Este tópico descreve os casos de uso, a política de permissões e as operações relacionadas à função vinculada a serviço do Access Analyzer (AliyunServiceRoleForAccessAnalyzer).
Contexto
Uma função vinculada a serviço (SLR) é um tipo de função do RAM associada a um serviço específico da Alibaba Cloud. Em determinados cenários, um serviço de nuvem precisa de permissões para acessar outros serviços e executar suas funcionalidades. Com uma função vinculada a serviço, você autoriza com segurança um serviço de nuvem a acessar outros recursos em seu nome, sem precisar criar e gerenciar manualmente a função. Para mais informações, consulte Funções vinculadas a serviço.
Casos de uso
A função vinculada a serviço do Access Analyzer (AliyunServiceRoleForAccessAnalyzer) aplica-se aos seguintes cenários:
-
Análise de acesso externo
Ao criar um analisador de acesso externo para identificar recursos na sua conta acessados por contas externas, o Access Analyzer precisa ler as políticas de bucket, as ACLs e as políticas de confiança das funções do RAM na sua conta. Isso permite identificar quais recursos estão acessíveis a contas externas.
-
Análise de acesso com privilégios excessivos
Ao criar um analisador de acesso com privilégios excessivos para identificar identidades do RAM com permissões além do necessário, o Access Analyzer precisa ler as configurações de identidade do RAM (usuários, funções, políticas de permissão, configurações de login e pares de AccessKey). O serviço combina esses dados com os logs de atividade do ActionTrail para analisar o uso real das identidades, facilitando a descoberta de superadministradores, identidades privilegiadas, identidades inativas e identidades com privilégios excessivos.
O Access Analyzer obtém essas permissões de somente leitura por meio da função vinculada a serviço para analisar informações de permissão e logs de atividade do ActionTrail.
Política de permissões
Nome da função: AliyunServiceRoleForAccessAnalyzer
Política de permissões: AliyunServiceRolePolicyForAccessAnalyzer
Conteúdo da política:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:GetBucketPolicy",
"oss:GetBucketAcl",
"oss:ListBuckets",
"oss:GetBucketPublicAccessBlock",
"oss:GetBucketPolicyStatus",
"ram:GetPolicy",
"ram:GetRole",
"ram:ListUsers",
"ram:ListRoles",
"ram:GetLoginProfile",
"ram:ListAccessKeys",
"ram:ListEntitiesForPolicy",
"ram:ListUsersForGroup",
"ram:GenerateServiceLastAccessedDetails",
"ram:GetServiceLastAccessedDetails"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"actiontrail:CreateServiceTrail",
"actiontrail:DeleteServiceTrail",
"actiontrail:GetServiceTrail",
"actiontrail:GetServiceTrailDeliveryStatus"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "accessanalyzer.aliyuncs.com"
}
}
}
]
}
A política de permissões acima contém três grupos de permissões:
O primeiro grupo permite que o Access Analyzer leia políticas de bucket do OSS, ACLs e configurações de bloqueio de acesso público, além de configurações de usuários e funções do RAM (configurações de login, pares de AccessKey e anexos de políticas de permissão) para analisar acessos externos e privilégios excessivos.
O segundo grupo autoriza o Access Analyzer a crie e gerencie trails de serviço do ActionTrail, coletando logs de atividade para analisar o uso de permissões pelas identidades.
O terceiro grupo possibilita que o Access Analyzer exclua automaticamente a função vinculada a serviço após a exclusão de todos os analisadores.
O Access Analyzer atualiza essa política conforme necessário. Para visualize a versão mais recente, pesquise por AliyunServiceRolePolicyForAccessAnalyzer na página Policies do console RAM.
Criar a função vinculada a serviço
A função vinculada a serviço do Access Analyzer (AliyunServiceRoleForAccessAnalyzer) é criada automaticamente nos seguintes cenários:
Ao criar um analisador pela primeira vez no console do Access Analyzer, o sistema cria a função vinculada a serviço automaticamente.
Ao criar um analisador chamando uma operação de API, a função vinculada a serviço também é criada automaticamente.
