Utilisez l'analyseur d'accès sur-privilégiés pour identifier les identités RAM disposant d'autorisations excessives dans votre annuaire de ressources ou votre compte actuel.
Vue d'ensemble
Qu'est-ce que l'analyseur d'accès sur-privilégiés ?
L'analyseur d'accès sur-privilégiés surveille en continu toutes les identités RAM (utilisateurs RAM et rôles RAM) au sein de votre annuaire de ressources ou de votre compte actuel, et génère des conclusions pour les identités présentant des autorisations excessives. Ces conclusions se répartissent en quatre catégories : super-administrateurs (utilisateurs/rôles), utilisateurs/rôles privilégiés, utilisateurs/rôles inactifs et utilisateurs/rôles sur-privilégiés. Chaque conclusion détaille les autorisations accordées à l'identité ainsi que la dernière activité d'accès associée à ces autorisations.
Super-administrateurs (utilisateurs/rôles) : identités RAM (utilisateurs ou rôles RAM) disposant d'autorisations complètes de gestion des ressources au sein du compte. Par exemple, un utilisateur ou un rôle RAM auquel la stratégie AdministratorAccess a été attribuée.
Utilisateurs/rôles privilégiés : identités RAM (utilisateurs ou rôles RAM) détenant des privilèges à haut risque. Ces identités peuvent souvent élever leurs propres autorisations ou celles d'autres identités RAM afin d'obtenir des droits d'accès supérieurs. Pour consulter la liste actuelle des privilèges pris en charge, reportez-vous à la section Liste des privilèges.
Utilisateurs/rôles inactifs : identités RAM (utilisateurs ou rôles RAM) n'ayant enregistré aucune activité liée aux autorisations durant la période définie par le paramètre Unused Access Age.
Utilisateurs/rôles sur-privilégiés : identités RAM (utilisateurs ou rôles RAM) détenant des autorisations au niveau du service ou de l'action qui n'ont pas été utilisées durant la période définie par le paramètre Unused Access Age.
Périmètre pris en charge par l'analyseur d'accès sur-privilégiés
L'analyseur d'accès sur-privilégiés examine les données d'audit des autorisations pour toutes les identités RAM (à l'exception des rôles liés aux services) présentes dans votre annuaire de ressources ou votre compte actuel, puis génère des conclusions sur cette base. Les types de stratégie, les services Alibaba Cloud et la granularité d'audit pris en charge sont identiques à ceux de la fonctionnalité d'audit des autorisations. Pour plus de détails, consultez la rubrique Présentation de l'audit des autorisations.
Créer un analyseur d'accès sur-privilégiés
Connectez-vous à la console Resource Access Management (RAM) en tant qu'administrateur RAM.
Dans le volet de navigation de gauche, accédez à .
-
Cliquez sur Create Analyzer, définissez le type d'analyse sur Over-privileged Access, saisissez un nom pour l'analyseur, configurez la période d'inactivité des accès ainsi que le périmètre d'analyse, puis cliquez sur Create analyzer.
Le paramètre Unused Access Age définit la période de référence permettant de déterminer si une autorisation est inutilisée. Les valeurs valides vont de 1 à 180 jours. La valeur par défaut est de 90 jours. Par exemple, si vous définissez Unused Access Age sur 90, toute autorisation non utilisée depuis plus de 90 jours sera considérée comme inactive.
RemarqueVous ne pouvez créer des analyseurs dont le périmètre d'analyse est défini sur Resource Directory qu'à partir d'un compte de gestion ResourceDirectory.
Sélectionnez une région lors de la création de l'analyseur (les conclusions ne sont pas affectées par la région). Après la création, le système crée automatiquement le rôle lié au service
AliyunServiceRoleForAccessAnalyzer.
Une fois l'analyseur créé, il commence à scanner les identités RAM et leurs autorisations. Attendez quelques instants avant de consulter les conclusions.
Consulter et gérer les conclusions relatives aux accès sur-privilégiés
Consulter les conclusions
Vous pouvez consulter les conclusions sur la page Analyzers ou sur la page Findings.
