Controllo dell'accesso alle risorse

Se si desidera determinare quali utenti, gruppi di accesso, ID di servizio e servizi possono accedere a una risorsa specifica, è possibile scaricare un rapporto dall'elenco Risorse del proprio account.

Il report include i dettagli sulla risorsa selezionata. Non include dettagli sulle sue sotto-risorse. Tuttavia, l'accesso elencato nel rapporto potrebbe estendersi alle sotto-risorse.

La verifica di chi ha accesso a una specifica risorsa può essere utile per garantire che si stia utilizzando il principio del minimo privilegio. Ciò significa che si concede la quantità minima di accesso necessaria solo agli utenti che ne hanno bisogno. Ogni rapporto fornisce un elenco delle entità che hanno accesso in quel momento. È possibile utilizzare il report per determinare chi ha un accesso non necessario e quindi intervenire per ridurre il numero di criteri di accesso e di accessi gonfiati nell'account.

Accesso richiesto per l'esportazione di un report sugli accessi

Puoi scaricare il report se disponi del ruolo di amministratore sulla risorsa selezionata. Se disponi dell'accesso da amministratore solo per la risorsa, il report visualizza gli ID per gli utenti, i gruppi di accesso e i servizi. Tuttavia, non è possibile visualizzare i nomi degli utenti, dei servizi, dei gruppi di accesso, dei membri dei gruppi di accesso o delle regole dinamiche senza un criterio di accesso.

Con il seguente accesso, è possibile visualizzare i nomi dei visualizzatori, l'appartenenza al gruppo di accesso e le regole dinamiche nel report, a seconda del tipo di report:

  • Devi essere un membro dell'account. Se il proprietario dell'account limita l'elenco degli utenti, è possibile visualizzare i dettagli solo per gli utenti a cui si ha accesso.
  • Devi avere accesso al gruppo di accesso per visualizzare i membri del gruppo che dispongono dell'accesso. Questo include tutti i seguenti tipi di accesso:
    • Ruolo di visualizzatore per un gruppo di accesso specifico utilizzando il servizio di gestione degli account IAM Access Groups
    • Ruolo di visualizzatore per tutti i gruppi di accesso utilizzando il servizio di gestione degli account dei gruppi di accesso IAM
    • Ruolo di visualizzatore per tutti i servizi di gestione dell'account

Esportazione di un report

Per esportare il report, completa la seguente procedura:

  1. Vai alla pagina Elenco risorse.
  2. Fare clic sull'icona Azioni Icona Azioni > Esporta rapporto di accesso per la riga della risorsa per la quale si desidera un rapporto.
  3. Fare clic su Scarica JSON o Scarica CSV.

A seconda dell'accesso assegnato, si può essere in grado di visualizzare solo gli ID o di avere una vista completa e dettagliata. Controllare il valore impostato per il flag fullReport. Se è impostato su false, non disponi dell'accesso completo per visualizzare tutti i nomi di visualizzazione, le appartenenze o le regole.

Tipi di report

È possibile scegliere tra due formati di report: JSON o CSV. Il report CSV è in un formato più facile da leggere, ma non include tutte le informazioni disponibili nel report JSON. I rapporti CSV non includono le seguenti informazioni, disponibili nei rapporti JSON:

  • Descrizioni dei ruoli e delle azioni
  • Una visione separata dei ruoli e delle azioni che utilizzano la piattaforma o la categorizzazione del servizio
  • Regole dinamiche del gruppo di accesso che forniscono l'accesso quando un utente è connesso

Ogni tipo di rapporto include le seguenti informazioni:

  • Nome di visualizzazione risorsa

  • Le informazioni per l'utente che ha esportato il report

  • Un flag chiamato fullReport che indica se si ha accesso alla visualizzazione del rapporto completo e dettagliato. Quando questo attributo è impostato su true, l'utente che ha scaricato il report dispone di tutto l'accesso necessario.

  • Soggetti che hanno accesso alla risorsa, compresi i ruoli e le azioni mappate a ciascun ruolo dal servizio e dalla piattaforma.

    Le azioni che sono mappate al ruolo dal servizio specifico sono separate dalle azioni specifiche della piattaforma che sono mappate al ruolo solo nel rapporto JSON.

  • Gli ID delle politiche che forniscono l'accesso. Ogni ID è un link che consente di passare direttamente alla modifica di quel criterio specifico, nel caso in cui si voglia cambiare l'accesso assegnato.

Esempio di rapporto JSON

Per un'anteprima semplificata, vedi il seguente esempio JSON che dispone di commenti aggiunti, per aiutarti a comprendere la struttura del report.

Esempio di rapporto
Esempio di rapporto JSON