【问题标题】:Best way to dump and evaluate S3 bucket policies转储和评估 S3 存储桶策略的最佳方法
【发布时间】:2020-12-12 15:10:50
【问题描述】:

我想要一种简单且尽可能轻松的方法,一次提取一个存储桶策略(在具有大量存储桶的帐户中)。我主要关心 IAM 角色和用户以及他们可以访问存储桶中的哪些资源。运行aws s3api get-bucket-policy 会以难以阅读的格式吐出超出我需要的内容。我希望将某种格式化文件与谁可以访问什么的简单(可能很长)分解在一起。在我编写脚本并以艰难的方式完成之前有什么建议吗?

【问题讨论】:

  • 记住存储桶策略是控制对存储桶的访问的方法之一。可能有直接分配给用户/组/角色的 IAM 策略,这些策略也可以授予用户访问权限
  • 正确。那是下一个。
  • 你想要做的是一个非常复杂的任务,甚至 AWS 都没有完全弄清楚,这从他们的策略模拟器并不完美。

标签: amazon-web-services amazon-s3 amazon-iam aws-cli


【解决方案1】:

来自Using Access Analyzer for S3:

S3 访问分析器会提醒您注意配置为允许访问 Internet 上的任何人或其他 AWS 账户(包括组织外部的 AWS 账户)的任何人的 S3 存储桶。对于每个公共或共享存储桶,您会收到有关公共或共享访问的来源和级别的调查结果。例如,S3 访问分析器可能会显示存储桶具有通过存储桶访问控制列表 (ACL)、存储桶策略或访问点策略提供的读取或写入访问权限。有了这些知识,您就可以立即采取精确的纠正措施来恢复您的存储桶访问权限。

这类似于AWS IAM Access Analyzer:

AWS IAM 访问分析器可帮助您识别组织和账户中与外部实体共享的资源,例如 Amazon S3 存储桶或 IAM 角色。这使您可以识别对资源和数据的意外访问,这是一种安全风险。 Access Analyzer 通过使用基于逻辑的推理来分析 AWS 环境中基于资源的策略来识别与外部委托人共享的资源。对于在您的帐户之外共享的每个资源实例,Access Analyzer 都会生成一个结果。调查结果包括有关访问权限和授予访问权限的外部主体的信息。您可以查看调查结果以确定访问是有意的且安全的,还是无意的访问并存在安全风险。

【讨论】:

  • 对不起,我可能应该在原帖中提到这一点。将编辑。这样做的唯一目的不是让基础设施团队使用已知的 AWS 工具。这是为了监管合规性和所创建的政策。每个季度都必须审查对存储桶的所有访问权限,例如来自已离职员工的访问权限,或者某些用户/系统/服务没有大量没有意义的访问权限。
猜你喜欢
  • 1970-01-01
  • 2011-09-10
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2023-02-26
  • 2021-01-19
  • 2021-03-31
  • 1970-01-01
相关资源
最近更新 更多