설명
IAM Access Analyzer의 외부 접근 분석은 지원되는 리소스 정책이 계정이나 조직의 신뢰 영역 밖에 접근을 허용하는지 확인하는 데 도움이 됩니다. 필요한 분석이 없으면 과도한 공유를 늦게 발견할 수 있습니다.
결과는 정책상 가능한 접근을 나타내며 실제 침해의 증거이거나 자동 차단은 아닙니다. 조직 분석에서는 조직 내부 계정을 신뢰하므로 필요한 내부 접근 검토도 별도로 수행하세요.
잠재적 영향
- 외부 공유 권한이 의도보다 넓어도 발견이 늦어질 수 있습니다.
- 결과를 처리하지 않으면 불필요한 접근이 계속 남을 수 있습니다.
해결 방법
- 필요한 리전과 신뢰 범위에 맞는 외부 접근 Analyzer를 구성하세요. 조직형은 관리 계정 또는 지정된 위임 관리자와 필요한 조직 연동을 준비하세요.
- 지원되는 리소스 범위를 확인하고 결과를 검토·수정하거나 의도된 공유로 관리하세요. 실제 요청 로그 및 다른 접근 통제도 함께 사용하세요.
예시
변경 후 리소스는 앞의 조직 설정에 추가하는 발췌입니다. 실제 관리·위임 관리자 권한과 대상 리전을 준비하세요.
변경 전
hcl
resource "aws_organizations_organization" "example" {
aws_service_access_principals = ["access-analyzer.amazonaws.com"]
}
변경 후
hcl
resource "aws_accessanalyzer_analyzer" "example" {
depends_on = [aws_organizations_organization.example]
analyzer_name = "example"
type = "ORGANIZATION"
}
설명:
- 변경 전: 서비스의 조직 접근을 준비하지만 Analyzer 자체를 생성하지는 않습니다.
- 변경 후: 조직 신뢰 영역을 사용하는 외부 접근 Analyzer를 생성합니다. 결과 처리와 다른 리전의 분석 범위는 별도로 확인하세요.