IAM Access Analyzer 미활성화

외부 공유 권한을 점검할 분석기를 구성하세요.

설명

IAM Access Analyzer의 외부 액세스 분석기는 지원되는 리소스가 신뢰 범위 밖으로 공유되는 정책을 찾는 데 도움이 됩니다. 분석 범위는 분석기의 리전과 계정 또는 조직 설정에 따라 달라집니다.

잠재적 영향

이 분석이나 다른 점검 절차가 없으면 의도하지 않은 외부 공유를 늦게 발견할 수 있습니다.

해결 방법

필요한 리전에 AWS::AccessAnalyzer::Analyzer를 구성하고 결과를 검토하세요. 아카이브 규칙은 승인된 공유에만 적용하며, 규칙 자체가 접근 권한을 변경하지는 않습니다.

예시

계정 분석기를 추가하는 예시입니다. 계정과 공개 버킷 아카이브 예외는 실제로 승인된 공유에 맞춰 바꾸거나 제거하세요.

변경 전

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: 분석기 추가 전 구성 예시
Resources:
  myuseeer:
    Type: AWS::IAM::Group
    Properties:
      Path: "/"

변경 후

yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
  Analyzer:
    Type: "AWS::AccessAnalyzer::Analyzer"
    Properties:
      AnalyzerName: MyAccountAnalyzer
      Type: ACCOUNT
      Tags:
        - Key: Kind
          Value: Dev
      ArchiveRules:
        - # 승인된 AWS 계정 공유 결과를 아카이브합니다.
          RuleName: ArchiveTrustedAccountAccess
          Filter:
            - Property: "principal.AWS"
              Eq:
                - "123456789012"
        - # 공개가 승인된 S3 버킷의 결과를 아카이브합니다.
          RuleName: ArchivePublicS3BucketsAccess
          Filter:
            - Property: "resource"
              Eq:
                - "arn:aws:s3:::docs-bucket"
                - "arn:aws:s3:::clients-bucket"

참조