審核資源存取
如果要確定哪些使用者、存取群組、服務 ID 和服務可以存取特定資源,可以從帳戶中的資源清單下載報告。
報告包含有關所選資源的詳細資料。 它不包括子資源的詳細資訊。 但是,報告中列出的存取權可能會延伸到子資源。
稽核誰有權存取特定資源,有助於確保您使用最少權限原則。 這表示您只給予需要的使用者所需的最少存取權限。 每份報告都會列出當時有哪些實體可以存取。 您可以使用報告來判斷誰擁有不需要的存取權限,然後您就可以採取行動來減少整個帳戶的存取政策數量和膨脹的存取權限。
匯出存取報告所需的存取權限
如果您對所選資源具有管理者角色,則可以下載報告。 如果您僅對資源具有管理者存取權,則報告會顯示使用者、存取群組和服務的 ID。 但是,如果沒有具備更多存取權限的原則,就無法檢視使用者、服務、存取群組、存取群組成員或動態規則的顯示名稱。
透過下列存取權限,您可以檢視報告中的顯示名稱、存取群組成員資格和動態規則,視報告 類型而定:
- 您必須是帳戶的成員。 如果帳戶擁有者限制使用者清單,您可能只能檢視有權限檢視的使用者的詳細資訊。
- 您必須有權存取存取群組,才能檢視該群組中具有存取權的成員。 這包括下列任一類型的存取權:
- 使用 IAM 存取群組帳戶管理服務,針對特定存取群組設定檢視者角色
- 使用 IAM 存取群組帳戶管理服務,為所有存取群組設定檢視者角色
- 對所有帳戶管理服務的檢視者角色
匯出報告
若要匯出報告,請完成下列步驟:
- 移至「資源清單」頁面。
- 按一下 行動 圖示
> 匯出存取報告,取得您想要報告的資源的資料列。
- 按一下下載 JSON 或下載 CSV。
根據您指定的存取權限,您可能只能檢視 ID,也可能擁有完整的詳細檢視。 檢查 fullReport 標誌的設定值。 如果此旗標設定為 false,表示您沒有完整存取權來檢視所有顯示名稱、成員資格或規則。
報告類型
有兩種報告格式可供您選擇:JSON 或 CSV。 CSV 報告的格式較易閱讀,但並不包含 JSON 報告中的所有資訊。 CSV 報告不包含 JSON 報告中提供的下列資訊:
- 角色和行動的說明
- 使用平台或服務分類的角色和動作的分離檢視
- 存取群組動態規則,在使用者登入時提供存取權限
每種類型的報告都包含以下資訊:
-
資源顯示名稱
-
匯出報告的使用者的資訊
-
一個稱為
fullReport的標誌,表示您是否有權檢視完整的詳細報告。 此屬性設定為true時,下載報告的使用者具有所有必要的存取權。 -
可存取資源的主體,包括服務和平台映射到每個角色的角色和動作。
特定服務對應到角色的動作,僅在 JSON 報告中與對應到角色的特定平台動作分開。
-
提供存取權的原則的 ID。 每個 ID 都是一個連結,讓您可以直接編輯特定的政策,以防您要變更指定的存取權限。
JSON 報告範例
如需簡化的預覽,請參閱下列 JSON 範例以及新增的註解,以協助您瞭解報告的結構。