Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Wenden Sie Least-Privilege-Berechtigungen auf eine automatisch erstellte Rolle an
Beim Erstellen einer Ressource in einer Servicekonsole stellt der Rollenmanager die IAM-Rolle bereit, die die Ressource benötigt. Bei einigen Aufgaben, z. B. beim Ausführen Ihres eigenen Codes, AWS kann nicht im Voraus festgelegt werden, welche Berechtigungen erforderlich sind. Daher kann eine Rolle mehr Berechtigungen gewähren, als die Ressource benötigt. Nachdem Sie wissen, welche Berechtigungen die Ressource benötigt, können Sie die Berechtigungen der Rolle entsprechend reduzieren.
Die Deaktivierung des Rollenmanagers wirkt sich nicht auf Rollen aus, die zuvor vom Rollenmanager erstellt wurden. Sie können den Rollenmanager deaktivieren, ohne die Berechtigungen zu reduzieren, und Sie können die Berechtigungen einer Rolle reduzieren, ohne den Rollenmanager zu deaktivieren.
Wann sollten Berechtigungen mit geringsten Rechten angewendet werden
Einer Rolle nur die Berechtigungen zu gewähren, die ihre Ressource benötigt, ist eine bewährte Sicherheitsmethode, die dem Prinzip der geringsten Rechte entspricht. Für die meisten Rollen erstellt der Rollenmanager Rollen mit gut abgestimmten Berechtigungen. Für einige Rollen, z. B. für Rechenressourcen oder die Verwaltung der Cloud-Infrastruktur, werden Rollen mit umfassenden Berechtigungen erstellt.
Wenn Sie bereit sind, den Umfang der vom Rollenmanager erstellten Rollen einzugrenzen, empfehlen wir, mit den Rollen zu beginnen, die Ihren sensibelsten Workloads und Ressourcen zugeordnet sind, z. B. alles, was personenbezogene Daten oder Produktionsdaten verarbeitet. Weitere Informationen hierzu finden Sie unter Auf die geringsten Berechtigungen vorbereiten.
Wie analysiert man ungenutzte Zugriffe
Bevor Sie den Rollenmanager deaktivieren, AWS empfiehlt, dass Sie IAM Access Analyzer in Ihrem Konto einen Analysator für ungenutzte Zugriffe erstellen. Der Analyzer vergleicht die Aktionen, die eine Rolle ausführen darf, mit den Aktionen, die sie ausgeführt hat, und meldet die ungenutzten Berechtigungen. Der Analyzer überprüft die IAM-Rollen in Ihrem Konto, einschließlich der Rollen, die Sie selbst erstellt haben.
Wo die Ergebnisse erscheinen, hängt davon ab, wie der Analyzer bereitgestellt wurde:
-
Vom Rollenmanager bereitgestellter Analyzer: Wenn er den ungenutzten Zugriffsanalysator für Ihr Konto AWS bereitstellt (siehe Hinweis in diesem Abschnitt), werden die Ergebnisse auf der Seite Rollen in der IAM-Konsole angezeigt. Für jede Rolle können Sie die Anzahl der ungenutzten Berechtigungen sehen und eine Empfehlung öffnen. Gehen Sie wie folgt vor, um die Berechtigungen einer Rolle auf der Seite „Rollen“ zu reduzieren. Nachdem Sie den Rollenmanager deaktiviert haben, finden Sie auf der Seite mit den Kontoeinstellungen die Schaltfläche Rollen anzeigen, über die die Seite Rollen geöffnet wird, auf der die Ergebnisse der einzelnen Rollen angezeigt werden.
-
Von Ihnen selbst erstellter Analyzer: Wenn Sie Ihren eigenen, nicht verwendeten Access Analyzer erstellen, werden die Ergebnisse und Empfehlungen in der IAM Access Analyzer-Konsole angezeigt. Diese Erfahrung ist für den Rollenmanager unverändert. Informationen zur Überprüfung und Bearbeitung ungenutzter Zugriffe finden Sie unter Ergebnisse von IAM Access Analyzer.
