View a markdown version of this page

Arbeiten mit AWS IAM Access Analyzer - AWS Toolkit für VS Code

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Arbeiten mit AWS IAM Access Analyzer

In den folgenden Abschnitten wird beschrieben, wie Sie die IAM-Richtlinienvalidierung und benutzerdefinierte Richtlinienprüfungen in der durchführen. AWS Toolkit for Visual Studio Code Weitere Informationen finden Sie in den folgenden Themen im AWS Identity and Access Management Benutzerhandbuch: IAM Access Analyzer-Richtlinienvalidierung und benutzerdefinierte IAM Access Analyzer-Richtlinienprüfungen.

Voraussetzungen

Die folgenden Voraussetzungen müssen erfüllt sein, bevor Sie mit den IAM Access Analyzer-Policy-Checks aus dem Toolkit arbeiten können.

IAM Access Analyzer-Richtlinienüberprüfungen

Mithilfe der können Sie Richtlinienprüfungen für CloudFormation Vorlagen, Terraform-Pläne und JSON-Richtliniendokumente durchführen. AWS Toolkit for Visual Studio Code Ihre Prüfungsergebnisse sind im VS Code Problems Panel sichtbar. Das folgende Bild zeigt das VS Code-Problemfeld.

VS Code Im Problembereich werden Sicherheitswarnungen und Warnungen zu fehlenden Versionen für CloudFormation Ressourcen angezeigt.

IAM Access Analyzer bietet 4 Arten von Prüfungen:

  • Richtlinie validieren

  • CheckAccessNotGranted

  • CheckNoNewAccess

  • CheckNoPublicAccess

In den folgenden Abschnitten wird beschrieben, wie die einzelnen Prüfungstypen ausgeführt werden.

Anmerkung

Konfigurieren Sie Ihre AWS Rollenanmeldedaten, bevor Sie eine Prüfung durchführen. Zu den unterstützten Dateien gehören die folgenden Dokumenttypen: CloudFormation Vorlagen, Terraform-Pläne und JSON-Richtliniendokumente

Dateipfadverweise werden in der Regel von Ihrem Administrator oder Sicherheitsteam bereitgestellt und können ein Systemdateipfad oder eine Amazon S3-Bucket-URI sein. Um eine Amazon S3-Bucket-URI zu verwenden, muss Ihre aktuelle Rolle Zugriff auf den Amazon S3-Bucket haben.

Mit jeder Überprüfung der benutzerdefinierten Richtlinien ist eine Gebühr verbunden. Einzelheiten zu den Preisen für benutzerdefinierte Policy-Checks finden Sie im Preisleitfaden für AWS IAM Access Analyzer.

Validate Policy wird ausgeführt

Die Überprüfung „Richtlinie validieren“, auch bekannt als Richtlinienvalidierung, überprüft Ihre Richtlinie anhand der Grammatik und der AWS bewährten Methoden der IAM-Richtlinien. Weitere Informationen finden Sie in den Themen Grammatik der IAM-JSON-Richtliniensprache und Bewährte AWS Sicherheitsmethoden in IAM im Benutzerhandbuch. AWS Identity and Access Management

  1. Öffnen Sie in VS Code eine unterstützte Datei, die AWS IAM-Richtlinien enthält, im VS Code-Editor.

  2. Um IAM Access Analyzer-Richtlinienprüfungen zu öffnen, öffnen Sie die VS Code-BefehlspaletteCRTL+Shift+P, indem Sie im VS Code-Editor aufIAM Policy Checks, suchen Sie nach und klicken Sie dann, um den Bereich IAM-Richtlinienprüfungen zu öffnen.

  3. Wählen Sie im Bereich IAM Policy Checks Ihren Dokumenttyp aus dem Dropdownmenü aus.

  4. Wählen Sie im Abschnitt „Richtlinien überprüfen“ die Schaltfläche „Richtlinienvalidierung ausführen“, um die Richtlinienüberprüfung auszuführen.

  5. Überprüfen Sie im Problembereich in VS Code die Ergebnisse Ihrer Policy-Überprüfung.

  6. Aktualisieren Sie Ihre Richtlinie und wiederholen Sie diesen Vorgang. Führen Sie dabei die Überprüfung „Richtlinie validieren“ erneut aus, bis Ihre Ergebnisse der Policy-Überprüfung keine Sicherheitswarnungen oder -fehler mehr anzeigen.

Wird ausgeführt CheckAccessNotGranted

CheckAccessNotGranted ist eine benutzerdefinierte Richtlinienüberprüfung, um sicherzustellen, dass bestimmte IAM-Aktionen gemäß Ihrer Richtlinie nicht zulässig sind.

Anmerkung

Dateipfadverweise werden in der Regel von Ihrem Administrator oder Sicherheitsteam bereitgestellt und können ein Systemdateipfad oder eine Amazon S3-Bucket-URI sein. Um eine Amazon S3-Bucket-URI zu verwenden, muss Ihre aktuelle Rolle Zugriff auf den Amazon S3-Bucket haben. Mindestens eine Aktion oder Ressource muss angegeben werden und die Datei sollte nach dem folgenden Beispiel strukturiert sein:

{"actions": ["action1", "action2", "action3"], "resources": ["resource1", "resource2", "resource3"]}
  1. Öffnen Sie in VS Code eine unterstützte Datei, die AWS IAM-Richtlinien enthält, im VS Code-Editor.

