Audit de l'accès aux ressources

Si vous souhaitez déterminer quels utilisateurs, groupes d'accès, ID de service et services peuvent accéder à une ressource spécifique, vous pouvez télécharger un rapport à partir de la liste de ressources de votre compte.

Le rapport inclut des informations sur la ressource sélectionnée. Il n'inclut aucune information sur ses sous-ressources. Toutefois, il est possible que l'accès répertorié dans le rapport puisse s'étendre aux sous-ressources.

Effectuer un audit des personnes autorisées à accéder à une ressource spécifique peut être utile pour s'assurer que le principe du moindre privilège est utilisé. Cela signifie que vous accordez le minimum d'accès requis aux seuls utilisateurs qui en ont besoin. Chaque rapport fournit une liste des entités disposant d'un accès à un moment précis. Vous pouvez utiliser le rapport pour identifier les personnes qui disposent d'un accès alors qu'elles n'en ont pas besoin, puis vous pouvez prendre des mesures visant à diminuer le nombre de règles d'accès et à réduire les accès excessifs dans le compte.

Accès requis pour l'exportation d'un rapport d'accès

Vous pouvez télécharger le rapport si vous disposez du rôle Administrateur pour la ressource sélectionnée. Si vous disposez d'un accès de type administrateur uniquement pour la ressource, le rapport affiche les ID des utilisateurs, des groupes d'accès et des services. Cependant, vous ne pouvez pas afficher les noms des utilisateurs, des services, des groupes d'accès, des membres des groupes d'accès ou des règles dynamiques sans une stratégie avec plus d'accès.

Avec l'accès suivant, vous pouvez voir les noms d'affichage, l'appartenance à un groupe d'accès et les règles dynamiques dans le rapport, en fonction du type de rapport :

  • Vous devez être un membre du compte. Si le propriétaire de compte restreint la liste d'utilisateurs, il est possible que vous ne puissiez voir que les utilisateurs pour lesquels vous disposez d'un droit d'affichage.
  • Vous devez avoir accès au groupe d'accès pour afficher les membres de ce groupe. Cela inclut l'un des types d'accès suivants :
    • Rôle Afficheur pour un groupe d'accès spécifique via le service de gestion des comptes Groupes d'accès IAM
    • Rôle Afficheur pour tous les groupes d'accès via le service de gestion des comptes Groupes d'accès IAM
    • Rôle Afficheur pour tous les services de gestion des comptes

Exportation d'un rapport

Pour exporter le rapport, procédez comme suit :

  1. Accédez à la page Liste de ressources
  2. Cliquez sur l'icône Actions Icône d'actions > Exporter le rapport d'accès pour la ligne de la ressource pour laquelle vous souhaitez obtenir un rapport.
  3. Cliquez sur Télécharger au format JSON ou Télécharger au format CSV.

En fonction de l'accès qui vous a été affecté, vous pouvez n'afficher que les ID ou disposer de la vue détaillée complète. Vérifiez la valeur définie pour l'indicateur fullReport. S'il a la valeur false, vous ne disposez pas d'un accès complet permettant d'afficher tous les noms d'affichage, toutes les appartenances ou toutes les règles.

Types de rapport

Vous avez le choix entre deux formats de rapport : JSON ou CSV. Le rapport au format CSV est plus facile à lire, mais il ne contient pas toutes les informations disponibles dans le rapport JSON. Les rapports CSV n'incluent pas les informations suivantes disponibles dans les rapports JSON :

  • Description des rôles et des actions
  • Vue distincte des rôles et des actions qui utilisent la catégorisation de plateforme ou de service
  • Règles dynamiques de groupe d'accès qui fournissent l'accès lorsqu'un utilisateur est connecté

Chaque type de rapport inclut les informations suivantes :

  • Nom d'affichage de la ressource

  • Les informations concernant l'utilisateur ayant exporté le rapport.

  • L'indicateur fullReport précisant si vous disposez de l'accès permettant d'afficher le rapport détaillé complet. Lorsque cet attribut a la valeur true, l'utilisateur ayant téléchargé le rapport dispose de tous les droits d'accès requis.

  • Les sujets ayant accès à la ressource, incluant les rôles et les actions mappées à chaque rôle par le service et la plateforme.

    Les actions qui sont mappées au rôle par le service spécifique sont distinctes des actions spécifiques de la plateforme qui sont mappées au rôle dans le rapport JSON uniquement.

  • Les ID des règles qui fournissent l'accès. Chaque ID est un lien permettant d'éditer directement une règle spécifique si vous souhaitez modifier l'accès affecté.

Exemple de rapport JSON

Pour obtenir un aperçu simplifié, voir l'exemple JSON suivant. Il inclut des commentaires vous permettant de mieux comprendre la structure du rapport.

Exemple de rapport
Exemple de rapport JSON