Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Applica le autorizzazioni con privilegi minimi a un ruolo creato automaticamente
Quando si crea una risorsa in una console di servizio, il role manager fornisce il ruolo IAM necessario alla risorsa. Per alcune attività, come l'esecuzione del proprio codice, AWS non è possibile determinare in anticipo quali autorizzazioni sono necessarie. Di conseguenza, un ruolo può consentire più autorizzazioni di quelle richieste dalla risorsa. Una volta individuate le autorizzazioni necessarie alla risorsa, è possibile ridurre le autorizzazioni del ruolo in modo che corrispondano.
La disattivazione del role manager non influisce sui ruoli creati in precedenza dal role manager. È possibile disattivare il role manager senza ridurre le autorizzazioni e ridurre le autorizzazioni di un ruolo senza disabilitare il role manager.
Quando applicare le autorizzazioni con privilegi minimi
Concedere a un ruolo solo le autorizzazioni richieste dalla risorsa è una best practice di sicurezza in linea con il principio del privilegio minimo. Per la maggior parte dei ruoli, il role manager crea ruoli con autorizzazioni ben definite. Per alcuni ruoli, come quelli per le risorse di calcolo o la gestione dell'infrastruttura cloud, crea ruoli con ampie autorizzazioni.
Quando sei pronto per iniziare a definire i ruoli creati dal role manager, ti consigliamo di iniziare con i ruoli associati ai carichi di lavoro e alle risorse più sensibili, ad esempio qualsiasi elemento che gestisca informazioni personali o dati di produzione. Per ulteriori informazioni, consulta Preparazione per le autorizzazioni con privilegi minimi.
Come analizzare gli accessi non utilizzati
Prima di disabilitare il role manager, ti AWS consiglia di IAM Access Analyzer utilizzarlo per creare un analizzatore degli accessi inutilizzati nel tuo account. L'analizzatore confronta le azioni che un ruolo è autorizzato a eseguire con le azioni che ha eseguito e riporta le autorizzazioni non utilizzate. L'analizzatore esamina i ruoli IAM nel tuo account, inclusi i ruoli che hai creato tu stesso.
La posizione in cui vengono visualizzati i risultati dipende da come è stato fornito l'analizzatore:
-
Analizzatore fornito dal role manager: quando AWS fornisce l'analizzatore degli accessi inutilizzati per il tuo account (vedi la nota in questa sezione), i risultati vengono visualizzati nella pagina Ruoli della console IAM. Per ogni ruolo, puoi vedere il numero di autorizzazioni non utilizzate e aprire un consiglio. Utilizza la procedura seguente per ridurre le autorizzazioni di un ruolo dalla pagina Ruoli. Dopo aver disabilitato il gestore dei ruoli, la pagina delle impostazioni dell'account fornisce un pulsante Visualizza ruoli che apre la pagina Ruoli, in cui vengono visualizzati i risultati di ciascun ruolo.
-
Analizzatore creato da te: quando crei il tuo analizzatore di accessi inutilizzato, i risultati e i consigli vengono visualizzati nella console IAM Access Analyzer. Tale esperienza è rimasta invariata dal role manager. Per esaminare e intervenire sui risultati di accesso non utilizzati, consulta i risultati di IAM Access Analyzer.
Nota
Se il gestore dei ruoli è AWS abilitato per il tuo account creato utilizzando la nuova AWS esperienza, non è necessario creare un analizzatore la prima volta che disabiliti il gestore dei ruoli. Dopo aver attivato le funzionalità avanzate e disabilitato il role manager, AWS fornisce un analizzatore di accessi inutilizzato senza costi aggiuntivi per 90 giorni. L'analizzatore ti offre visibilità sulle autorizzazioni dei ruoli non utilizzate e sui consigli relativi all'ambito delle policy, in modo da poter aggiornare i ruoli del tuo account, compresi quelli creati dal role manager, con il privilegio minimo.
Prerequisiti
Per esaminare i risultati di Access Analyzer, è necessaria l'autorizzazione per eseguire l'azione. access-analyzer:ListFindings Per applicare un consiglio, è necessaria l'autorizzazione all'esecuzione iam:CreatePolicy e iam:DetachRolePolicy al ruolo. iam:AttachRolePolicy
Per ridurre le autorizzazioni di un ruolo nella console (analizzatore fornito dal role manager)
Questi passaggi si applicano quando viene AWS fornito l'analizzatore di accessi inutilizzato per il tuo account. Se hai creato il tuo analizzatore, rivedi e applica invece i consigli nella console IAM Access Analyzer. Consulta i risultati di IAM Access Analyzer.
-
Accedi Console di gestione AWS e apri la console IAM.
-
Nel riquadro di navigazione, seleziona Ruoli.
-
Nella pagina Ruoli, nella colonna Risultati, scegli il link Autorizzazioni non utilizzate per il ruolo di cui desideri ridurre le autorizzazioni.
-
Nella pagina Riduci le autorizzazioni del ruolo, esamina le autorizzazioni non utilizzate segnalate per il ruolo.
-
Confronta le autorizzazioni consigliate con le autorizzazioni correnti del ruolo ed esamina le azioni rimosse dal consiglio.
-
Scegli Apporta modifiche.
Come funzionano le autorizzazioni consigliate
Sulla base dei risultati dell'analizzatore di accessi non utilizzati, IAM crea una o più policy gestite dal cliente che contengono le autorizzazioni consigliate. IAM allega le nuove policy prima di scollegare quelle precedenti, in modo che il ruolo mantenga le proprie autorizzazioni per tutta la durata della modifica.
Ad esempio, considera un ruolo di esecuzione AWS Lambda. IAM Access Analyzer segnala quali autorizzazioni del ruolo sono inutilizzate e consiglia una policy limitata alle azioni eseguite dal ruolo, ad esempio la scrittura di log su Amazon Logs. CloudWatch Esamini il consiglio rispetto a ciò che fa la funzione, confermi che copra tutto ciò di cui ha bisogno la funzione e lo applichi. Il ruolo consente quindi solo le azioni necessarie alla funzione.
Importante
La raccomandazione si basa sugli ultimi 30 giorni di attività. Un'autorizzazione che la risorsa utilizza raramente su un orizzonte temporale più lungo, ad esempio per un lavoro trimestrale, può apparire inutilizzata. Rivedi il consiglio in base alle esigenze del tuo carico di lavoro prima di applicarlo.
Dopo aver modificato le politiche o le politiche di attendibilità di un ruolo, il role manager non gestisce più quel ruolo. Il ruolo non raccoglierà alcuna modifica alla versione del modello di ruolo originariamente utilizzato per creare il ruolo.
IAM limita il numero di policy gestite che è possibile allegare a un ruolo. Se l'applicazione del consiglio supera tale limite, la console ti avvisa e non applica la modifica. Per informazioni su questa quota, consultaIAM e AWS STS quote.