IAM Access Analyzer の構成の確認

対応するリソースの外部アクセス権限を分析し、結果を運用上の確認につなげてください。

説明

IAM Access Analyzer の外部アクセス分析は、対応するリソースポリシーがアカウントや組織の信頼ゾーン外にアクセスを許可しているか確認するのに役立ちます。必要な分析がないと、過剰な共有の発見が遅れるおそれがあります。

結果はポリシーで許されるアクセスを示し、侵害の証拠や自動遮断ではありません。組織分析では組織内のアカウントを信頼するため、必要な内部アクセスの確認も別途行ってください。

想定される影響

  • 意図を超えた外部共有が見つからないまま残るおそれがあります。
  • 結果を処理しなければ、不要なアクセスが継続する場合があります。

対処方法

  • 必要なリージョンと信頼範囲に合う外部アクセス Analyzer を構成してください。組織型には管理アカウントまたは登録済みの委任管理者と、必要な組織連携を用意してください。
  • 対応するリソース範囲を確認し、結果の修正や意図した共有の管理を行ってください。実際のリクエストログや他のアクセス制御も併用してください。

例

変更後のリソースは、変更前の組織設定に追加する抜粋です。実際の管理・委任管理者権限と対象リージョンを用意してください。

変更前

hcl
resource "aws_organizations_organization" "example" {
  aws_service_access_principals = ["access-analyzer.amazonaws.com"]
}

変更後

hcl
resource "aws_accessanalyzer_analyzer" "example" {
  depends_on    = [aws_organizations_organization.example]
  analyzer_name = "example"
  type          = "ORGANIZATION"
}

補足:

  • 変更前: サービスの組織アクセスを準備しますが、Analyzer 自体は作成しません。
  • 変更後: 組織を信頼ゾーンとする外部アクセス Analyzer を作成します。結果の処理と他リージョンの分析範囲は別途確認してください。

参考資料