Tous les produits
Search
Centre de documentation

Resource Access Management:Identify external access

Dernière mise à jour :Aug 09, 2026

Utilisez un analyseur d'accès externe pour détecter les ressources partagées avec des identités situées en dehors de votre annuaire de ressources ou de votre compte.

Présentation

Qu'est-ce qu'un analyseur d'accès externe ?

Un analyseur d'accès externe identifie les ressources partagées avec des comptes externes au sein de votre compte ou de votre annuaire de ressources. Certaines ressources Alibaba Cloud, telles que les compartiments OSS et les rôles RAM, prennent en charge des politiques basées sur les ressources qui accordent un accès à des identités externes. L'analyseur surveille en continu ces ressources et génère des conclusions (findings) en cas de partage externe. Chaque conclusion décrit l'identité externe ainsi que les autorisations qui lui sont accordées.

Zone de confiance

Lorsque vous créez un analyseur, sélectionnez une étendue d'analyse : soit Current Account (Compte actuel), soit Resource Directory (Annuaire de ressources). Cette étendue définit la zone de confiance de l'analyseur. L'analyseur surveille les ressources prises en charge au sein de cette zone de confiance et considère tout accès provenant d'une identité située dans cette zone comme fiable. Si la zone de confiance est le Current Account, seules les identités appartenant à ce compte sont considérées comme fiables. Si la zone de confiance est l'Resource Directory, les identités de tous les comptes de cet annuaire sont fiables, tandis que celles situées en dehors de l'annuaire ne le sont pas.

Types de ressources pris en charge

  • Compartiments OSS

    L'analyseur évalue les listes de contrôle d'accès (ACL) et les politiques de compartiment par rapport au paramètre Block Public Access. Si un compartiment autorise l'accès depuis une entité située en dehors de la zone de confiance, telle qu'un utilisateur anonyme, l'analyseur génère une conclusion active.

  • Rôles RAM

    L'analyseur évalue les politiques de confiance des rôles RAM. Une politique de confiance spécifie quelles entités peuvent endosser le rôle. Si une entité située en dehors de la zone de confiance peut endosser un rôle RAM situé dans la zone de confiance, l'analyseur génère une conclusion active.

Créer un analyseur d'accès externe

  1. Connectez-vous à la console RAM en tant qu'utilisateur RAM disposant de droits administratifs.

  2. Dans le volet de navigation de gauche, accédez à Access Analysis > Analyzers.

  3. Dans la barre de navigation supérieure, sélectionnez une région.

    Remarque

    Un analyseur ne surveille que les ressources situées dans sa propre région. Pour couvrir d'autres régions, créez un analyseur dans chaque région. Les ressources déployées dans la région centrale, telles que les rôles RAM, peuvent être analysées depuis n'importe quelle région.

  4. Cliquez sur Create Analyzer, saisissez un nom, sélectionnez External Access comme type, définissez l'étendue, puis cliquez sur Create Analyzer.

    Remarque

    Un analyseur dont l'étendue est définie sur Resource Directory ne peut être créé qu'à l'aide du compte de gestion d'un annuaire de ressources.

    Sélectionnez également une Region, par exemple China (Hangzhou). Cette action crée automatiquement le rôle lié au service AliyunServiceRoleForAccessAnalyzer.

Une fois créé, l'analyseur commence à détecter l'accès externe dans son périmètre. La génération des conclusions peut prendre un certain temps.

Afficher et gérer les conclusions

Afficher les conclusions

Consultez les conclusions sur la page Analyzers ou sur la page Findings.

Sur la page Analyzers, cliquez sur le nom d'un analyseur pour afficher ses détails. La page affiche le Analyzer Name, l'état d'exécution, le Analyzer Type, l'Analyzer Scope, l'heure de création, l'ARN et l'heure de la dernière analyse. L'onglet Findings répertorie les conclusions avec des colonnes pour Finding ID, Resource, resource owner, status, Updated At et Actions (telles que archive). Vous pouvez filtrer les conclusions par clé de filtre et type de correspondance.

Sur la page Findings, dans l'onglet Findings, définissez les critères de filtre à l'aide d'une filter key et d'un match type (par exemple, status égal à active). Le tableau des résultats affiche Finding ID, Resource, resource owner, status, Updated At et Actions. Cliquez sur archive pour archiver une conclusion, ou sur Save as Archive Rule pour enregistrer le filtre actuel en tant que règle.

Filtrer les conclusions

Filtrez les conclusions par Resource, Resource Type, Resource Owner ou Status.

Remarque

Les conditions de filtre affichées dans la console font foi.

Par exemple, pour vérifier l'accès public :

Définissez la filter key sur public access, le match type sur equals et la filter value sur true. Ajoutez ensuite une condition de filtre où status est égal à active.

Afficher les détails d'une conclusion

Dans la liste des conclusions, cliquez sur un Finding ID pour afficher ses détails.

La page des détails de la conclusion affiche les sections Basic Information et Details. Les informations de base incluent le Analyzer Name, le Finding Type, le status, le Resource Type, le Resource ARN, le resource owner, ainsi que les heures de création, d'analyse et de mise à jour. L'onglet Details indique si la ressource dispose d'un Public Access et répertorie un tableau External Identity avec des colonnes pour le type de principal, l'identifiant, les actions autorisées et les conditions d'accès. Un bouton Rescan est disponible dans le coin supérieur droit.

Selon la conclusion, effectuez l'une des actions suivantes :

  • Si le partage est intentionnel, cliquez sur Archive pour archiver la conclusion.

  • Si le partage n'est pas intentionnel, cliquez sur Go for Governance (pour les ressources du compte actuel) ou sur Copy Resource URL (pour les ressources situées en dehors du compte actuel) afin d'accéder à la page de la ressource et de corriger les paramètres d'accès.

Archiver automatiquement les conclusions

Outre l'archivage manuel des conclusions individuelles, vous pouvez créer des règles d'archivage pour archiver automatiquement les conclusions qui ne nécessitent pas de gouvernance.

Créez et enregistrez les règles d'archivage sur la page Findings. Les nouvelles conclusions correspondant aux critères d'une règle sont automatiquement archivées.

Sur la page Findings List, définissez les critères de filtre à l'aide des menus déroulants filter key, match type et filter value, puis cliquez sur Save as Archive Rule.

Cette règle ne s'applique pas aux conclusions existantes. Pour l'appliquer de manière rétroactive, accédez à la page de détails d'un Analyzers et cliquez sur Apply Archive Rule dans la colonne Actions de la liste des règles d'archivage.