Audit der Zugriffsberechtigungen für Ressourcen
Wenn Sie feststellen möchten, welche Benutzer, Zugriffsgruppen, Service-IDs und Services auf eine bestimmte Ressource zugreifen können, können Sie einen Bericht aus der Ressourcenliste in Ihrem Konto herunterladen.
Der Bericht enthält Details zu der ausgewählten Ressource. Er enthält keine Details zu ihren Unterressourcen. Der im Bericht aufgelistete Zugriff kann sich jedoch auf die Unterressourcen erstrecken.
Die Prüfung, wer Zugriff auf eine bestimmte Ressource hat, kann hilfreich sein, um sicherzustellen, dass Sie das Prinzip der niedrigstmöglichen Berechtigungsstufe verwenden. Dies bedeutet, dass Sie nur den Benutzern, die Zugriff benötigen, den geringsten erforderlichen Zugriff erteilen. In jedem Bericht erhalten Sie eine Liste der Entitäten, die zu dem jeweiligen Zeitpunkt über Zugriff verfügen. Sie können den Bericht verwenden, um festzustellen, welcher Benutzer über Zugriff verfügt, obwohl er diesen nicht benötigt. Anschließend können Sie die geeigneten Maßnahmen ergreifen, um die Anzahl der Zugriffsrichtlinien und den überflüssigen Zugriff auf das Konto zu reduzieren.
Erforderlicher Zugriff zum Exportieren eines Zugriffsberichts
Sie können den Bericht herunterladen, wenn Sie über die Administratorrolle für die ausgewählte Ressource verfügen. Wenn Sie nur über Administratorzugriff für die Ressource verfügen, zeigt der Bericht die IDs der Benutzer, Zugriffsgruppen und Services an. Allerdings können Sie die Anzeigenamen der Benutzer, Dienste, Zugriffsgruppen, Zugriffsgruppenmitglieder oder dynamischen Regeln nur mit einer Richtlinie mit erweitertem Zugriff anzeigen.
Mit dem folgenden Zugriff können Sie je nach Berichtstyp Anzeigenamen, Zugriffsgruppenzugehörigkeit und dynamische Regeln im Bericht anzeigen:
- Sie müssen ein Mitglied des Kontos sein. Wenn der Kontoeigner die Benutzerliste einschränkt, können Sie Details möglicherweise nur für die Benutzer anzeigen, auf die Sie Zugriff zum Anzeigen haben.
- Sie müssen Zugriff auf die Zugriffsgruppe haben, um die Mitglieder der Gruppe anzuzeigen, die Zugriff haben. Dazu gehören die folgenden Zugriffstypen:
- Rolle des Anzeigeberechtigten für eine bestimmte Zugriffsgruppe über den Kontenverwaltungsservice für IAM-Zugriffsgruppen
- Rolle des Anzeigeberechtigten für alle Zugriffsgruppen über den Kontenverwaltungsservice für IAM-Zugriffsgruppen
- Rolle des Anzeigeberechtigten für alle Kontoverwaltungsservices
Bericht exportieren
Führen Sie die folgenden Schritte aus, um den Bericht zu exportieren:
- Rufen Sie die Ressourcenlistenseite auf.
- Klicken Sie auf das Symbol Aktionen
> Zugangsbericht exportieren für die Zeile der Ressource, für die Sie einen Bericht erstellen möchten.
- Klicken Sie auf JSON herunterladen oder CSV herunterladen.
Abhängig von Ihrem zugewiesenen Zugriff können Sie möglicherweise nur die IDs anzeigen oder Sie sehen möglicherweise die vollständige detaillierte Ansicht. Überprüfen Sie den Wert, der für das Flag fullReport festgelegt ist. Wenn
der Wert false (falsch) eingestellt ist, haben Sie keinen uneingeschränkten Zugriff für das Anzeigen aller Anzeigenamen, Mitgliedschaften und Regeln.
Berichtstypen
Es gibt zwei Berichtsformate, die Sie auswählen können: JSON oder CSV. Der CSV-Bericht stellt zwar das einfacher zu lesende Format dar, enthält jedoch nicht alle Informationen, die im JSON-Bericht verfügbar sind. In den CSV-Berichten sind die folgenden Informationen nicht enthalten, die in den JSON-Berichten verfügbar sind:
- Beschreibungen für Rollen und Aktionen
- Separate Ansicht von Rollen und Aktionen, die die Plattform- oder Servicekategorisierung verwenden
- Dynamische Regeln für Zugriffsgruppen, die den Zugriff für angemeldete Benutzer bereitstellen
Jeder Berichtstyp umfasst die folgenden Informationen:
-
Ressourcenanzeigename
-
Informationen für den Benutzer, der den Bericht exportiert hat
-
Das Flag
fullReport, das angibt, ob Sie Zugriff zum Anzeigen des vollständigen detaillierten Berichts haben. Wenn für dieses Attribut der Werttrue(wahr) eingestellt ist, verfügt der Benutzer, der den Bericht heruntergeladen hat, über sämtliche erforderlichen Zugriffsberechtigungen. -
Die Subjekte, die Zugriff auf die Ressource haben, einschließlich der Rollen und der jeder Rolle durch den Service und die Plattform zugeordneten Aktionen.
Aktionen, die der Rolle durch den jeweiligen Service zugeordnet werden, werden von den plattformspezifischen Aktionen, die der Rolle zugeordnet sind, getrennt.
-
Die IDs der Richtlinien, die den Zugriff bereitstellen. Jede ID umfasst einen Link, über den Sie diese spezielle Richtlinie direkt bearbeiten können, wenn Sie den zugewiesenen Zugriff ändern möchten.
Beispiel für JSON-Bericht
Eine vereinfachte Vorschau finden Sie im folgenden JSON-Beispiel mit hinzugefügten Kommentaren, die Sie beim Verstehen der Struktur des Berichts unterstützen.