Todos os produtos
Search
Central de documentação

Resource Access Management:Identificar acesso com privilégios excessivos

Última atualização: Jun 26, 2026

Este tópico descreve como usar o analisador de acesso com privilégios excessivos para identificar identidades com permissões excedentes no diretório de recursos ou na conta atual.

Visão geral

O que é o analisador de acesso com privilégios excessivos

O analisador de acesso com privilégios excessivos identifica e exibe identidades com permissões excedentes no diretório de recursos ou na conta atual. Ele monitora continuamente todas as identidades do RAM (usuários e funções do RAM) no diretório de recursos ou na conta atual e gera achados para identidades com acesso privilegiado em excesso. Os achados incluem usuários/funções superadministradores, usuários/funções privilegiados, usuários/funções inativos e usuários/funções com privilégios excessivos. Cada achado também fornece detalhes sobre as permissões concedidas à identidade e a atividade de acesso mais recente associada a essas permissões.

  • Usuários/funções superadministradores: identidades do RAM (usuários ou funções do RAM) com permissões completas de gerenciamento de recursos na conta. Por exemplo, um usuário ou função do RAM com a política AdministratorAccess.

  • Usuários/funções privilegiados: identidades do RAM (usuários ou funções do RAM) que detêm privilégios de alto risco. Essas identidades frequentemente podem elevar suas próprias permissões ou as de outras identidades do RAM para obter privilégios de acesso mais elevados. Para visualizar a lista atual de privilégios suportados, consulte Lista de privilégios.

  • Usuários/funções inativos: identidades do RAM (usuários ou funções do RAM) sem atividade relacionada a permissões durante o período especificado em Unused Access Age.

  • Usuários/funções com privilégios excessivos: identidades do RAM (usuários ou funções do RAM) que detêm permissões no nível de serviço ou de ação não utilizadas durante o período especificado em Unused Access Age.

Escopo suportado pelo analisador de acesso com privilégios excessivos

O analisador de acesso com privilégios excessivos revisa os dados de auditoria de permissões de todas as identidades do RAM (exceto funções vinculadas a serviços) no diretório de recursos ou na conta atual e usa esses dados para gerar achados. O recurso de auditoria de permissões fornece informações sobre as permissões concedidas a cada identidade do RAM e a última vez que essas permissões foram usadas. Portanto, os tipos de política, os serviços da Alibaba Cloud e a granularidade de auditoria suportados pelo analisador correspondem aos do recurso de auditoria de permissões. Para obter detalhes, consulte Visão geral da auditoria de permissões.

Crie um analisador de acesso com privilégios excessivos

  1. Faça logon no console do Resource Access Management (RAM) como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Access Analysis > Analyzers.

  3. Clique em Create Analyzer, defina o tipo de análise como Over-privileged Access, insira um nome para o analisador, configure o período de acesso não utilizado e o escopo da análise e clique em Create analyzer.

    O parâmetro Unused Access Age define o intervalo de tempo para determinar permissões não utilizadas. Os valores válidos variam de 1 a 180 dias. O valor padrão é 90 dias. Por exemplo, se você definir o Unused Access Age como 90, qualquer permissão não utilizada por mais de 90 dias será considerada inativa.

    Nota

    A criação de analisadores com escopo de análise definido como Resource Directory só é possível em uma conta de gerenciamento do ResourceDirectory.

    Selecione uma região ao criar o analisador (os achados não são afetados pela região). Após a criação, o sistema cria automaticamente a função vinculada ao serviço AliyunServiceRoleForAccessAnalyzer.

Após criar o analisador, ele começa a verificar as identidades do RAM e suas permissões. Aguarde alguns instantes antes de visualizar os achados.

Visualize e gerencie achados de acesso com privilégios excessivos

Visualize achados

Visualize os achados na página Analyzers ou Findings.

Na página de detalhes do analisador, a seção Basic information mostra o nome do analisador, status, tipo de análise (como Overprivileged), escopo da análise (como Current account), hora de criação, ARN, última hora de análise e período de acesso não utilizado (por exemplo, 90 dias). Abaixo dessa seção, há duas abas: Findings e Archive rules. Na aba Findings, filtre por Finding status (como Pending) para visualizar uma tabela com ID do achado, recurso, proprietário do recurso, serviços acessados/concedidos, status do achado, hora de atualização e ações. Cada linha indica o tipo de achado (por exemplo, Inactive role ou Privileged user).

Página de resultados da análise:

  • Visualização gráfica

    A aba Data Overview apresenta estatísticas de Pending findings, incluindo contagens e porcentagens para categorias como usuários superadministradores, funções superadministradoras, usuários privilegiados, funções privilegiadas, usuários inativos, funções inativas, usuários com privilégios excessivos e funções com privilégios excessivos. Um gráfico de rosca ilustra a distribuição entre essas categorias.

    Para ResourceDirectory: as cinco contas de membro com o maior número de achados pendentes no diretório de recursos também são exibidas.

  • Visualização em lista

    Na página Access analytics > Findings, selecione um analisador-alvo à esquerda (por exemplo, Test-1 do tipo Overprivileged) e alterne para a aba Findings list à direita. Filtre os resultados usando critérios como Finding status igual a Pending. A tabela de achados inclui colunas para Finding ID, Resource, Resource owner, Accessed/Granted services, Finding status, Update time e Actions. Ela exibe achados para funções inativas, juntamente com contagens de serviços acessados e concedidos. Execute a ação Archive finding em qualquer resultado.

