説明
IAM Access Analyzer の外部アクセス分析は、対応するリソースポリシーがアカウントや組織の信頼ゾーン外にアクセスを許可しているか確認するのに役立ちます。必要な分析がないと、過剰な共有の発見が遅れるおそれがあります。
結果はポリシーで許されるアクセスを示し、侵害の証拠や自動遮断ではありません。組織分析では組織内のアカウントを信頼するため、必要な内部アクセスの確認も別途行ってください。
想定される影響
- 意図を超えた外部共有が見つからないまま残るおそれがあります。
- 結果を処理しなければ、不要なアクセスが継続する場合があります。
対処方法
- 必要なリージョンと信頼範囲に合う外部アクセス Analyzer を構成してください。組織型には管理アカウントまたは登録済みの委任管理者と、必要な組織連携を用意してください。
- 対応するリソース範囲を確認し、結果の修正や意図した共有の管理を行ってください。実際のリクエストログや他のアクセス制御も併用してください。
例
変更後のリソースは、変更前の組織設定に追加する抜粋です。実際の管理・委任管理者権限と対象リージョンを用意してください。
変更前
hcl
resource "aws_organizations_organization" "example" {
aws_service_access_principals = ["access-analyzer.amazonaws.com"]
}
変更後
hcl
resource "aws_accessanalyzer_analyzer" "example" {
depends_on = [aws_organizations_organization.example]
analyzer_name = "example"
type = "ORGANIZATION"
}
補足:
- 変更前: サービスの組織アクセスを準備しますが、Analyzer 自体は作成しません。
- 変更後: 組織を信頼ゾーンとする外部アクセス Analyzer を作成します。結果の処理と他リージョンの分析範囲は別途確認してください。