Auditoría del acceso a los recursos

Si desea determinar qué usuarios, grupos de acceso, ID de servicio y servicios pueden acceder a un recurso específico, puede descargar un informe de la lista de recursos de la cuenta.

El informe incluye detalles sobre el recurso seleccionado. No incluye detalles sobre sus subrecursos. No obstante, el acceso que aparece en el informe podría extenderse a los subrecursos.

Auditar quién tiene acceso a un recurso específico puede ser útil para asegurar que se está usando el principio del menor privilegio. Esto significa que está dando la menor cantidad de acceso que se requiere solo a los usuarios que lo necesitan. Cada informe le proporciona una lista de las entidades a las que tiene acceso en ese momento. Puede utilizar el informe para determinar quién tiene acceso que no lo necesita y, a continuación, puede tomar medidas para reducir el número de políticas de acceso y el acceso inflado en toda la cuenta.

Acceso necesario para exportar un informe de acceso

Puede descargar el informe si tiene el rol de administrador sobre el recurso seleccionado. Si tiene acceso de administrador sólo en el recurso, el informe muestra los ID de los usuarios, los grupos de acceso y los servicios. Sin embargo, no puede ver los nombres para mostrar de los usuarios, servicios, grupos de acceso, miembros de grupos de acceso o reglas dinámicas sin una política con más acceso.

Con el siguiente acceso, puede ver los nombres de visualización, la pertenencia a grupos de acceso y las reglas dinámicas del informe, en función del tipo de informe:

  • Debe ser un miembro de la cuenta. Si el propietario de la cuenta restringe la lista de usuarios, es posible que solo pueda ver los detalles de los usuarios a los que tiene acceso ver.
  • Debe tener acceso al grupo de acceso para ver los miembros del grupo que tienen acceso. Esto incluye cualquiera de los tipos de acceso siguientes:
    • Rol de visor para un grupo de acceso específico utilizando el servicio de gestión de cuentas de Grupos de acceso de IAM
    • Rol de visor para todos los grupos de acceso utilizando el servicio de gestión de cuentas de Grupos de acceso de IAM
    • Rol de visor para todos los servicios de gestión de cuentas

Exportación de un informe

Para exportar el informe, complete los pasos siguientes:

  1. Vaya a la página Lista de recursos.
  2. Haga clic en el icono Acciones Icono de acciones > Exportar informe de acceso para la fila del recurso del que desea obtener un informe.
  3. Pulse Descargar JSON o Descargar CSV.

Según el acceso que tenga asignado, puede que solo pueda ver los ID, o que tenga la vista detallada completa. Compruebe qué valor hay definido para el distintivo fullReport. Si está establecido en false, significa que no tiene acceso completo para ver todos los nombres de visualización las pertenencias a grupos o las reglas.

Tipos de registro

Hay dos formatos de informe entre los que puede elegir: JSON o CSV. El informe CSV está en un formato más fácil de leer, pero no incluye toda la información disponible en el informe JSON. Los informes CSV no incluyen la información siguiente que está disponible en los informes JSON:

  • Descripciones para los roles y las acciones
  • Una vista separada de los roles y las acciones que utilizan la plataforma o la categorización de servicios
  • Reglas dinámicas de grupo de acceso que proporcionan acceso cuando un usuario ha iniciado sesión

Cada tipo de informe incluye la siguiente información:

  • Nombre de visualización del recurso

  • La información del usuario que ha exportado el informe

  • Un distintivo denominado fullReport que indica si tiene acceso para ver el informe detallado completo. Cuando este atributo está establecido en true, el usuario que ha descargado el informe tiene todo el acceso necesario.

  • Los sujetos que tienen acceso al recurso, incluyendo los roles y las acciones correlacionados a cada rol por parte del servicio y la plataforma.

    Las acciones que se correlacionan con el rol por parte del servicio específico están separadas de las acciones específicas de la plataforma que están correlacionadas con el rol en el informe JSON solamente.

  • Los ID de las políticas que proporcionan el acceso. Cada ID es un enlace de forma que puede ir directamente a editar dicha política específica en caso de que desee cambiar el acceso asignado.

Ejemplo de informe JSON

Para obtener una vista previa simplificada, consulte el siguiente ejemplo de JSON con comentarios añadidos para ayudarle a familiarizarse con la estructura del informe.

Ejemplo de informe
Ejemplo de informe JSON