

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Generazione di una policy basata sull'attività di accesso
<a name="getting-started_reduce-permissions-edit-policy"></a>

Puoi utilizzare l'attività di accesso registrata AWS CloudTrail per un utente o un ruolo IAM per fare in modo che IAM Access Analyzer generi una policy gestita dal cliente per consentire l'accesso solo ai servizi di cui hanno bisogno utenti e ruoli specifici. 

Quando Sistema di analisi degli accessi IAM genera una policy IAM, vengono restituite informazioni che consentono di personalizzare ulteriormente la policy. Quando viene generata una policy, è possibile restituire due categorie di informazioni:
+ **Policy con informazioni a livello di azione:** per alcuni AWS servizi, come Amazon EC2, IAM Access Analyzer è in grado di identificare le azioni rilevate nei CloudTrail tuoi eventi ed elenca le azioni utilizzate nella policy che genera. Per un elenco dei servizi supportati, consulta [Servizi di generazione di policy per Sistema di analisi degli accessi IAM](access-analyzer-policy-generation-action-last-accessed-support.md). Per alcuni servizi, Sistema di analisi degli accessi IAM richiede l'aggiunta azioni per i servizi alla policy generata.
+ **Policy con informazioni sui livelli di servizio –** Sistema di analisi degli accessi IAM utilizza le informazioni relative [all'ultimo accesso](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_last-accessed.html) per creare un modello di policy con tutti i servizi utilizzati di recente. Quando utilizzi Console di gestione AWS, ti chiediamo di esaminare i servizi e aggiungere azioni per completare la policy.

## Per generare una policy basata sull'attività di accesso
<a name="getting-started_reduce-permissions-edit-policy-section-1"></a>

Nella procedura seguente ridurremo le autorizzazioni concesse a un ruolo in modo che corrispondano all'utilizzo di un utente. Quando scegli un utente, scegli un utente il cui utilizzo esemplifica il ruolo. Molti clienti configurano account utente di prova con **PowerUser**autorizzazioni e poi fanno eseguire loro una serie specifica di attività per un breve periodo di tempo per determinare quale accesso è necessario per eseguire tali attività,

------
#### [ Console ]

1. Segui la procedura di accesso appropriata al tuo tipo di utente, come descritto nell'argomento [Come accedere ad AWS](https://docs.aws.amazon.com/signin/latest/userguide/how-to-sign-in.html) nella *Guida per l'utente di AWS Sign-In*.

1. Nella **home page della console IAM**, nel pannello di navigazione a sinistra, immetti la query nella casella di testo **Cerca IAM**.

1. Nel riquadro di navigazione, seleziona **Utenti**, quindi seleziona l'utente per visualizzare i dettagli dell'utente.

1. Nella scheda **Autorizzazioni**, in Genera politica basata sugli CloudTrail eventi, scegli **Genera** politica. 

1. Nella pagina **Genera policy**, configura i seguenti elementi:
   + Per **Seleziona periodo di tempo**, scegli **Ultimi 7 giorni**.
   + Per **analizzare il CloudTrail percorso**, seleziona la regione e il percorso in cui viene registrata l'attività di questo utente.
   + Scegli **Crea e utilizza un nuovo ruolo di servizio**.

1. Scegli **Genera policy**, quindi attendi fino alla creazione del ruolo. Non aggiornare o uscire dalla pagina della console finché non viene visualizzato il messaggio di notifica **Generazione della policy in corso**.

1. Dopo aver generato la politica, è necessario esaminarla e personalizzarla in base alle esigenze con l'account IDs e ARNs le risorse. Inoltre, la policy generata automaticamente potrebbe non includere le informazioni a livello di azione necessarie per completare la policy. Per ulteriori informazioni, consulta Generazione delle policy di [IAM Access Analyzer](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-generation.html).

