バケット ACL がパブリック読み取り/書き込みに設定されている各 Object Storage Service (OSS) バケットについて、匿名アカウントに権限を付与しないバケットポリシーが設定されているかどうかを評価します。設定されている場合、評価結果は準拠となります。
シナリオ
このルールを使用すると、OSS バケットにバケットポリシーが設定されており、かつ匿名アカウントに読み取りまたは書き込み権限が付与されていないことを確認できます。これにより、不正アクセスを防止し、データセキュリティを保護します。
リスクレベル
デフォルトのリスクレベル:高
このルールを適用する際、ビジネス要件に基づいてリスクレベルを変更できます。
準拠性評価ロジック
- バケット ACL がパブリック読み取り/書き込みに設定されている OSS バケットにバケットポリシーが設定されており、そのバケットポリシーが匿名アカウントに読み取りまたは書き込み権限を付与していない場合、評価結果は準拠となります。
- このルールは、バケット ACL がプライベートに設定されている OSS バケットには適用されません。
- バケット ACL がパブリック読み取り/書き込みに設定されている OSS バケットにバケットポリシーが設定されていない場合、評価結果は非準拠となります。バケットポリシーが設定されていても、匿名アカウントに読み取りまたは書き込み権限を付与している場合も、評価結果は非準拠となります。非準拠設定の修復方法については、「非準拠の修復」をご参照ください。
ルールの詳細
| 項目 | 説明 |
| ルール名 | OSS バケットの匿名アクセス禁止 |
| ルール識別子 | oss-bucket-anonymous-prohibited |
| タグ | OSS、Bucket、BucketPolicy |
| 自動修復 | サポート対象外 |
| トリガータイプ | 設定変更 |
| サポートされるリソースタイプ | OSS バケット |
| 入力パラメーター | なし |
非準拠の修復
特定のユーザーに、OSS バケットに対する必要な権限を付与します。詳細については、「概要」をご参照ください。