AWS IAM Roles:如何获取各AWS服务的特定权限信息
无AWS Organizations权限时获取IAM角色全服务权限使用信息的可行方案
有三种不需要组织主账号权限的方法可以获取其他服务的权限使用信息:
- 使用IAM Access Analyzer策略生成功能
单账号即可直接启用,不需要组织层面的权限。你可以针对目标角色设定最长90天的操作跟踪周期,覆盖所有AWS服务的操作级调用记录,远多于默认Access Advisor默认展示的服务范围。分析完成后可以直接导出所有已调用的服务、操作列表,直接基于该输出生成最小权限策略即可。 - 提取CloudTrail日志自行筛选
只要你的账号开启了全区域CloudTrail跟踪,就可以直接查询目标角色对应时间段的所有操作日志,筛选出所有已调用的服务和对应操作,整理后就是该角色实际需要的权限集合。你可以通过aws cloudtrail lookup-events命令指定角色ARN作为筛选条件,比控制台手动筛选效率更高。 - 临时兜底+渐进式收权
如果你的角色存在极低频率的调用操作,短时间跟踪无法覆盖,你可以先基于已有信息生成最小权限策略,同时保留原有管理员权限并添加有效时间条件兜底,后续逐周排查CloudTrail日志确认无遗漏调用后,再彻底移除管理员权限,完全不会影响业务正常运行。
补充注意:默认IAM Access Advisor仅展示最近365天内有调用记录的服务,如果你的业务存在超过该周期的低频操作,建议至少跟踪30天以上的操作记录再最终固化策略,避免遗漏必要权限。
内容的提问来源于stack exchange,提问作者Himanshu Singh
相关产品推荐
相关产品推荐

