説明
IAM Access Analyzerの外部アクセスアナライザーは、対応するリソースを信頼ゾーンの外部と共有するポリシーの特定に役立ちます。対象範囲は、アナライザーのリージョンとアカウントまたは組織の設定によって決まります。
想定される影響
この分析や他の確認手順がないと、意図しない外部共有の発見が遅れることがあります。
対処方法
必要なリージョンにAWS::AccessAnalyzer::Analyzerを設定し、結果を確認してください。アーカイブルールは承認済みの共有にだけ適用してください。ルール自体はアクセス権限を変更しません。
例
アカウントのアナライザーを追加する例です。アカウントと公開バケットのアーカイブ例外は、実際に承認された共有に合わせて変更または削除してください。
変更前
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: アナライザー追加前の構成例
Resources:
myuseeer:
Type: AWS::IAM::Group
Properties:
Path: "/"
変更後
yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
Analyzer:
Type: "AWS::AccessAnalyzer::Analyzer"
Properties:
AnalyzerName: MyAccountAnalyzer
Type: ACCOUNT
Tags:
- Key: Kind
Value: Dev
ArchiveRules:
- # 承認済みのAWSアカウント共有の検出結果をアーカイブします。
RuleName: ArchiveTrustedAccountAccess
Filter:
- Property: "principal.AWS"
Eq:
- "123456789012"
- # 公開が承認されたS3バケットの検出結果をアーカイブします。
RuleName: ArchivePublicS3BucketsAccess
Filter:
- Property: "resource"
Eq:
- "arn:aws:s3:::docs-bucket"
- "arn:aws:s3:::clients-bucket"