Verifica dell'accesso alle risorse

Se si desidera determinare quali utenti, gruppi di accesso, ID di servizio e servizi possono accedere a una risorsa specifica, è possibile scaricare un report dall'elenco Risorse del proprio account.

Il report include i dettagli sulla risorsa selezionata. Non include dettagli sulle sue sotto-risorse. Tuttavia, l'accesso elencato nel rapporto potrebbe estendersi alle sotto-risorse.

Il controllo di chi ha accesso a una risorsa specifica può essere utile per garantire che stai utilizzando il principio del minimo privilegio. Ciò significa che stai dando la minima quantità di accesso richiesta solo agli utenti che ne hanno bisogno. Ogni report fornisce un elenco delle entità a cui è possibile accedere in quel momento. Puoi usare il report per determinare chi ha accesso che non ne ha bisogno e quindi puoi intraprendere un'azione per ridurre il numero di politiche di accesso e l'accesso gonfiato nell'account.

Accesso richiesto per l'esportazione di un report di accesso

Puoi scaricare il report se disponi del ruolo di amministratore sulla risorsa selezionata. Se disponi dell'accesso da amministratore solo per la risorsa, il report visualizza gli ID per gli utenti, i gruppi di accesso e i servizi. Tuttavia, non puoi visualizzare i nomi di visualizzazione degli utenti, dei servizi, dei gruppi di accesso, dei membri del gruppo di accesso o delle regole dinamiche senza una politica con più accesso.

Con il seguente accesso, è possibile visualizzare i nomi di visualizzazione, l'appartenenza al gruppo di accesso e le regole dinamiche nel report, a seconda del tipo di report:

  • Devi essere un membro dell'account. Se il proprietario dell'account limita l'elenco degli utenti, è possibile visualizzare i dettagli solo per gli utenti a cui si ha accesso.
  • Devi avere accesso al gruppo di accesso per visualizzare i membri del gruppo che dispongono dell'accesso. Questo include tutti i seguenti tipi di accesso:
    • Ruolo di visualizzatore per un gruppo di accesso specifico utilizzando il servizio di gestione degli account IAM Access Groups
    • Ruolo di visualizzatore per tutti i gruppi di accesso utilizzando il servizio di gestione degli account dei gruppi di accesso IAM
    • Ruolo di visualizzatore per tutti i servizi di gestione dell'account

Esportazione di un report

Per esportare il report, completa la seguente procedura:

  1. Vai alla pagina Elenco risorse.
  2. Clicca il Azioni iconaIcona delle azioni >Esporta rapporto di accesso per la riga della risorsa per la quale desideri un report.
  3. Fai clic su Scarica JSON o su Scarica CSV.

A seconda dell'accesso assegnato, potresti essere in grado di visualizzare solo gli ID o potresti avere la vista dettagliata completa. Controllare il valore impostato per il flag fullReport. Se è impostato su false, non disponi dell'accesso completo per visualizzare tutti i nomi di visualizzazione, le appartenenze o le regole.

Tipi di report

Esistono due formati di report tra cui è possibile scegliere: JSON o CSV. Il report CSV è in un formato più semplice da leggere, ma non include tutte le informazioni disponibili nel report JSON. I report CSV non includono le seguenti informazioni disponibili nei report JSON:

  • Descrizioni dei ruoli e delle azioni
  • Una vista separata di ruoli e azioni che utilizzano la categorizzazione della piattaforma o del servizio
  • Regole dinamiche del gruppo di accessi che forniscono l'accesso quando un utente è collegato

Ogni tipo di report include le seguenti informazioni:

  • Nome di visualizzazione risorsa

  • Le informazioni per l'utente che ha esportato il report

  • Un indicatore denominato fullReport che indica se si dispone dell'accesso per visualizzare il report dettagliato completo. Quando questo attributo è impostato su true, l'utente che ha scaricato il report dispone di tutto l'accesso necessario.

  • Soggetti che hanno accesso alla risorsa, compresi i ruoli e le azioni mappate a ciascun ruolo dal servizio e dalla piattaforma. Le azioni che sono mappate al ruolo dal servizio specifico sono separate dalle azioni specifiche della piattaforma che sono mappate al ruolo solo nel rapporto JSON.

  • Gli ID delle politiche che forniscono l'accesso. Ogni ID è un collegamento in modo da poter andare direttamente alla modifica di quella politica specifica nel caso in cui si desideri modificare l'accesso assegnato.

Esempio di report JSON

Per un'anteprima semplificata, vedi il seguente esempio JSON che dispone di commenti aggiunti, per aiutarti a comprendere la struttura del report.

Esempio di rapporto
Esempio di rapporto JSON