このトピックでは、Access Analyzer のサービスリンクロール (AliyunServiceRoleForAccessAnalyzer) の利用シーン、権限ポリシー、および関連操作について説明します。
背景情報
サービスリンクロール (SLR) は、特定の Alibaba Cloud サービスに関連付けられた RAM ロールの一種です。特定のシナリオでは、クラウドサービスがその機能を実行するために他のクラウドサービスにアクセスする権限を必要とします。サービスリンクロールを使用すると、手動でロールを作成および管理することなく、クラウドサービスがお客様に代わって他のリソースに安全にアクセスすることを承認できます。詳細については、「サービスリンクロール」をご参照ください。
利用シーン
Access Analyzer のサービスリンクロール (AliyunServiceRoleForAccessAnalyzer) は、次のシナリオに適用されます。
外部アクセス分析
外部アクセスアナライザを作成して、ご利用のアカウント内のリソースのうち、外部アカウントからアクセスされているものを特定する場合、Access Analyzer は、ご利用のアカウントのバケットポリシー、ACL、および RAM ロールの信頼ポリシーを読み取り、外部アカウントからアクセス可能なリソースを特定する必要があります。
過剰権限アクセス分析
過剰権限アクセスアナライザを作成して、過剰な権限を持つ RAM ID を特定する場合、Access Analyzer は、RAM ID の構成 (ユーザー、ロール、権限ポリシー、ログイン設定、および AccessKey ペア) を読み取り、それらを ActionTrail のアクティビティログと組み合わせて、ID の実際の使用状況を分析する必要があります。これにより、スーパー管理者、特権 ID、非アクティブな ID、および過剰な権限を持つ ID を検出できます。
Access Analyzer は、サービスリンクロールを通じてこれらの読み取り専用権限を取得し、権限情報と ActionTrail のアクティビティログを分析します。
権限ポリシー
ロール名: AliyunServiceRoleForAccessAnalyzer
権限ポリシー: AliyunServiceRolePolicyForAccessAnalyzer
ポリシーの内容:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:GetBucketPolicy",
"oss:GetBucketAcl",
"oss:ListBuckets",
"oss:GetBucketPublicAccessBlock",
"oss:GetBucketPolicyStatus",
"ram:GetPolicy",
"ram:GetRole",
"ram:ListUsers",
"ram:ListRoles",
"ram:GetLoginProfile",
"ram:ListAccessKeys",
"ram:ListEntitiesForPolicy",
"ram:ListUsersForGroup",
"ram:GenerateServiceLastAccessedDetails",
"ram:GetServiceLastAccessedDetails"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"actiontrail:CreateServiceTrail",
"actiontrail:DeleteServiceTrail",
"actiontrail:GetServiceTrail",
"actiontrail:GetServiceTrailDeliveryStatus"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "accessanalyzer.aliyuncs.com"
}
}
}
]
}上記の権限ポリシーには、3 つの権限グループが含まれています。
最初の権限グループは、Access Analyzer が外部アクセス分析および過剰権限アクセス分析のために、OSS バケットのポリシー、ACL、パブリックアクセスブロック構成、ならびに RAM ユーザーおよびロールの構成 (ログイン設定、AccessKey ペア、権限ポリシーの添付ファイル) を読み取ることを許可します。
2 番目の権限グループは、Access Analyzer が ActionTrail のサービストレイルを作成および管理して、ID の権限使用状況を分析するためのアクティビティログを収集することを許可します。
3 番目の権限グループは、すべてのアナライザが削除された後、Access Analyzer がサービスリンクロールを自動的に削除することを許可します。
このポリシーは、必要に応じて Access Analyzer によって更新されます。ポリシーの最新バージョンを表示するには、RAM コンソールの [ポリシー] ページで AliyunServiceRolePolicyForAccessAnalyzer を検索してください。
サービスリンクロールの作成