Sur la page de détails de l'analyseur, la section Basic information affiche le nom de l'analyseur, son statut, le type d'analyse (par exemple, Overprivileged), le périmètre d'analyse (par exemple, Current account), la date de création, l'ARN, la date de la dernière analyse et la période d'inactivité des accès (par exemple, 90 jours). Sous cette section se trouvent deux onglets : Findings et Archive rules. Dans l'onglet Findings, filtrez par Finding status (par exemple, Pending) pour afficher un tableau répertoriant l'ID de la conclusion, la ressource, le propriétaire de la ressource, les services accédés/autorisés, le statut de la conclusion, la date de mise à jour et les actions. Chaque ligne indique le type de conclusion (par exemple, Inactive role ou Privileged user).
Page des résultats d'analyse :
-
Vue graphique
L'onglet Data Overview présente les statistiques des Pending findings, incluant les comptes et les pourcentages pour les catégories telles que les super-administrateurs (utilisateurs), les super-administrateurs (rôles), les utilisateurs privilégiés, les rôles privilégiés, les utilisateurs inactifs, les rôles inactifs, les utilisateurs sur-privilégiés et les rôles sur-privilégiés. Un graphique en anneau visualise la répartition entre ces différentes catégories.
Pour ResourceDirectory : les cinq comptes membres comptant le plus grand nombre de conclusions en attente dans l'annuaire de ressources sont également affichés.
-
Style liste
Sur la page Access analytics > Findings, sélectionnez l'analyseur cible à gauche (par exemple, Test-1 de type Overprivileged) et basculez vers l'onglet Findings list à droite. Filtrez les résultats à l'aide de critères tels que Finding status égal à Pending. Le tableau des conclusions comprend les colonnes Finding ID, Resource, Resource owner, Accessed/Granted services, Finding status, Update time et Actions. Il affiche les conclusions relatives aux rôles inactifs ainsi que le nombre de services accédés et autorisés. Vous pouvez effectuer l'action Archive finding sur n'importe quel résultat.
Filtrer les conclusions
Filtrez les conclusions par ressource, type de ressource, propriétaire de la ressource, statut de la conclusion ou type de conclusion afin de localiser des résultats spécifiques.
Les options de filtrage disponibles dépendent de ce qui est affiché dans l'interface de la console.
Par exemple, pour afficher rapidement les conclusions relatives aux accès sur-privilégiés pour les utilisateurs RAM :
Définissez Filter key sur Resource type, Match method sur Equals et Filter value sur Resource Access Management - User. Ajoutez une autre condition où Finding status est égal à Pending, puis cliquez sur le bouton de recherche pour appliquer les filtres.
Les résultats de la requête peuvent inclure Super User, Privileged User, Inactive User et Over-Privileged User. Pour affiner davantage les résultats, ajoutez une autre condition de filtre (Filter key défini sur Finding type, Match method défini sur Equals) afin de n'afficher que les conclusions de type Over-Privileged User.
Afficher les détails d'une conclusion
Dans la liste des conclusions, cliquez sur un Finding ID pour afficher ses détails.
La page de détails de la conclusion comporte deux sections : les informations de base et les informations détaillées. La section des informations de base affiche des champs tels que Finding type, Finding status, Resource type et Analyzer name. La section des informations détaillées présente la Creation time de l'identité, sa Last access time ainsi que le ratio des Accessed/Granted services. En bas, un tableau compare les actions accédées et les actions autorisées par service. Un bouton Rescan apparaît dans le coin supérieur droit.
Pour chaque conclusion, vous pouvez :
Si le comportement des autorisations correspond à vos attentes, cliquez sur Archive pour l'archiver immédiatement.
Si le comportement des autorisations ne correspond pas à vos attentes, cliquez sur Go for Governance (pour les ressources du compte actuel) ou sur Copy Resource URL (pour les ressources extérieures au compte actuel) afin d'accéder à la page appropriée pour la remédiation.