Filtrar achados

Use múltiplos critérios de filtro, como recurso, tipo de recurso, proprietário do recurso, status do achado e tipo de achado, para localizar rapidamente os resultados relevantes.

Nota

As opções de filtro disponíveis dependem do que é exibido na interface do console.

Por exemplo, para visualizar rapidamente achados de acesso com privilégios excessivos para usuários do RAM:

Defina Filter key como Resource type, Match method como Equals e Filter value como Resource Access Management - User. Adicione outra condição em que Finding status seja igual a Pending e clique no botão de pesquisa para aplicar os filtros.

Os resultados da consulta podem incluir Super User, Privileged User, Inactive User e Over-Privileged User. Para refinar ainda mais os resultados, adicione outra condição de filtro (Filter key definido como Finding type, Match method definido como Equals) para mostrar apenas achados do tipo Over-Privileged User.

Visualize detalhes do achado

Na lista de achados, clique em um Finding ID para visualizar seus detalhes.

A página de detalhes do achado possui duas seções: informações básicas e informações detalhadas. A seção de informações básicas mostra campos como Finding type, Finding status, Resource type e Analyzer name. A seção de informações detalhadas exibe a Creation time da identidade, a Last access time e a proporção de Accessed/Granted services. Na parte inferior, uma tabela compara as ações acessadas e concedidas por serviço. Um botão Rescan aparece no canto superior direito.

Para cada achado, você pode:

  • Se o comportamento da permissão corresponder às suas expectativas, clique em Archive para arquivá-lo imediatamente.

  • Caso o comportamento da permissão não corresponda às suas expectativas, clique em Go for Governance (para recursos na conta atual) ou em Copy Resource URL (para recursos fora da conta atual) para acessar a página apropriada para correção.

Arquivar achados automaticamente

Além de arquivar achados individuais manualmente, crie regras de arquivamento para arquivar automaticamente achados que não requerem governança.

Crie e salve regras de arquivamento na página Findings. Novos achados que correspondem aos critérios de uma regra são arquivados automaticamente.

Na página Findings List, defina os critérios de filtro usando as listas suspensas de filter key, match type e filter value e clique em Save as Archive Rule.

Essa regra não se aplica a achados existentes. Para aplicá-la retroativamente, acesse a página de detalhes de um Analyzers e clique em Apply Archive Rule na coluna Actions da lista de regras de arquivamento.

Lista de privilégios

Identidades do RAM (usuários ou funções do RAM) com permissões de operação de alto risco são identificadas como usuários/funções privilegiados. A tabela a seguir lista as ações de privilégio atualmente suportadas.

Produtos da nuvem

Operação de alto risco

Access Control

ram:AddUserToGroup

ram:AttachPolicyToGroup

ram:AttachPolicyToRole

ram:AttachPolicyToUser

ram:CreateAccessKey

ram:CreatePolicyVersion

ram:DeletePolicy

ram:DeletePolicyVersion

ram:DetachPolicyFromGroup

ram:DetachPolicyFromRole

ram:DetachPolicyFromUser

ram:RemoveUserFromGroup

ram:SetDefaultPolicyVersion

ram:UpdateAccessKey

ram:UpdateRole

ram:CreateLoginProfile

ram:UpdateLoginProfile

ram:SetSecurityPreference

ram:RestoreAccessKeyFromRecycleBin

ram:SetUserSsoSettings

ram:CreateSAMLProvider

ram:UpdateSAMLProvider

ram:UpdateOIDCProvider

ram:AddClientIdToOIDCProvider

ram:AddFingerprintToOIDCProvider

Resource Management

ram:AttachPolicy

ram:DetachPolicy

resourcemanager:EnableResourceDirectory

resourcemanager:CreateResourceAccount

resourcemanager:InviteAccountToResourceDirectory

resourcemanager:UpdateAccount

resourcemanager:DisableControlPolicy

resourcemanager:UpdateControlPolicy

resourcemanager:DeleteControlPolicy

resourcemanager:AttachControlPolicy

resourcemanager:DetachControlPolicy

resourcemanager:RegisterDelegatedAdministrator

CloudSSO

cloudsso:EnableDelegateAccount

cloudsso:UpdateUserStatus

cloudsso:ResetUserPassword

cloudsso:SetLoginPreference

cloudsso:AddUserToGroup

cloudsso:RemoveUserFromGroup

cloudsso:SetExternalSAMLIdentityProvider

cloudsso:AddExternalSAMLIdPCertificate

cloudsso:AddPermissionPolicyToAccessConfiguration

cloudsso:RemovePermissionPolicyFromAccessConfiguration

cloudsso:UpdateInlinePolicyForAccessConfiguration

cloudsso:ProvisionAccessConfiguration

cloudsso:DeprovisionAccessConfiguration

cloudsso:CreateAccessAssignment

cloudsso:DeleteAccessAssignment

cloudsso:CreateSCIMServerCredential

cloudsso:UpdateSCIMServerCredentialStatus

cloudsso:SetSCIMSynchronizationStatus