使用 IAM Access Analyzer 审计共享
检测意外共享到您账户外部的资源。
使用 IAM Access Analyzer 审计共享 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
意外共享风险
编写策略时,很容易意外向公众或外部账户授予访问权限。一项范围过于宽泛的存储桶策略就可能暴露敏感数据。
IAM Access Analyzer 会持续检查您的资源,并在攻击者发现之前告知您哪些资源已共享到信任区域之外。
Access Analyzer 的作用
Access Analyzer 使用自动化推理(数学逻辑)分析资源策略并识别外部访问。
- 它会定义一个信任区域,通常是您的账户或组织。
- 任何超出该区域的授权都会成为一项发现结果。
这是主动式分析,而不是日志审查。
支持的资源类型
外部访问分析涵盖许多使用资源策略的服务,包括:
- S3 存储桶、IAM 角色(信任策略)和 KMS 密钥。
- Lambda 函数、SQS 队列、Secrets Manager 机密信息等。
对于每种资源,它都会报告信任区域之外的哪些主体可以访问该资源。
阅读发现结果
外部访问发现结果会告知您资源、外部主体以及允许的操作。
然后,您可以判断该访问是有意的(将其标记为已归档/预期访问),还是错误配置(修复策略)。对于有意的发现结果,可以使用归档规则将其隐藏,从而只保留真正的意外情况。
未使用的访问权限发现结果
Access Analyzer 还可以检测未使用的访问权限:具有从未使用过的权限或凭证的 IAM 角色和用户。
- 未使用的角色、未使用的访问密钥和未使用的权限都会被显示出来。
- 移除它们可以缩小攻击面并落实最低权限原则。
策略验证
部署策略之前,Access Analyzer 可以通过一百多项检查对其进行验证。
它会标记语法错误、范围过于宽泛的授权和安全警告,并提出改进建议。这样可以在编写策略时发现错误,而不是等到数据暴露后才发现。
生成策略
Access Analyzer 可以根据 CloudTrail 历史记录生成最低权限策略。
它会检查某个身份实际执行过哪些操作,并生成只授予这些操作权限的定制策略。这样可以将宽泛的初始策略转变为紧凑且有证据依据的策略。
自定义策略检查
对于流水线,自定义策略检查可以让您以编程方式断言规则。
您可以验证新策略是否比已批准的基线更宽松,或者验证它是否绝不会授予特定的敏感操作。这些检查可以集成到 CI/CD 中,在合并前阻止高风险更改。
组织级分析
将信任区域设置为整个 AWS Organization,并从委派管理员账户运行 Access Analyzer。
这样,任何超出整个组织范围的共享都会被标记,而组织内部的跨账户共享则会被视为可信。这种方式可以将审计扩展到所有账户。
处理发现结果
健康的工作流程是:定期查看新的发现结果,使用规则归档预期内的结果,并通过收紧策略修复其余问题。
将发现结果整合到安全中心中,使其与其他安全信号并列显示在同一个控制台中。
何时适合使用访问分析器
当您想了解“我的账户外部暴露了什么?”或“哪些权限未被使用?”时,请使用访问分析器。
它通过策略逻辑回答谁可以访问我的资源,从而与 CloudTrail(发生了什么)和配置(当前状态)形成互补。
快速检查
选择正确的工具。
回顾
您了解了IAM 访问分析器如何防止意外共享。
- 外部访问发现结果显示可从信任区域外部访问的资源。
- 未使用访问权限发现结果帮助落实最小权限原则。
- 它还可以验证和生成策略,并在整个组织范围内运行。
常见问题解答
「使用 IAM Access Analyzer 审计共享」课时是免费的吗?
是的 — 「使用 IAM Access Analyzer 审计共享」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「使用 IAM Access Analyzer 审计共享」这节课中我会学到什么?
检测意外共享到您账户外部的资源。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「使用 IAM Access Analyzer 审计共享」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 使用 IAM Identity Center 实现单点登录
- SAML、OIDC 和 Web 身份联合
- 跨账户角色与资源策略
- 使用 IAM Access Analyzer 审计共享