Archiver automatiquement les conclusions
Outre l'archivage manuel des conclusions individuelles, vous pouvez créer des règles d'archivage pour archiver automatiquement les conclusions ne nécessitant pas de gouvernance.
Créez et enregistrez les règles d'archivage sur la page Findings. Les nouvelles conclusions correspondant aux critères d'une règle sont automatiquement archivées.
Sur la page Findings List, définissez les critères de filtre à l'aide des menus déroulants filter key, match type et filter value, puis cliquez sur Save as Archive Rule.
Cette règle ne s'applique pas aux conclusions existantes. Pour l'appliquer de manière rétroactive, accédez à la page de détails d'un Analyzers et cliquez sur Apply Archive Rule dans la colonne Actions de la liste des règles d'archivage.
Liste des privilèges
Les identités RAM (utilisateurs ou rôles RAM) disposant d'autorisations d'opération à haut risque sont classées comme utilisateurs/rôles privilégiés. Le tableau suivant répertorie les actions de privilège prises en charge.
|
Cloud Products |
High-risk operation |
|
Access Control |
ram:AddUserToGroup |
|
ram:AttachPolicyToGroup |
|
|
ram:AttachPolicyToRole |
|
|
ram:AttachPolicyToUser |
|
|
ram:CreateAccessKey |
|
|
ram:CreatePolicyVersion |
|
|
ram:DeletePolicy |
|
|
ram:DeletePolicyVersion |
|
|
ram:DetachPolicyFromGroup |
|
|
ram:DetachPolicyFromRole |
|
|
ram:DetachPolicyFromUser |
|
|
ram:RemoveUserFromGroup |
|
|
ram:SetDefaultPolicyVersion |
|
|
ram:UpdateAccessKey |
|
|
ram:UpdateRole |
|
|
ram:CreateLoginProfile |
|
|
ram:UpdateLoginProfile |
|
|
ram:SetSecurityPreference |
|
|
ram:RestoreAccessKeyFromRecycleBin |
|
|
ram:SetUserSsoSettings |
|
|
ram:CreateSAMLProvider |
|
|
ram:UpdateSAMLProvider |
|
|
ram:UpdateOIDCProvider |
|
|
ram:AddClientIdToOIDCProvider |
|
|
ram:AddFingerprintToOIDCProvider |
|
|
Resource Management |
ram:AttachPolicy |
|
ram:DetachPolicy |
|
|
resourcemanager:EnableResourceDirectory |
|
|
resourcemanager:CreateResourceAccount |
|
|
resourcemanager:InviteAccountToResourceDirectory |
|
|
resourcemanager:UpdateAccount |
|
|
resourcemanager:DisableControlPolicy |
|
|
resourcemanager:UpdateControlPolicy |
|
|
resourcemanager:DeleteControlPolicy |
|
|
resourcemanager:AttachControlPolicy |
|
|
resourcemanager:DetachControlPolicy |
|
|
resourcemanager:RegisterDelegatedAdministrator |
|
|
CloudSSO |
cloudsso:EnableDelegateAccount |
|
cloudsso:UpdateUserStatus |
|
|
cloudsso:ResetUserPassword |
|
|
cloudsso:SetLoginPreference |
|
|
cloudsso:AddUserToGroup |
|
|
cloudsso:RemoveUserFromGroup |
|
|
cloudsso:SetExternalSAMLIdentityProvider |
|
|
cloudsso:AddExternalSAMLIdPCertificate |
|
|
cloudsso:AddPermissionPolicyToAccessConfiguration |
|
|
cloudsso:RemovePermissionPolicyFromAccessConfiguration |
|
|
cloudsso:UpdateInlinePolicyForAccessConfiguration |
|
|
cloudsso:ProvisionAccessConfiguration |
|
|
cloudsso:DeprovisionAccessConfiguration |
|
|
cloudsso:CreateAccessAssignment |
|
|
cloudsso:DeleteAccessAssignment |
|
|
cloudsso:CreateSCIMServerCredential |
|
|
cloudsso:UpdateSCIMServerCredentialStatus |
|
|
cloudsso:SetSCIMSynchronizationStatus |