O comportamento de criação da função vinculada a serviço varia conforme o escopo do analisador:
Analisadores com escopo de conta: O sistema cria a função vinculada a serviço na conta atual.
Analisadores com escopo de diretório de recursos: O sistema cria a função vinculada a serviço em todas as contas-membro do diretório de recursos.
A criação de uma função vinculada a serviço exige a permissão do RAM ram:CreateServiceLinkedRole. Caso sua identidade atual não possua essa permissão, entre em contato com o administrador da sua conta Alibaba Cloud (conta raiz) para concedê-la.
Para obter as etapas detalhadas sobre como criar um analisador, consulte Detectar identidades com privilégios excessivos e Identificar acesso externo.
Visualizar a função vinculada a serviço
Após a criação da função vinculada a serviço (AliyunServiceRoleForAccessAnalyzer), visualize as informações básicas, a política de confiança e a política de permissões da função no console RAM.
Faça login no console RAM.
No painel de navegação à esquerda, escolha Identities > Roles.
Na lista de funções, pesquise por
AliyunServiceRoleForAccessAnalyzere clique em no nome da função para acessar a página de detalhes.Na seção de informações básicas da página de detalhes da função, visualize o ID da função, a data de criação e outros dados.
Clique em na aba Trust Policy Management e verifique se o campo
Servicena política de confiança contémaccessanalyzer.aliyuncs.com.-
Visualize a política de permissões da função:
Na página de detalhes da função, clique em na aba Permissions.
Na lista de políticas, localize
AliyunServiceRolePolicyForAccessAnalyzere clique em no nome da política.Examine o conteúdo da política para entender o escopo específico de autorização.
Excluir a função vinculada a serviço
Caso precise excluir a AliyunServiceRoleForAccessAnalyzer (a função vinculada a serviço), garanta primeiro que o serviço correspondente não esteja mais em uso.
Pré-requisitos
Se o escopo do analisador for a conta atual, basta excluir todos os analisadores (incluindo analisadores de acesso com privilégios excessivos e de acesso externo) nessa conta.
Se o escopo do analisador for o diretório de recursos, exclua o analisador do diretório de recursos e também as funções vinculadas a serviço criadas automaticamente em todas as contas-membro desse diretório.
Procedimento
Faça login no console RAM.
No painel de navegação à esquerda, escolha Identities > Roles.
Na lista de funções, pesquise por
AliyunServiceRoleForAccessAnalyzere clique em Delete na coluna Actions.Na caixa de diálogo exibida, clique em OK.
Se o Access Analyzer ainda estiver usando a função vinculada a serviço, a exclusão poderá falhar. Antes de excluir a função vinculada a serviço, certifique-se de que todos os analisadores foram excluídos e que a função não está mais em uso.
Perguntas frequentes
Por que uma função vinculada a serviço é necessária ao criar um analisador?
O Access Analyzer precisa ler informações de identidade do RAM, políticas de permissão e logs de auditoria do ActionTrail na sua conta para realizar a análise. Por meio do mecanismo de função vinculada a serviço, você autoriza o Access Analyzer a acessar esses dados dentro de um escopo de permissão controlado, sem usar seu próprio AccessKey ou criar uma função manualmente.
A exclusão da função vinculada a serviço afeta as descobertas existentes?
É necessário excluir todos os analisadores antes de excluir a função vinculada a serviço. Após excluir um analisador, todas as descobertas e recomendações de correção geradas por ele também são removidas e não podem ser recuperadas. Se você precisar apenas interromper temporariamente o uso do analisador, recomendamos manter a função e o analisador em vez de excluí-los.
As permissões desta função vinculada a serviço são atualizadas automaticamente?
Sim. A AliyunServiceRolePolicyForAccessAnalyzer é uma política de sistema que o Access Analyzer atualiza conforme necessário. Quando o Access Analyzer passa a oferecer suporte à análise de mais tipos de recursos, a política pode receber novas permissões correspondentes. A Alibaba Cloud realiza as atualizações de permissão automaticamente, sem exigir ação manual.