  2. Um IAM Access Analyzer-Richtlinienprüfungen zu öffnen, öffnen Sie die VS Code-BefehlspaletteCRTL+Shift+P, indem Sie im VS Code-Editor aufIAM Policy Checks, suchen Sie nach und klicken Sie dann, um den Bereich IAM-Richtlinienprüfungen zu öffnen.

  3. Wählen Sie im Bereich IAM Policy Checks Ihren Dokumenttyp aus dem Dropdownmenü aus.

  4. Wählen Sie im Abschnitt Benutzerdefinierte Richtlinienprüfungen die Option aus CheckAccessNotGranted.

  5. In das Texteingabefeld können Sie eine durch Kommas getrennte Liste eingeben, die Aktionen und Ressourcen-ARNs enthält. Es muss mindestens eine Aktion oder Ressource bereitgestellt werden.

  6. Wählen Sie die Schaltfläche „Benutzerdefinierte Richtlinienprüfung ausführen“.

  7. Überprüfen Sie im Problembereich in VS Code die Ergebnisse Ihrer Policy-Überprüfung. Benutzerdefinierte Richtlinienprüfungen geben ein PASS oder FAIL -Ergebnis zurück.

  8. Aktualisieren Sie Ihre Richtlinie und wiederholen Sie diesen Vorgang. Führen Sie die CheckAccessNotGranted Prüfung erneut aus, bis sie zurückgegeben PASS wird.

Läuft CheckNoNewAccess

CheckNoNewAccess ist eine benutzerdefinierte Richtlinienüberprüfung, mit der überprüft wird, ob Ihre Richtlinie im Vergleich zu einer Referenzrichtlinie neuen Zugriff gewährt.

  1. Öffnen Sie in VS Code eine unterstützte Datei, die AWS IAM-Richtlinien enthält, im VS Code-Editor.

  2. Um IAM Access Analyzer-Richtlinienprüfungen zu öffnen, öffnen Sie die VS Code-BefehlspaletteCRTL+Shift+P, indem Sie im VS Code-Editor aufIAM Policy Checks, suchen Sie nach und klicken Sie dann, um den Bereich IAM-Richtlinienprüfungen zu öffnen.

  3. Wählen Sie im Bereich IAM Policy Checks Ihren Dokumenttyp aus dem Dropdownmenü aus.

  4. Wählen Sie im Abschnitt Benutzerdefinierte Richtlinienprüfungen die Option aus CheckNoNewAccess.

  5. Geben Sie ein Referenz-JSON-Richtliniendokument ein. Alternativ können Sie einen Dateipfad angeben, der auf ein JSON-Richtliniendokument verweist.

  6. Wählen Sie den Referenzrichtlinientyp aus, der dem Typ Ihres Referenzdokuments entspricht.

  7. Wählen Sie die Schaltfläche „Benutzerdefinierten Richtliniencheck ausführen“.

  8. Überprüfen Sie im Problembereich in VS Code die Ergebnisse Ihrer Policy-Überprüfung. Benutzerdefinierte Richtlinienprüfungen geben ein PASS oder FAIL -Ergebnis zurück.

  9. Aktualisieren Sie Ihre Richtlinie und wiederholen Sie diesen Vorgang. Führen Sie die CheckNoNewAccess Prüfung erneut aus, bis sie zurückgegeben PASS wird.

Läuft CheckNoPublicAccess

CheckNoPublicAccess ist eine benutzerdefinierte Richtlinien-Überprüfung, um zu überprüfen, ob Ihre Richtlinie öffentlichen Zugriff auf unterstützte Ressourcentypen in Ihrer Vorlage gewährt.

Spezifische Informationen zu den unterstützten Ressourcentypen finden Sie in den Repositorys cloudformation-iam-policy-validator und terraform-iam-policy-validator. https://github.com/awslabs/terraform-iam-policy-validator GitHub

  1. Öffnen Sie in VS Code eine AWS unterstützte Datei, die IAM-Richtlinien enthält, im VS Code-Editor.

  2. Um IAM Access Analyzer-Richtlinienprüfungen zu öffnen, öffnen Sie die VS Code-BefehlspaletteCRTL+Shift+P, indem Sie im VS Code-Editor aufIAM Policy Checks, suchen Sie nach und klicken Sie dann, um den Bereich IAM-Richtlinienprüfungen zu öffnen.

  3. Wählen Sie im Bereich IAM Policy Checks Ihren Dokumenttyp aus dem Dropdownmenü aus.

  4. Wählen Sie im Abschnitt Benutzerdefinierte Richtlinienprüfungen die Option aus CheckNoPublicAccess.

  5. Wählen Sie die Schaltfläche „Benutzerdefinierte Richtlinienprüfung ausführen“.

  6. Überprüfen Sie im Problembereich in VS Code die Ergebnisse Ihrer Policy-Überprüfung. Benutzerdefinierte Richtlinienprüfungen geben ein PASS oder FAIL -Ergebnis zurück.

  7. Aktualisieren Sie Ihre Richtlinie und wiederholen Sie diesen Vorgang. Führen Sie die CheckNoNewAccess Prüfung erneut aus, bis sie zurückgegeben PASS wird.