View a markdown version of this page

Pedoman evaluasi kebijakan - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pedoman evaluasi kebijakan

AWS akan mengevaluasi kebijakan yang Anda kirimkan terhadap serangkaian pedoman. Pedoman evaluasi yang sama berlaku untuk templat kebijakan dan batas izin, dengan perbedaan kecil dicatat jika sesuai.

Untuk tujuan evaluasi, layanan dipisahkan menjadi kelompok-kelompok yang berbeda. Perbedaan yang paling penting adalah untuk layanan sensitif keamanan, yang mengelola akses, kredenSIAL, dan kunci. Kebijakan yang memberikan akses ke layanan ini perlu difokuskan secara sempit pada pekerjaan yang sedang dilakukan. Security-sensitive layanan meliputi: AWS Identitas dan Manajemen Akses (IAM), Layanan Manajemen K AWS unci (KMS), Manajer Akses Sumber AWS Daya (RAM), Pusat Identitas AWS IAM, AWS Organisasi, dan AWS Manajer Rahasia.

Perbedaan sekunder adalah layanan yang dapat mengakses data melintasi batas akun. Kebijakan untuk layanan ini harus mencakup perlindungan untuk mencegah akses lintas akun yang tidak disengaja.

Validasi umum

Semua pernyataan kebijakan harus mengikuti pedoman berikut:

  • Semua pernyataan harus menyertakan bidang Efek, Tindakan (atau NotAction), Sumber Daya, dan Kondisi dalam urutan tersebut

  • Semua tindakan dalam satu pernyataan harus dicantumkan menurut abjad

  • Semua ARN yang disertakan dalam kebijakan harus mengikuti sintaks yang ditentukan dalam dokumentasi publik untuk layanan yang relevan

  • NotAction bidang hanya dapat digunakan dalam pernyataan Deny

  • Tindakan dalam pernyataan Izinkan harus menyertakan kode layanan. Karakter pengganti generik (“*”) tidak diperbolehkan

Security-sensitive pembatasan layanan

Pembatasan berikut berlaku untuk layanan sensitif keamanan yang disebutkan di atas:

  • Tindakan dalam pernyataan Izinkan harus lebih spesifik daripada [service] :*

  • Tindakan dalam Pernyataan Izinkan untuk templat kebijakan akses sementara tidak boleh berisi wildcard

  • Tindakan sensitif, seperti iam: PassRole atau iam:CreateServiceLinkedRole, memerlukan cakupan tambahan, seperti sumber daya tertentu atau pemeriksaan bersyarat. Tindakan ini meliputi:

    • Penerusan peran IAM

    • Tindakan modifikasi peran IAM

    • Tindakan modifikasi kebijakan IAM

    • AWS Penulisan KMS atau operasi kriptografi

    • AWS Operasi menulis atau berbagi RAM

    • AWS Operasi Secrets Manager untuk mengambil atau memodifikasi rahasia, atau memodifikasi kebijakan sumber daya

  • Tindakan lain mungkin menggunakan sumber daya wildcard, seperti iam: ListUsers atau iam: GetPolicy

  • Tindakan yang mengelola kredenSIAL, seperti iam:CreateAccessKey, diblokir

IAM-specific pembatasan

Untuk IAM:

  • Hanya operasi penulisan terbatas yang diizinkan untuk peran dan kebijakan IAM. Anda tidak dapat meminta izin pada sumber daya IAM lainnya seperti pengguna, grup, dan sertifikat.

  • Lampiran kebijakan atau tindakan manajemen kebijakan sebaris terbatas pada peran dengan batas izin. Batas izin harus disediakan oleh mitra atau dalam daftar kebijakan terkelola yang diizinkan AWS . AWS kebijakan yang dikelola mungkin diizinkan jika mereka tidak memberikan hak istimewa atau izin administratif yang tinggi. Misalnya, kebijakan AWS terkelola untuk fungsi pekerjaan tertentu atau SecurityAudit kebijakan mungkin dapat diterima. AWS akan meninjau setiap kebijakan yang AWS dikelola berdasarkan kasus per kasus selama proses orientasi.

  • Manajemen kebijakan hanya diperbolehkan untuk kebijakan dengan jalur khusus mitra: arn:aws:iam: :@ {}: .com/ [feature] * AccountId policy/partner_domain

  • Tag mungkin hanya diterapkan selama pembuatan sumber daya, dan hanya untuk peran dan kebijakan

  • iam: PassRole cek harus cocok dengan nama atau awalan jalur tertentu

AWS STS-pembatasan khusus

Untuk AWS STS:

  • sts: AssumeRole harus dicakup ke peran tertentu ARN, awalan ARN peran, atau terbatas pada satu set akun atau unit organisasi ID/organizational

Pembatasan Pusat Identitas IAM

Untuk Pusat Identitas AWS IAM, tindakan berikut diblokir:

  • Semua tindakan yang berhubungan dengan manajemen izin (misalnya, sso:AttachCustomerManagedPolicyReferenceToPermissionSet)

  • Modifikasi pengguna, grup, dan keanggotaan untuk AWS Identity Store

  • Manajemen tag

AWS Pembatasan organisasi

Untuk AWS Organisasi, hanya tindakan baca yang diizinkan.

Validasi khusus layanan tambahan

  • Tindakan yang memperoleh rahasia atau kredenSIAL, seperti glue: GetConnection atau redshift:GetClusterCredentials, harus memiliki kondisi yang cocok dengan ARN penuh, awalan ARN, atau tag

  • Untuk Amazon Redshift: redshift: hanya GetClusterCredentials diperbolehkan pada nama database tertentu, dan redshift: GetClusterCredentialsWithIAM hanya diperbolehkan pada nama grup kerja tertentu

catatan

Saat mengelola sumber daya IAM di akun, sebaiknya gunakan jalur yang menunjukkan nama Anda, misalnya arn:aws:iam: :111122223333:. role/partner com/rolename. Ini akan membantu membedakan sumber daya yang terkait dengan integrasi Anda dan membuat penemuan, audit, dan analisis lebih mudah bagi pelanggan.

Cross-account persyaratan akses

Pernyataan yang berpotensi mengizinkan akses lintas akun harus menyertakan setidaknya salah satu dari berikut ini:

  • Kondisi yang menentukan akun atau organisasi untuk sumber daya (misalnya, aws: men ResourceOrgId cocokkan satu atau lebih nilai yang diharapkan)

  • Bidang Sumber daya yang menyertakan akun tertentu (misalnya, arn:aws:sqs: *:111122223333: *)

  • Bidang Sumber daya yang menyertakan akun non-wildcard dan nama sumber daya lengkap (misalnya, arn:aws:s3: ::full-bucket-name)

catatan

Cross-account akses adalah kemampuan sensitif yang membutuhkan justifikasi bisnis yang jelas. AWS akan meninjau dengan cermat kebutuhan akses lintas akun selama proses orientasi.