IAM Access Analyzerが無効

外部共有の権限を確認するアナライザーを設定してください。

説明

IAM Access Analyzerの外部アクセスアナライザーは、対応するリソースを信頼ゾーンの外部と共有するポリシーの特定に役立ちます。対象範囲は、アナライザーのリージョンとアカウントまたは組織の設定によって決まります。

想定される影響

この分析や他の確認手順がないと、意図しない外部共有の発見が遅れることがあります。

対処方法

必要なリージョンにAWS::AccessAnalyzer::Analyzerを設定し、結果を確認してください。アーカイブルールは承認済みの共有にだけ適用してください。ルール自体はアクセス権限を変更しません。

例

アカウントのアナライザーを追加する例です。アカウントと公開バケットのアーカイブ例外は、実際に承認された共有に合わせて変更または削除してください。

変更前

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: アナライザー追加前の構成例
Resources:
  myuseeer:
    Type: AWS::IAM::Group
    Properties:
      Path: "/"

変更後

yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
  Analyzer:
    Type: "AWS::AccessAnalyzer::Analyzer"
    Properties:
      AnalyzerName: MyAccountAnalyzer
      Type: ACCOUNT
      Tags:
        - Key: Kind
          Value: Dev
      ArchiveRules:
        - # 承認済みのAWSアカウント共有の検出結果をアーカイブします。
          RuleName: ArchiveTrustedAccountAccess
          Filter:
            - Property: "principal.AWS"
              Eq:
                - "123456789012"
        - # 公開が承認されたS3バケットの検出結果をアーカイブします。
          RuleName: ArchivePublicS3BucketsAccess
          Filter:
            - Property: "resource"
              Eq:
                - "arn:aws:s3:::docs-bucket"
                - "arn:aws:s3:::clients-bucket"

参考資料