Use um analisador de acesso externo para detectar recursos compartilhados com identidades fora do seu diretório de recursos ou conta.
Visão geral
O que é um analisador de acesso externo?
Um analisador de acesso externo identifica recursos compartilhados com contas externas na sua conta ou no seu diretório de recursos. Alguns recursos da Alibaba Cloud, como buckets do OSS e funções do RAM, suportam políticas baseadas em recursos que concedem acesso a identidades externas. O analisador monitora continuamente esses recursos e gera descobertas para qualquer compartilhamento externo. Cada descoberta descreve a identidade externa e as permissões concedidas.
Zona de confiança
Ao criar um analisador, selecione um escopo de análise como Current Account ou Resource Directory. Esse escopo define a zona de confiança do analisador. O analisador monitora os recursos suportados dentro da zona de confiança e trata o acesso de qualquer identidade nessa zona como confiável. Se a zona de confiança for a Current Account, apenas as identidades desta conta são consideradas confiáveis. Caso a zona de confiança seja o Resource Directory, as identidades de todas as contas desse diretório serão confiáveis, enquanto as identidades fora do diretório não serão.
Tipos de recursos suportados
-
Buckets do OSS
O analisador avalia ACLs e políticas de bucket em relação à configuração Block Public Access. Se um bucket permitir acesso de uma entidade fora da zona de confiança, como um usuário anônimo, o analisador gerará uma descoberta ativa.
-
Funções do RAM
O analisador avalia as políticas de confiança das funções do RAM. Uma política de confiança especifica quais entidades podem assumir a função. Se uma entidade fora da zona de confiança puder assumir uma função do RAM dentro dessa zona, o analisador gerará uma descoberta ativa.
Crie um analisador de acesso externo
Faça logon no console do RAM como um usuário do RAM com direitos administrativos.
No painel de navegação à esquerda, escolha .
-
Na barra de navegação superior, selecione uma região.
NotaUm analisador monitora apenas recursos em sua própria região. Para cobrir outras regiões, crie um analisador em cada uma delas. Recursos implantados na região central, como funções do RAM, podem ser analisados a partir de qualquer região.
-
Clique em Create Analyzer, insira um nome, selecione External Access como tipo, defina o escopo e clique em Create Analyzer.
NotaApenas a conta de gerenciamento de um diretório de recursos pode criar um analisador com escopo de Resource Directory.
Selecione também uma Region, como China (Hangzhou). Essa ação cria automaticamente a função vinculada ao service
AliyunServiceRoleForAccessAnalyzer.
Após a criação, o analisador começa a detectar acessos externos dentro do escopo definido. A geração das descobertas pode levar algum tempo.
Visualize e gerencie descobertas
Visualize as descobertas
Visualize as descobertas na página Analyzers ou na página Findings.
Na página Analyzers, clique em no nome de um analisador para visualizar seus detalhes. A página exibe o Analyzer Name, status de execução, Analyzer Type, Analyzer Scope, hora de criação, ARN e hora da última análise. A aba Findings lista as descobertas com colunas para Finding ID, Resource, resource owner, status, Updated At e Actions (como archive). Filtre as descobertas por chave de filtro e tipo de correspondência.
Na página Findings, na aba Findings, defina critérios de filtro usando uma filter key e um match type (por exemplo, status igual a active). A tabela de resultados mostra Finding ID, Resource, resource owner, status, Updated At e Actions. Clique em archive para arquivar uma descoberta ou em Save as Archive Rule para salvar o filtro atual como uma regra.
Filtrar as descobertas
Filtre as descobertas por Resource, Resource Type, Resource Owner ou Status.
As condições de filtro exibidas no console prevalecem.
Por exemplo, para verificar acesso público:
Defina a filter key como public access, o match type como equals e o filter value como true. Em seguida, adicione uma condição de filtro em que o status seja igual a active.
Visualize os detalhes de uma descoberta
Na lista de descobertas, clique em um Finding ID para visualizar seus detalhes.
A página de detalhes da descoberta mostra as seções Basic Information e Details. Basic Information inclui o Analyzer Name, Finding Type, status, Resource Type, Resource ARN, resource owner, além dos horários de criação, análise e atualização. A aba Details indica se o recurso possui Public Access e apresenta uma tabela External Identity com colunas para tipo de principal, identificador, ações permitidas e condições de acesso. Um botão Rescan está disponível no canto superior direito.
Com base na descoberta, execute uma das seguintes ações:
Se o compartilhamento for intencional, clique em Archive para arquivar a descoberta.
Caso o compartilhamento não seja intencional, clique em Go for Governance (para recursos na conta atual) ou em Copy Resource URL (para recursos fora da conta atual) para acessar a página do recurso e corrigir as configurações de acesso.
Arquivar descobertas automaticamente
Além de arquivar descobertas individuais manualmente, crie regras de arquivamento para arquivar automaticamente as descobertas que não exigem governança.
Crie e salve regras de arquivamento na página Findings. Novas descobertas que corresponderem aos critérios de uma regra serão arquivadas automaticamente.
Na página Findings List, defina os critérios de filtro usando os menus suspensos de filter key, match type e filter value e clique em Save as Archive Rule.
Essa regra não se aplica a descobertas existentes. Para aplicá-la retroativamente, acesse a página de detalhes de um Analyzers e clique em Apply Archive Rule na coluna Actions da lista de regras de arquivamento.