このトピックでは、Access Analyzer のサービスリンクロール (AliyunServiceRoleForAccessAnalyzer) のユースケース、権限ポリシー、および関連する操作について説明します。
背景情報
サービスリンクロール (SLR) は、特定の Alibaba Cloud サービスに関連付けられた RAM ロールの一種です。特定のシナリオでは、クラウドサービスがその機能を実行するために、他のクラウドサービスにアクセスする権限が必要になります。サービスリンクロールを使用することで、ロールを手動で作成および管理することなく、クラウドサービスがお客様に代わって他のリソースに安全にアクセスすることを承認できます。詳細については、「サービスリンクロール」をご参照ください。
ユースケース
Access Analyzer のサービスリンクロール (AliyunServiceRoleForAccessAnalyzer) は、以下のシナリオに適用されます。
外部アクセス分析
外部アクセスアナライザーを作成して、外部アカウントからアクセスされるアカウント内のリソースを特定する場合、Access Analyzer は、外部アカウントからアクセス可能なリソースを特定するために、アカウント内のバケットポリシー、ACL、および RAM ロールの信頼ポリシーを読み取る必要があります。
過剰権限アクセス分析
過剰権限アクセスアナライザーを作成して、過剰な権限を持つ RAM アイデンティティを特定する場合、Access Analyzer は、RAM アイデンティティの設定 (ユーザー、ロール、権限ポリシー、ログイン設定、および AccessKey ペア) を読み取り、それらを ActionTrail アクティビティログと組み合わせて、アイデンティティの実際の使用状況を分析する必要があります。これにより、スーパー管理者、特権アイデンティティ、非アクティブなアイデンティティ、および過剰権限アイデンティティを検出できます。
Access Analyzer は、サービスリンクロールを通じてこれらの読み取り専用権限を取得し、権限情報と ActionTrail アクティビティログを分析します。
権限ポリシー
ロール名:AliyunServiceRoleForAccessAnalyzer
権限ポリシー:AliyunServiceRolePolicyForAccessAnalyzer
ポリシーの内容:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:GetBucketPolicy",
"oss:GetBucketAcl",
"oss:ListBuckets",
"oss:GetBucketPublicAccessBlock",
"oss:GetBucketPolicyStatus",
"ram:GetPolicy",
"ram:GetRole",
"ram:ListUsers",
"ram:ListRoles",
"ram:GetLoginProfile",
"ram:ListAccessKeys",
"ram:ListEntitiesForPolicy",
"ram:ListUsersForGroup",
"ram:GenerateServiceLastAccessedDetails",
"ram:GetServiceLastAccessedDetails"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"actiontrail:CreateServiceTrail",
"actiontrail:DeleteServiceTrail",
"actiontrail:GetServiceTrail",
"actiontrail:GetServiceTrailDeliveryStatus"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "accessanalyzer.aliyuncs.com"
}
}
}
]
}上記の権限ポリシーには、3 つのグループの権限が含まれています。
最初のグループの権限により、Access Analyzer は、外部アクセス分析および過剰権限アクセス分析のために、OSS バケットポリシー、ACL、およびパブリックアクセスブロック設定、ならびに RAM ユーザーおよびロールの設定 (ログイン設定、AccessKey ペア、および権限ポリシーの割り当て) を読み取ることができます。
2 番目のグループの権限により、Access Analyzer は、アイデンティティの権限使用状況を分析するためのアクティビティログを収集するために、ActionTrail サービストレイルを作成および管理できます。
3 番目のグループの権限により、Access Analyzer は、すべてのアナライザーが削除された後、サービスリンクロールを自動的に削除できます。
このポリシーは、必要に応じて Access Analyzer によって更新されます。ポリシーの最新バージョンを表示するには、RAM コンソールの [ポリシー] ページで AliyunServiceRolePolicyForAccessAnalyzer を検索してください。
サービスリンクロールの作成
Access Analyzer のサービスリンクロール (AliyunServiceRoleForAccessAnalyzer) は、以下のシナリオで自動的に作成されます。
