Cloud & IT Cert Prep · Lektion

Granska delning med IAM Access Analyzer

Upptäck resurser som oavsiktligt delas utanför ert konto.

Lektion 4 av 413 steg

Granska delning med IAM Access Analyzer är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Risken med oavsiktlig delning

Det är lätt att skriva en princip som oavsiktligt ger åtkomst till allmänheten eller till ett externt konto. En enda alltför bred bucketprincip kan exponera känsliga data.

IAM Access Analyzer kontrollerar kontinuerligt era resurser och visar vilka som är delade utanför er tillitszon, innan en angripare hittar dem.

Vad Access Analyzer gör

Access Analyzer använder automatiserade resonemang (matematisk logik) för att analysera resursprinciper och identifiera extern åtkomst.

  • Den definierar en tillitszon, vanligtvis ert konto eller er organisation.
  • Alla beviljanden som når utanför den zonen blir ett resultat.

Det är proaktiv analys, inte logggranskning.

Resurstyper som stöds

Analys av extern åtkomst omfattar många tjänster med resursprinciper, bland annat:

  • S3-buckets, IAM-roller (tillitsprinciper) och KMS-nycklar.
  • Lambda-funktioner, SQS-köer, hemligheter i Secrets Manager och annat.

För varje resurs rapporterar den vem utanför er tillitszon som kan få åtkomst.

Så läser ni ett resultat

Ett resultat om extern åtkomst anger resursen, den externa principalen och de tillåtna åtgärderna.

Därefter avgör ni om åtkomsten är avsedd (markera den som arkiverad/förväntad) eller ett misstag (korrigera principen). Avsedda resultat kan undertryckas med arkiveringsregler, så att bara verkliga överraskningar återstår.

Resultat för oanvänd åtkomst

Access Analyzer upptäcker även oanvänd åtkomst: IAM-roller och användare med behörigheter eller inloggningsuppgifter som de aldrig använder.

  • Oanvända roller, oanvända åtkomstnycklar och oanvända behörigheter visas alla.
  • Genom att ta bort dem minskar ni er attackyta och upprätthåller minsta privilegium.

Validering av principer

Innan ni distribuerar en princip kan Access Analyzer validera den mot mer än hundra kontroller.

Den flaggar syntaxfel, alltför breda beviljanden och säkerhetsvarningar samt föreslår förbättringar. På så sätt upptäcks misstag när principen skrivs, i stället för efter exponering.

Generering av principer

Access Analyzer kan generera en princip med minsta privilegium från historiken i CloudTrail.

Den granskar vilka åtgärder en identitet faktiskt har utfört och skapar en anpassad princip som endast beviljar dessa. På så sätt omvandlas en bred startprincip till en strikt, evidensbaserad princip.

Anpassade principkontroller

För pipelines gör anpassade principkontroller det möjligt att programmässigt hävda regler.

Ni kan verifiera att en ny princip är högst lika tillåtande som en godkänd baslinje eller att den aldrig beviljar specifika känsliga åtgärder. Dessa kontroller kan integreras i CI/CD för att blockera riskfyllda ändringar före en merge.

Analys i hela organisationen

Ange hela er AWS Organization som tillitszon och kör Access Analyzer från ett konto med delegerade administratörsbehörigheter.

Därefter flaggas all delning som når utanför hela organisationen, medan intern åtkomst mellan konton betraktas som betrodd. Detta gör det möjligt att skala granskningen till alla konton.

Agera utifrån fynd

Ett sunt arbetsflöde: granska nya fynd regelbundet, arkivera förväntade fynd med regler och åtgärda resten genom att skärpa policyerna.

Integrera fynden med Security Hub så att de visas tillsammans med andra säkerhetssignaler i en och samma konsol.

När Access Analyzer passar

Använd Access Analyzer när frågan är "vad är exponerat utanför mitt konto?" eller "vilka behörigheter används inte?"

Det kompletterar CloudTrail (vad som har hänt) och Config (aktuellt tillstånd) genom att besvara vem som kan nå mina resurser med hjälp av policyns logik.

Snabb kontroll

Välj rätt verktyg.

Sammanfattning

Ni har lärt er hur IAM Access Analyzer skyddar mot oavsiktlig delning.

  • Fynd om extern åtkomst visar resurser som kan nås utanför er förtroendezon.
  • Fynd om oanvänd åtkomst upprätthåller principen om minsta privilegium.
  • Det validerar och genererar även policyer och körs i hela organisationen.
Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Granska delning med IAM Access Analyzer” gratis?

Ja – hela texten till ”Granska delning med IAM Access Analyzer” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Granska delning med IAM Access Analyzer”?

Upptäck resurser som oavsiktligt delas utanför ert konto. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Granska delning med IAM Access Analyzer”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Single Sign-On med IAM Identity Center
  2. SAML, OIDC och federation med webbaserad identitet
  3. Roller mellan konton och resurspolicyer
  4. Granska delning med IAM Access Analyzer
← Tillbaka till Cloud & IT Cert Prep