Anmerkung
Wenn Sie den Rollenmanager für Ihr Konto AWS aktiviert haben, das mit der AWS neuen Oberfläche erstellt wurde, müssen Sie bei der ersten Deaktivierung des Rollenmanagers keinen Analyzer erstellen. Nachdem Sie die erweiterten Funktionen aktiviert und den Rollenmanager deaktiviert haben, AWS stellt er 90 Tage lang ohne zusätzliche Kosten einen ungenutzten Zugriffsanalysator zur Verfügung. Der Analyzer gibt Ihnen einen Überblick über ungenutzte Rollenberechtigungen und Empfehlungen zur Festlegung des Geltungsbereichs Ihrer Richtlinien, sodass Sie die Rollen in Ihrem Konto, einschließlich der vom Rollenmanager erstellten, auf die geringste Zugriffsrechte umstellen können.
Voraussetzungen
Um die Ergebnisse von Access Analyzer überprüfen zu können, benötigen Sie die Erlaubnis, die access-analyzer:ListFindings Aktion durchzuführen. Um eine Empfehlung anwenden zu können, benötigen Sie die Berechtigung zur Ausführung iam:CreatePolicy und iam:DetachRolePolicy für die Rolle. iam:AttachRolePolicy
Um die Berechtigungen einer Rolle in der Konsole zu reduzieren (Analyzer, bereitgestellt vom Rollenmanager)
Diese Schritte gelten, wenn AWS Ihnen der ungenutzte Zugriffsanalysator für Ihr Konto zur Verfügung gestellt wird. Wenn Sie Ihren eigenen Analyzer erstellt haben, überprüfen Sie stattdessen die Empfehlungen in der IAM Access Analyzer-Konsole und wenden Sie sie an. Sehen Sie sich die Ergebnisse von IAM Access Analyzer an.
-
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole.
-
Wählen Sie im Navigationsbereich Rollen.
-
Wählen Sie auf der Seite Rollen in der Spalte Ergebnisse den Link Ungenutzte Berechtigungen für die Rolle aus, deren Berechtigungen Sie einschränken möchten.
-
Überprüfen Sie auf der Seite „Rollenberechtigungen reduzieren“ die für die Rolle gemeldeten ungenutzten Berechtigungen.
-
Vergleichen Sie die empfohlenen Berechtigungen mit den aktuellen Berechtigungen der Rolle und überprüfen Sie die Aktionen, die durch die Empfehlung entfernt werden.
-
Wählen Sie Änderungen vornehmen aus.
So funktionieren empfohlene Berechtigungen
Basierend auf den Ergebnissen der ungenutzten Zugriffsanalyse erstellt IAM eine oder mehrere vom Kunden verwaltete Richtlinien, die die empfohlenen Berechtigungen enthalten. IAM fügt die neuen Richtlinien hinzu, bevor die alten getrennt werden, sodass die Rolle ihre Berechtigungen während der gesamten Änderung beibehält.
Stellen Sie sich beispielsweise eine AWS Lambda-Ausführungsrolle vor. IAM Access Analyzer meldet, welche der Berechtigungen der Rolle ungenutzt sind, und empfiehlt eine Richtlinie, die auf die von der Rolle ausgeführten Aktionen zugeschnitten ist, z. B. das Schreiben von Protokollen in Amazon Logs. CloudWatch Sie überprüfen die Empfehlung anhand der Funktionen der Funktion, stellen sicher, dass sie alles abdeckt, was die Funktion benötigt, und wenden sie an. Die Rolle erlaubt dann nur die Aktionen, die die Funktion benötigt.
Wichtig
Die Empfehlung basiert auf den Aktivitäten der letzten 30 Tage. Eine Genehmigung, die die Ressource über einen längeren Zeitraum nur selten verwendet, z. B. für einen vierteljährlichen Auftrag, kann als ungenutzt erscheinen. Prüfen Sie die Empfehlung anhand der Anforderungen Ihres Workloads, bevor Sie sie anwenden.
Nachdem Sie die Richtlinien oder Vertrauensrichtlinien einer Rolle geändert haben, verwaltet der Rollenmanager diese Rolle nicht mehr. Die Rolle übernimmt keine Versionsänderungen an der Rollenvorlage, die ursprünglich zum Erstellen der Rolle verwendet wurde.
IAM begrenzt die Anzahl der verwalteten Richtlinien, die Sie einer Rolle zuordnen können. Wenn die Anwendung der Empfehlung diesen Grenzwert überschreiten würde, werden Sie von der Konsole benachrichtigt und die Änderung wird nicht übernommen. Hinweise zu diesem Kontingent finden Sie unterIAM und AWS STS Kontingente.