Access Analyzer コンソールで初めてアナライザーを作成するときに、サービスリンクロールが自動的に作成されます。
API 操作を呼び出してアナライザーを作成するときに、サービスリンクロールが自動的に作成されます。
サービスリンクロールの作成動作は、アナライザーのスコープによって異なります。
アカウントスコープのアナライザー:システムは、現在のアカウントにサービスリンクロールを作成します。
リソースディレクトリスコープのアナライザー:システムは、リソースディレクトリのすべてのメンバーアカウントにサービスリンクロールを作成します。
サービスリンクロールを作成するには、RAM 権限 ram:CreateServiceLinkedRole が必要です。現在のアイデンティティにこの権限がない場合は、Alibaba Cloud アカウント (ルートアカウント) の管理者に連絡して付与してもらってください。
アナライザーを作成する具体的な手順については、「過剰権限アイデンティティの検出」および「外部アクセスの特定」をご参照ください。
サービスリンクロールの表示
サービスリンクロール (AliyunServiceRoleForAccessAnalyzer) が作成されたら、RAM コンソールでロールの基本情報、信頼ポリシー、および権限ポリシーを表示できます。
RAM コンソールにログインします。
左側のナビゲーションペインで、[アイデンティティ] > [ロール] を選択します。
ロールリストで
AliyunServiceRoleForAccessAnalyzerを検索し、ロール名をクリックしてロールの詳細ページに移動します。ロールの詳細ページの基本情報セクションで、ロール ID、作成時刻、およびその他の情報を表示します。
[信頼ポリシー管理] タブをクリックし、信頼ポリシーの
Serviceフィールドにaccessanalyzer.aliyuncs.comが含まれているかどうかを確認します。ロールの権限ポリシーを表示します。
ロールの詳細ページで、[権限] タブをクリックします。
ポリシーリストで
AliyunServiceRolePolicyForAccessAnalyzerを見つけ、ポリシー名をクリックします。ポリシーの内容を表示して、特定の承認範囲を理解します。
サービスリンクロールの削除
AliyunServiceRoleForAccessAnalyzer (サービスリンクロール) を削除する場合は、まず、対応するサービスが使用されていないことを確認する必要があります。
前提条件
アナライザーのスコープが現在のアカウントである場合は、現在のアカウント内のすべてのアナライザー (過剰権限アクセスアナライザーと外部アクセスアナライザーを含む) を削除するだけで済みます。
アナライザーのスコープがリソースディレクトリである場合は、リソースディレクトリアナライザーを削除し、リソースディレクトリのすべてのメンバーアカウントで自動的に作成されたサービスリンクロールも削除する必要があります。
操作手順
RAM コンソールにログインします。
左側のナビゲーションペインで、[アイデンティティ] > [ロール] を選択します。
ロールリストで
AliyunServiceRoleForAccessAnalyzerを検索し、[操作] 列の [削除] をクリックします。表示されるダイアログボックスで、[OK] をクリックします。
Access Analyzer がサービスリンクロールをまだ使用している場合、削除に失敗する可能性があります。サービスリンクロールを削除する前に、すべてのアナライザーが削除されており、サービスリンクロールが使用されていないことを確認してください。
よくある質問
アナライザーを作成するときに、なぜサービスリンクロールが必要なのですか?
Access Analyzer は、分析を実行するために、アカウント内の RAM アイデンティティ情報、権限ポリシー、および ActionTrail アクティビティログを読み取る必要があります。サービスリンクロールを利用することで、独自の AccessKey ペアを使用したり、ロールを手動で作成したりすることなく、制御された権限範囲内で Access Analyzer がこのデータにアクセスすることを許可できます。
サービスリンクロールを削除すると、既存の検出結果に影響しますか?
サービスリンクロールを削除する前に、すべてのアナライザーを削除する必要があります。アナライザーを削除すると、そのアナライザーによって生成されたすべての検出結果と修復アドバイスも削除され、復元できません。アナライザーの使用を一時的に停止するだけの場合は、ロールとアナライザーを削除せずに保持することを推奨します。
このサービスリンクロールの権限は自動的に更新されますか?
はい。AliyunServiceRolePolicyForAccessAnalyzer は、必要に応じて Access Analyzer によって更新されるシステムポリシーです。Access Analyzer がより多くのタイプのリソースの分析をサポートする場合、ポリシーは対応する権限を追加する可能性があります。権限の更新は Alibaba Cloud によって自動的に実行され、手動操作は必要ありません。
このサービスリンクロールに料金は発生しますか?
いいえ。AliyunServiceRoleForAccessAnalyzer は Access Analyzer のサービスリンクロールであり、料金は発生しません。