各 Object Storage Service (OSS) バケットのバケット ACL が Private に設定されているか、またはバケットポリシーが指定された IP アドレスからのアクセスのみを許可しているかどうかを評価します。いずれかの条件が満たされている場合、評価結果は準拠となります。
シナリオ
このルールを使用して、OSS のバケットポリシーに最小権限の原則 (PoLP) を適用し、過剰な権限によるセキュリティリスクを軽減します。
リスクレベル
デフォルトのリスクレベル:低。
このルールを適用する際、ビジネス要件に基づいてリスクレベルを変更できます。
コンプライアンス評価ロジック
- OSS バケットのバケット ACL が Private に設定されているか、またはバケットポリシーが指定された IP アドレスからのアクセスのみを許可している場合、評価結果は準拠となります。
- OSS バケットのバケット ACL がパブリック読み取り/書き込みに設定されているか、またはバケットポリシーがすべての IP アドレスからのアクセスを許可している場合、評価結果は非準拠となります。修復手順については、「非準拠の修復」をご参照ください。
ルールの詳細
| 項目 | 説明 |
| ルール名 | OSS バケットの指定 IP アドレスの認可 |
| ルール識別子 | oss-bucket-authorize-specified-ip |
| タグ | OSS、バケット、バケットポリシー |
| 自動修復 | サポートされていません |
| トリガータイプ | 設定変更 |
| サポートされるリソースタイプ | OSS バケット |
| 入力パラメーター | なし。 |
非準拠の修復
指定された IP アドレスからのアクセスのみを許可するバケットポリシーを設定してください。詳細については、「チュートリアル:バケットポリシーに基づいて部門間でデータを共有する」をご参照ください。