审计资源使用情况
如果想确定哪些用户、访问组、服务 ID 和服务可以访问特定资源,可以从账户中的资源列表下载报告。
报告包含有关所选资源的详细信息。 它不包括子资源的详细信息。 不过,报告中列出的访问权限可能会扩展到子资源。
审核谁可以访问特定资源,有助于确保使用最小特权原则。 这意味着您只向需要的用户提供所需的最少访问权限。 每份报告都会列出当时有哪些实体可以访问。 你可以使用报告来确定谁拥有不需要的访问权限,然后采取行动,减少访问策略的数量和整个账户中膨胀的访问权限。
导出访问报告所需的访问权限
如果您对所选资源具有管理员角色,那么可以下载报告。 如果您仅对资源具有管理员访问权,那么报告会显示用户、访问组和服务的标识。 但是,如果没有权限更大的策略,就无法查看用户、服务、访问组、访问组成员或动态规则的显示名称。
通过以下访问权限,您可以查看报告中的显示名称、访问组成员资格和动态规则,具体取决于报告类型:
- 您必须是帐户的成员。 如果账户所有者限制了用户列表,你可能只能查看有权限查看的用户的详细信息。
- 您必须有权访问访问组,才能查看该组中具有相应访问权的成员。 这包括以下任一类型的访问权:
- 使用 IAM 访问组账户管理服务,为特定访问组设置查看器角色
- 使用 IAM 访问组账户管理服务,为所有访问组提供查看器角色
- 对所有帐户管理服务的查看者角色
导出报告
要导出报告,请完成以下步骤:
- 转至“资源列表”页面。
- 单击操作图标
> 为需要报告的资源行导出访问报告。
- 点击下载 JSON 或下载 CSV。
根据您被分配的权限,您可能只能查看 ID,也可能拥有完整的详细视图。 检查 fullReport 标志的设置值。 如果此标志设置为 false,说明您没有完全访问权来查看所有显示名称、成员资格或规则。
报告类型
有两种报告格式可供选择:JSON 或 CSV。 CSV 报告的格式更易于阅读,但并不包括 JSON 报告中的所有信息。 CSV 报告不包括 JSON 报告中提供的以下信息:
- 角色和行动说明
- 使用平台或服务分类的角色和操作的分离视图
- 在用户登录时提供访问权限的访问组动态规则
每类报告都包括以下信息:
-
资源显示名称
-
导出报告的用户的信息
-
一个名为
fullReport的标志,表示您是否有权限查看完整的详细报告。 此属性设置为true时,下载报告的用户具有所有必需的访问权。 -
可访问资源的主体,包括服务和平台为每个角色映射的角色和操作。
在 JSON 报告中,特定服务映射到角色的操作与映射到角色的特定平台操作是分开的。
-
提供访问权的策略的标识。 每个 ID 都有一个链接,如果要更改分配的访问权限,可以直接进入编辑该特定策略。
JSON 报告示例
有关简化的预览,请参阅以下 JSON 示例以及添加的注释,以帮助您了解报告的结构。