IAM Access Analyzer 구성 점검

지원되는 리소스의 외부 접근 권한을 분석하고 결과를 운영 절차에 연결하세요.

설명

IAM Access Analyzer의 외부 접근 분석은 지원되는 리소스 정책이 계정이나 조직의 신뢰 영역 밖에 접근을 허용하는지 확인하는 데 도움이 됩니다. 필요한 분석이 없으면 과도한 공유를 늦게 발견할 수 있습니다.

결과는 정책상 가능한 접근을 나타내며 실제 침해의 증거이거나 자동 차단은 아닙니다. 조직 분석에서는 조직 내부 계정을 신뢰하므로 필요한 내부 접근 검토도 별도로 수행하세요.

잠재적 영향

  • 외부 공유 권한이 의도보다 넓어도 발견이 늦어질 수 있습니다.
  • 결과를 처리하지 않으면 불필요한 접근이 계속 남을 수 있습니다.

해결 방법

  • 필요한 리전과 신뢰 범위에 맞는 외부 접근 Analyzer를 구성하세요. 조직형은 관리 계정 또는 지정된 위임 관리자와 필요한 조직 연동을 준비하세요.
  • 지원되는 리소스 범위를 확인하고 결과를 검토·수정하거나 의도된 공유로 관리하세요. 실제 요청 로그 및 다른 접근 통제도 함께 사용하세요.

예시

변경 후 리소스는 앞의 조직 설정에 추가하는 발췌입니다. 실제 관리·위임 관리자 권한과 대상 리전을 준비하세요.

변경 전

hcl
resource "aws_organizations_organization" "example" {
  aws_service_access_principals = ["access-analyzer.amazonaws.com"]
}

변경 후

hcl
resource "aws_accessanalyzer_analyzer" "example" {
  depends_on    = [aws_organizations_organization.example]
  analyzer_name = "example"
  type          = "ORGANIZATION"
}

설명:

  • 변경 전: 서비스의 조직 접근을 준비하지만 Analyzer 자체를 생성하지는 않습니다.
  • 변경 후: 조직 신뢰 영역을 사용하는 외부 접근 Analyzer를 생성합니다. 결과 처리와 다른 리전의 분석 범위는 별도로 확인하세요.

참조