch regels afdwingen.
Je kunt controleren of een nieuw beleidsdocument niet ruimer is dan een goedgekeurde basisversie, of dat het nooit specifieke gevoelige acties toestaat. Deze controles passen in CI/CD om risicovolle wijzigingen vóór het samenvoegen te blokkeren.
Analyse voor de hele organisatie
Stel de vertrouwenszone in op je volledige AWS Organization en voer Access Analyzer uit vanuit een account van een gedelegeerde beheerder.
Vervolgens wordt elk gedeeld onderdeel dat buiten de hele organisatie reikt, gemarkeerd, terwijl intern delen tussen accounts als vertrouwd wordt beschouwd. Zo schaal je de controle uit over alle accounts.
Actie ondernemen op bevindingen
Een gezonde werkwijze: beoordeel nieuwe bevindingen regelmatig, archiveer verwachte bevindingen met regels en verhelp de rest door beleidsregels aan te scherpen.
Integreer bevindingen in Security Hub, zodat ze naast andere beveiligingssignalen in één console staan.
Wanneer Access Analyzer geschikt is
Gebruik Access Analyzer wanneer de vraag is: "wat is er buiten mijn account toegankelijk?" of "welke machtigingen worden niet gebruikt?"
Het vormt een aanvulling op CloudTrail (wat er is gebeurd) en Config (de huidige status) door via beleidslogica antwoord te geven op de vraag wie toegang heeft tot mijn resources.
Korte controle
Kies het juiste hulpmiddel.
Samenvatting
Je hebt geleerd hoe IAM Access Analyzer bescherming biedt tegen onbedoeld delen.
- Bevindingen over externe toegang tonen welke resources buiten je vertrouwenszone bereikbaar zijn.
- Bevindingen over ongebruikte toegang dwingen minimale toegangsrechten af.
- Het valideert en genereert ook beleidsregels en wordt organisatiebreed uitgevoerd.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Delen controleren met IAM Access Analyzer” gratis?
Ja — de volledige tekst van “Delen controleren met IAM Access Analyzer” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Delen controleren met IAM Access Analyzer”?
Detecteer resources die onbedoeld buiten uw account worden gedeeld. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Delen controleren met IAM Access Analyzer”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Single Sign-On met IAM Identity Center
- SAML, OIDC en federatie van webidentiteiten
- Cross-account roles en resource policies
- Delen controleren met IAM Access Analyzer