   Ad esempio, è possibile modificare la prima istruzione che include l'effetto `Allow` e l'elemento `NotAction` per consentire solo le azioni di Amazon EC2 e Amazon S3. A tale scopo, sostituirla con l'istruzione con l'ID `FullAccessToSomeServices`. La nuova policy sarà simile alla seguente policy di esempio.

------
#### [ JSON ]

****  

   ```
   {
     "Version":"2012-10-17",		 	 	 
     "Statement": [
         {
             "Sid": "FullAccessToSomeServices",
             "Effect": "Allow",
             "Action": [
                 "ec2:*",
                 "s3:*"
             ],
             "Resource": "*"
         },
         {
             "Effect": "Allow",
             "Action": [
                 "iam:CreateServiceLinkedRole",
                 "iam:DeleteServiceLinkedRole",
                 "iam:ListRoles",
                 "organizations:DescribeOrganization"
             ],
             "Resource": "*"
         }
     ]
   }
   ```

------

1. Per supportare le best practice per [assegnare privilegi minimi](best-practices.md#grant-least-privilege), rivedi e correggi eventuali errori, avvisi o suggerimenti restituiti durante la [convalida delle policy](access_policies_policy-validator.md).

1. **Per ridurre ulteriormente le autorizzazioni delle tue policy per azioni e risorse specifiche, visualizza i tuoi eventi nella Cronologia degli eventi. CloudTrail ** Qui è possibile visualizzare informazioni dettagliate sulle operazioni e risorse specifiche a cui l'utente ha effettuato l'accesso. *Per ulteriori informazioni, consulta [Visualizzazione CloudTrail degli eventi nella CloudTrail console nella Guida](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/view-cloudtrail-events-console.html) per l'AWS CloudTrail utente.*

1. Dopo aver esaminato e convalidato la policy, salvala con un nome descrittivo. 

1. Vai alla pagina **Ruoli** e scegli il ruolo che le persone assumeranno quando eseguiranno le attività consentite dalla nuova policy.

1. Seleziona la scheda **Autorizzazioni**, scegli **Aggiungi autorizzazioni**, quindi seleziona **Collega policy**.

1. Nella pagina **Collega policy di autorizzazione**, nell'elenco **Altre policy di autorizzazione**, seleziona la policy che hai creato, quindi scegli **Collega policy**.

1. Si torna alla pagina dei dettagli del **ruolo**. Al ruolo sono associate due politiche, la politica AWS gestita precedente, ad esempio **PowerUserAccess**, e la nuova politica. Seleziona la casella di controllo relativa alla politica AWS gestita, quindi scegli **Rimuovi**. Quando ti viene chiesto di confermare la rimozione, scegli **Rimuovi**.

Gli utenti IAM, i principali federati SAML e OIDC e i carichi di lavoro che assumono questo ruolo ora hanno un accesso ridotto in base alla nuova policy che hai creato.

------
#### [ AWS CLI ]

È possibile utilizzare i seguenti comandi per generare una policy utilizzando AWS CLI. 

**Per generare una policy**
+ [aws accessanalyzer start-policy-generation](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/start-policy-generation.html)

**Per visualizzare una policy generata**
+ [aws access analyzer get-generated-policy](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/get-generated-policy.html)

**Per annullare una richiesta di generazione di policy**
+ [aws access analyzer cancel-policy-generation](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/cancel-policy-generation.html)

**Per visualizzare un elenco di richieste di generazione di policy**
+ [aws access analyzer list-policy-generations](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/list-policy-generations.html)

------
#### [ API ]

È possibile seguire le seguenti operazioni per generare una policy utilizzando l'API AWS .

**Per generare una policy**
+ [StartPolicyGeneration](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_StartPolicyGeneration.html)

**Per visualizzare una policy generata**
+ [GetGeneratedPolicy](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_GetGeneratedPolicy.html)

**Per annullare una richiesta di generazione di policy**
+ [CancelPolicyGeneration](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_CancelPolicyGeneration.html)

**Per visualizzare un elenco di richieste di generazione di policy**
+ [ListPolicyGenerations](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_ListPolicyGenerations.html)

------