Access Analyzer のサービスリンクロール (AliyunServiceRoleForAccessAnalyzer) は、次のシナリオで自動的に作成されます。
Access Analyzer コンソールで初めてアナライザを作成すると、サービスリンクロールが自動的に作成されます。
API オペレーションを呼び出してアナライザを作成すると、サービスリンクロールが自動的に作成されます。
サービスリンクロールの作成動作は、アナライザの範囲によって異なります。
アカウント範囲のアナライザ: システムは、現在のアカウントにサービスリンクロールを作成します。
リソースディレクトリ範囲のアナライザ: システムは、リソースディレクトリのすべてのメンバーアカウントにサービスリンクロールを作成します。
サービスリンクロールを作成するには、RAM 権限 ram:CreateServiceLinkedRole が必要です。現在の ID にこの権限がない場合は、ご利用の Alibaba Cloud アカウント (ルートアカウント) の管理者に連絡して、権限を付与してもらってください。
アナライザを作成する具体的な手順については、「過剰な権限を持つ ID の検出」および「外部アクセスの特定」をご参照ください。
サービスリンクロールの表示
サービスリンクロール (AliyunServiceRoleForAccessAnalyzer) が作成された後、RAM コンソールでロールの基本情報、信頼ポリシー、および権限ポリシーを表示できます。
RAM コンソールにログインします。
左側のナビゲーションウィンドウで、[ID] > [ロール] を選択します。
ロールリストで
AliyunServiceRoleForAccessAnalyzerを検索し、ロール名をクリックしてロール詳細ページに移動します。ロール詳細ページの基本情報セクションで、ロール ID、作成時間、その他の情報を表示します。
[信頼ポリシー管理] タブをクリックし、信頼ポリシーの
Serviceフィールドにaccessanalyzer.aliyuncs.comが含まれていることを確認します。ロールの権限ポリシーを表示します。
ロール詳細ページで、[権限] タブをクリックします。
ポリシーリストで
AliyunServiceRolePolicyForAccessAnalyzerを見つけ、ポリシー名をクリックします。ポリシーの内容を表示して、具体的な権限付与の範囲を理解します。
サービスリンクロールの削除
AliyunServiceRoleForAccessAnalyzer (サービスリンクロール) を削除する必要がある場合は、まず対応するサービスが利用中でないことを確認する必要があります。
前提条件
アナライザの範囲が現在のアカウントである場合、現在のアカウント内のすべてのアナライザ (過剰権限アクセスアナライザと外部アクセスアナライザを含む) を削除するだけで済みます。
アナライザの範囲がリソースディレクトリである場合、リソースディレクトリのアナライザを削除し、リソースディレクトリのすべてのメンバーアカウントで自動的に作成されたサービスリンクロールも削除する必要があります。
操作手順
RAM コンソールにログインします。
左側のナビゲーションウィンドウで、[ID] > [ロール] を選択します。
ロールリストで
AliyunServiceRoleForAccessAnalyzerを検索し、[操作] 列の [削除] をクリックします。表示されるダイアログボックスで、[OK] をクリックします。
Access Analyzer がまだサービスリンクロールを使用している場合、削除が失敗することがあります。サービスリンクロールを削除する前に、すべてのアナライザが削除され、サービスリンクロールが利用中でないことを確認してください。
よくある質問
アナライザの作成時にサービスリンクロールが必要な理由
Access Analyzer は、分析を実行するために、ご利用のアカウントの RAM ID 情報、権限ポリシー、および ActionTrail の監査ログを読み取る必要があります。サービスリンクロールの仕組みを通じて、ご自身の AccessKey を使用したり、手動でロールを作成したりすることなく、管理された権限範囲内で Access Analyzer がこのデータにアクセスすることを承認できます。
サービスリンクロールを削除すると、既存の検出結果に影響はありますか?
サービスリンクロールを削除する前に、すべてのアナライザを削除する必要があります。アナライザを削除すると、そのアナライザによって生成されたすべての検出結果と修正の提案も削除され、回復することはできません。アナライザの使用を一時的に停止するだけの場合は、ロールとアナライザを削除せずに保持することを推奨します。
このサービスリンクロールの権限は自動的に更新されますか?
はい。AliyunServiceRolePolicyForAccessAnalyzer はシステムポリシーであり、必要に応じて Access Analyzer によって更新されます。Access Analyzer がより多くの種類のリソースの分析をサポートするようになると、ポリシーに対応する権限が追加される場合があります。権限の更新は Alibaba Cloud によって自動的に実行され、手動での操作は必要ありません。