Identitas RAM sering kali memiliki lebih banyak izin daripada yang diperlukan. Audit akses menampilkan izin yang dimiliki setiap identitas dan kapan terakhir kali izin tersebut digunakan, sehingga Anda dapat mengidentifikasi serta menghapus izin yang tidak digunakan secara aman untuk menerapkan prinsip hak istimewa minimal.
Catatan penggunaan
Pertimbangkan hal-hal berikut sebelum menggunakan audit akses untuk memodifikasi izin identitas RAM.
Periode pelacakan
Pelacakan akses dimulai pada 1 Februari 2024. Akses sebelum tanggal tersebut tidak dicatat. Data waktu akses terakhir mungkin tertunda hingga 24 jam.
Upaya akses
Data waktu akses terakhir mencakup semua upaya akses API—baik yang berhasil maupun gagal—yang dilakukan melalui Konsol, CLI, SDK, maupun panggilan API langsung. Upaya akses yang tidak terduga tidak serta-merta menandakan adanya kompromi keamanan; permintaan tersebut mungkin telah ditolak. Tinjau log ActionTrail untuk detail permintaan tertentu.
Pemilik laporan
Hanya entitas yang menghasilkan laporan yang dapat melihat catatan rincinya. Di Konsol, tunggu hingga laporan selesai dihasilkan. Saat menggunakan API, SDK, atau CLI, kredensial Anda harus sesuai dengan pemilik laporan. Jika Anda menghasilkan laporan dengan token STS dari peran RAM, Anda harus menggunakan token STS dari peran yang sama untuk melihatnya.
Jenis kebijakan yang didukung
Audit akses hanya menganalisis kebijakan berbasis identitas yang disambungkan ke pengguna RAM, kelompok pengguna, dan peran. Audit ini tidak menganalisis kebijakan berbasis resource (seperti OSS Bucket Policy), kebijakan kontrol Resource Directory, atau kebijakan sesi.
Granularitas audit yang didukung
-
Tingkat layanan
Menganalisis izin pada tingkat layanan cloud. Lihat layanan mana saja yang dapat diakses oleh identitas RAM, layanan yang telah diakses, dan kapan terakhir kali diakses. Gunakan informasi ini untuk mencabut kebijakan sistem yang tidak digunakan atau menyempurnakan izin tingkat layanan.
Layanan yang didukung tercantum dalam Layanan yang mendukung audit akses.
-
Tingkat operasi
Memperluas analisis tingkat layanan hingga ke operasi API individual. Lihat operasi mana saja yang dapat dilakukan oleh identitas RAM, operasi yang telah dilakukan, dan kapan terakhir kali dilakukan. Gunakan informasi ini untuk kontrol izin detail halus atau untuk membatasi operasi berisiko tinggi.
Layanan yang didukung ditandai dengan Tingkat operasi pada kolom Granularitas audit di Layanan yang mendukung audit akses.
Penting-
Audit akses hanya mencakup operasi lapisan kontrol yang terintegrasi dengan ActionTrail. Operasi lapisan data (seperti OSS GetObject) tidak didukung.
-
Audit akses tidak mendukung izin yang tidak terkait dengan operasi API tertentu, seperti
ram:PassRole.
-
Skenario yang tidak didukung
Beberapa layanan melakukan pemeriksaan izin atas nama Anda saat memanggil API layanan lain. Misalnya, Resource Center memeriksa apakah Anda dapat melihat resource di layanan target dan hanya mengembalikan hasil yang diizinkan. Pemeriksaan tidak langsung semacam ini tidak dicatat dalam data audit akses.
API berikut melibatkan pemeriksaan izin tidak langsung semacam itu.
|
Layanan cloud |
Kode layanan |
API |
|
Resource Center |
resourcecenter |
SearchResources |
|
GetResourceCounts |
||
|
GetResourceConfiguration |
||
|
ListResourceTypes |
||
|
ExecuteSQLQuery |
||
|
Resource Management |
resourcemanager |
ListResources |
|
Tag |
tag |
ListTagResources |
|
ListTagKeys |
||
|
ListTagValues |
Lihat catatan audit untuk pengguna RAM
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Di halaman Users, klik pengguna RAM yang ingin diaudit.
-
Di halaman detail pengguna, klik tab Policy Access Beta.
Sistem akan menghasilkan laporan audit akses untuk pengguna RAM tersebut. Proses ini mungkin memerlukan beberapa saat.
-
Lihat catatan audit akses.
Lihat layanan cloud yang tersedia untuk pengguna RAM, kebijakan yang disambungkan, dan kapan setiap layanan terakhir kali diakses.
Untuk layanan yang mendukung audit tingkat operasi, klik View Actions pada kolom Actions untuk melihat operasi yang diizinkan dan waktu akses terakhirnya.
Lihat catatan audit untuk peran RAM
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Di halaman Roles, klik peran RAM yang ingin diaudit.
-
Di halaman detail peran, klik tab Policy Access Beta.
Sistem akan menghasilkan laporan audit akses untuk peran RAM tersebut. Proses ini mungkin memerlukan beberapa saat.
CatatanPeran yang ditautkan ke layanan (service-linked roles) tidak mendukung audit akses. Tab Policy Access Beta tidak ditampilkan untuk peran jenis ini.
-
Lihat catatan audit akses.
Lihat layanan cloud yang tersedia untuk peran RAM, kebijakan yang disambungkan, dan kapan setiap layanan terakhir kali diakses.
Untuk layanan yang mendukung audit tingkat operasi, klik View Actions pada kolom Actions untuk melihat operasi yang diizinkan dan waktu akses terakhirnya.
FAQ audit akses
Mengapa laporan audit akses saya kosong?
Laporan audit akses mungkin kosong. Periksa hal berikut:
-
Pastikan setidaknya satu kebijakan berbasis identitas disambungkan ke identitas RAM—baik secara langsung maupun diwariskan dari kelompok pengguna untuk pengguna RAM.
-
Pastikan kebijakan yang disambungkan memberikan izin. Sistem menganalisis semua kebijakan yang disambungkan untuk menentukan layanan dan operasi yang dapat diakses.
-
Pastikan layanan atau operasi yang diberikan termasuk dalam daftar layanan yang mendukung audit akses.
Error "InvalidParameter.Policy.Statement"
Error ini terjadi ketika kebijakan izin memiliki format yang tidak valid. Pesan error menyebutkan kebijakan yang salah format dan alasannya. Perbaiki format kebijakan tersebut, lalu hasilkan ulang laporan.
Error "InvalidParameter.Policy.NotAction"
Error ini terjadi karena elemen NotAction dalam kebijakan memiliki nilai yang tidak valid. Pesan error menyebutkan kebijakan yang terpengaruh. Perbaiki elemen NotAction tersebut, lalu hasilkan ulang laporan.
Error "LengthExceedLimit.Policy"
Error ini terjadi karena kebijakan yang disambungkan terlalu besar untuk dianalisis. Pesan error menyebutkan kebijakan tersebut. Pecah kebijakan menjadi pernyataan yang lebih kecil, lalu hasilkan ulang laporan.
Referensi
-
Layanan yang mendukung audit akses mencantumkan layanan cloud yang didukung beserta granularitas auditnya.
-
Gunakan alat analisis over-privileged untuk mendeteksi secara berkelanjutan identitas RAM yang memiliki hak istimewa berlebihan di seluruh Resource Directory atau akun saat ini. Deteksi identitas dengan hak istimewa berlebihan.