通过AWS访问密钥获取关联用户角色及权限的API方案
确认AWS Access Key关联用户的权限与关联角色
问题场景
拿到一对AWS Access Key和AWS Access Secret后,需要验证其关联的AWS用户权限是否合规,同时排查是否存在未预期的关联角色,但找不到合适的API直接获取该用户的关联角色列表。查阅官方文档和搜索后未找到有效方法,若逐个调用API测试效率太低,希望能一次性全面获取用户的关联角色及权限信息。
解决方法
使用AWS CLI的sts get-caller-identity命令,执行该命令后会返回以下核心信息:
- AWS账户ID
- AWS用户ID
- 用户ARN
通过返回的用户ARN可以明确具体的用户身份,接着使用以下相关命令即可全面梳理用户的权限及关联信息:
- 查看用户所属的用户组:
aws iam list-groups-for-user --user-name <用户名>(用户名可从用户ARN中提取) - 查看用户直接附加的策略:
aws iam list-user-policies --user-name <用户名>、aws iam list-attached-user-policies --user-name <用户名> - 查看用户组关联的策略:先获取用户组列表,再针对每个组执行
aws iam list-group-policies --group-name <组名>和aws iam list-attached-group-policies --group-name <组名>
通过这些命令可以完整获取用户的权限来源,包括自身及所属用户组的策略,进而确认是否存在未预期的关联角色或权限。
内容的提问来源于stack exchange,提问作者k-kawa
相关产品推荐
相关产品推荐

