Auditando o acesso aos recursos
Se você desejar determinar quais usuários, grupos de acesso, IDs de serviço e serviços podem acessar um recurso específico, poderá fazer o download de um relatório da lista de Recursos em sua conta.
O relatório inclui detalhes sobre o recurso selecionado. Ele não inclui detalhes sobre seus sub-recursos. No entanto, o acesso que é listado no relatório pode se estender aos sub-recursos.
A auditoria de quem tem acesso a um recurso específico pode ser útil para assegurar que você esteja usando o princípio de menor privilégio. Isso significa que você está dando a menor quantidade de acesso que é necessário apenas aos usuários que precisam. Cada relatório fornece a você uma lista de quais entidades têm acesso naquele momento. É possível usar o relatório para determinar quem tem acesso que não precisa e, em seguida, é possível agir para reduzir o número de políticas de acesso e o acesso inflado na conta.
Acesso necessário para exportar um relatório de acesso
Será possível fazer download do relatório se você tiver a função de Administrador no recurso selecionado. Se você tiver acesso de administrador somente no recurso, o relatório exibirá os IDs para os usuários, grupos de acesso e serviços. No entanto, não é possível visualizar os nomes de exibição de usuários, serviços, grupos de acesso, membros de grupos de acesso ou regras dinâmicas sem uma política com mais acesso.
Com o acesso a seguir, você pode visualizar nomes de exibição, associação a grupos de acesso e regras dinâmicas no relatório, dependendo do tipo de relatório:
- Deve-se ser um membro da conta. Se o proprietário da conta restringir a lista de usuários, talvez você possa visualizar detalhes somente para os usuários que você tem acesso para visualizar.
- Deve-se ter acesso ao grupo de acesso para visualizar os membros do grupo que têm acesso. Isso inclui qualquer um dos tipos de acesso a seguir:
- Função de visualizador para um grupo de acesso específico usando o serviço de gerenciamento de contas dos Grupos de acesso do IAM
- Função de visualizador para todos os grupos de acesso usando o serviço de gerenciamento de contas dos Grupos de acesso do IAM
- Função de visualizador para todos os serviços de gerenciamento de conta
Exportando um relatório
Para exportar o relatório, conclua as etapas a seguir:
- Acesse a página da lista Recurso.
- Clique no ícone Ações
> Exportar relatório de acesso para a linha do recurso para o qual você deseja obter um relatório.
- Clique em Download do JSON ou Download do CSV.
Dependendo de seu acesso designado, você pode ser capaz de visualizar apenas os IDs ou você pode ter a visualização detalhada completa. Verifique o valor que está configurado para a sinalização fullReport. Se configurado como false,
você não terá acesso total para visualizar todos os nomes de exibição, associações ou regras.
Tipos de relatório
Há dois formatos de relatório que você pode escolher: JSON ou CSV. O relatório CSV está em um formato mais fácil de ler, mas ele não inclui todas as informações que estão disponíveis no relatório JSON. Os relatórios CSV não incluem as informações a seguir que estão disponíveis nos relatórios JSON:
- Descrições para as funções e ações
- Uma visualização separada das funções e ações que usam a plataforma ou a categorização de serviço
- Regras dinâmicas do grupo de acesso que fornecem acesso quando um usuário está com login efetuado
Cada tipo de relatório inclui as informações a seguir:
-
Nome de exibição do recurso
-
As informações para o usuário que exportou o relatório
-
Uma sinalização chamada
fullReportque indica se você tem acesso para visualizar o relatório detalhado completo. Quando esse atributo é configurado comotrue, o usuário que fez download do relatório tem todo o acesso necessário. -
Sujeitos que têm acesso ao recurso, incluindo as funções e ações mapeadas para cada função pelo serviço e pela plataforma.
Ações que são mapeadas para a função pelo serviço específico são separadas das ações específicas da plataforma que são mapeadas para a função somente no relatório JSON.
-
Os IDs das políticas que fornecem o acesso. Cada ID é um link para que você possa ir diretamente para a edição dessa política específica no caso de você desejar mudar o acesso designado.
Exemplo de relatório JSON
Para uma visualização simplificada, consulte o exemplo JSON a seguir com comentários incluídos para ajudá-lo a entender a estrutura do relatório.