审计资源使用情况

如果想确定哪些用户、访问组、服务 ID 和服务可以访问特定资源,可以从账户中的资源列表下载报告。

报告包含有关所选资源的详细信息。 它不包括子资源的详细信息。 不过,报告中列出的访问权限可能会扩展到子资源。

审核谁可以访问特定资源,有助于确保使用最小特权原则。 这意味着您只向需要的用户提供所需的最少访问权限。 每份报告都会列出当时有哪些实体可以访问。 你可以使用报告来确定谁拥有不需要的访问权限,然后采取行动,减少访问策略的数量和整个账户中膨胀的访问权限。

导出访问报告所需的访问权限

如果您对所选资源具有管理员角色,那么可以下载报告。 如果您仅对资源具有管理员访问权,那么报告会显示用户、访问组和服务的标识。 但是,如果没有权限更大的策略,就无法查看用户、服务、访问组、访问组成员或动态规则的显示名称。

通过以下访问权限,您可以查看报告中的显示名称、访问组成员资格和动态规则,具体取决于报告类型:

  • 您必须是帐户的成员。 如果账户所有者限制了用户列表,你可能只能查看有权限查看的用户的详细信息。
  • 您必须有权访问访问组,才能查看该组中具有相应访问权的成员。 这包括以下任一类型的访问权:
    • 使用 IAM 访问组账户管理服务,为特定访问组设置查看器角色
    • 使用 IAM 访问组账户管理服务,为所有访问组提供查看器角色
    • 对所有帐户管理服务的查看者角色

导出报告

要导出报告,请完成以下步骤:

  1. 转至“资源列表”页面。
  2. 单击操作图标操作图标 > 为需要报告的资源行导出访问报告。
  3. 点击下载 JSON下载 CSV

根据您被分配的权限,您可能只能查看 ID,也可能拥有完整的详细视图。 检查 fullReport 标志的设置值。 如果此标志设置为 false,说明您没有完全访问权来查看所有显示名称、成员资格或规则。

报告类型

有两种报告格式可供选择:JSON 或 CSV。 CSV 报告的格式更易于阅读,但并不包括 JSON 报告中的所有信息。 CSV 报告不包括 JSON 报告中提供的以下信息:

  • 角色和行动说明
  • 使用平台或服务分类的角色和操作的分离视图
  • 在用户登录时提供访问权限的访问组动态规则

每类报告都包括以下信息:

  • 资源显示名称

  • 导出报告的用户的信息

  • 一个名为 fullReport 的标志,表示您是否有权限查看完整的详细报告。 此属性设置为 true 时,下载报告的用户具有所有必需的访问权。

  • 可访问资源的主体,包括服务和平台为每个角色映射的角色和操作。

    在 JSON 报告中,特定服务映射到角色的操作与映射到角色的特定平台操作是分开的。

  • 提供访问权的策略的标识。 每个 ID 都有一个链接,如果要更改分配的访问权限,可以直接进入编辑该特定策略。

JSON 报告示例

有关简化的预览,请参阅以下 JSON 示例以及添加的注释,以帮助您了解报告的结构。

报告示例
JSON 报告示例