【问题标题】:How can one detect the AWS resources which violates/contradicts with AWS SCP policy violations如何检测违反/违反 AWS SCP 策略的 AWS 资源
【发布时间】:2022-01-14 11:09:42
【问题描述】:

AWS Organizations 是一项账户管理服务,可让您将多个 AWS 账户整合到您创建并集中管理的组织中。 AWS Organizations 包括账户管理和整合计费功能,使您能够更好地满足业务的预算、安全性和合规性需求。

服务控制策略 (SCP) 一种策略,用于指定用户和角色可以在 SCP 影响的账户中使用的服务和操作。 SCP 与 IAM 权限策略类似,只是它们不授予任何权限。相反,SCP 指定组织、组织单位 (OU) 或帐户的最大权限。当您将 SCP 附加到组织根或 OU 时,SCP 会限制成员账户中实体的权限。

问题是“是否有任何机制可以让我们找到与 SCP 执行冲突的所有资源(IAM 策略)?”

【问题讨论】:

  • 我没有找到检测这些资源的方法。但无论如何,如果帐户用户或角色的权限超过 SCP 允许的权限,则 SCP 策略优先,并且用户/角色将无法执行该操作(例如,具有管理员权限的用户和 SCP 阻止某个区域,尽管用户拥有管理员访问权限,但他将无法管理该区域的资源)
  • 在浏览了更多文档后,我得出的结论是:任何与 SCP 授权执行相矛盾的不合规资源(AWS IAM 策略/角色)都被相应的 SCP 策略覆盖。这些资源不再有效,并且在 SCP 执法的情况下永远不会被报告为非投诉。
  • @Omar 请根据您的评论创建一个答案,我会接受。
  • 当然。我刚刚添加为答案

标签: amazon-web-services aws-organizations


【解决方案1】:

我没有找到检测这些资源的方法。

但无论如何,如果帐户用户或角色拥有的权限超过 SCP 所允许的权限,则 SCP 策略优先,并且用户/角色将无法执行该操作(例如,具有管理员权限的用户和 SCP 阻止特定区域,尽管用户拥有管理员权限,但他将无法管理该区域的资源)。

来自docs

SCP 限制成员账户中的 IAM 用户和角色的权限,包括成员账户的根用户。任何帐户都只有其上的每个父母允许的权限。 如果权限在帐户之上的任何级别被阻止,无论是隐式(通过不包含在允许策略语句中)还是显式(通过包含在拒绝策略语句中),用户受影响账户中的角色或角色无法使用该权限,即使账户管理员将 AdministratorAccess IAM 策略附加到用户也是如此。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2012-04-22
    • 1970-01-01
    • 1970-01-01
    • 2017-07-22
    • 2022-10-18
    • 1970-01-01
    • 2020-08-21
    相关资源
    最近更新 更多