Todos os produtos
Search
Central de documentação

Resource Access Management:Visão geral da auditoria de acesso

Última atualização: Jul 16, 2026

Identidades do RAM frequentemente acumulam mais permissões do que o necessário. A auditoria de acesso mostra quais permissões cada identidade possui e quando foram usadas pela última vez. Assim, você pode identificar e remover com segurança as permissões não utilizadas para aplicar o princípio do privilégio mínimo.

Observações de uso

Analise estas considerações antes de usar a auditoria de acesso para modificar permissões de identidades do RAM.

Período de rastreamento

O rastreamento de acesso começou em 1º de fevereiro de 2024. Acessos anteriores não são registrados. Os dados de último acesso podem ter um atraso de até 24 horas.

Tentativas de acesso

Os dados de último acesso incluem todas as tentativas de acesso à API, e não apenas as bem-sucedidas, seja por meio do console, CLI, SDKs ou chamadas diretas de API. Uma tentativa de acesso inesperada não indica necessariamente um comprometimento, pois a solicitação pode ter sido negada. Consulte os logs do ActionTrail para obter detalhes sobre solicitações específicas.

Proprietário do relatório

Apenas a entidade que gera um relatório pode visualizar seus registros detalhados. No console, aguarde a conclusão da geração do relatório. Ao usar uma API, SDK ou CLI, suas credenciais devem corresponder às do proprietário do relatório. Se você gerar um relatório com um token STS de uma função do RAM, deverá usar um token STS da mesma função para visualizá-lo.

Tipos de política suportados

A auditoria de acesso analisa apenas políticas baseadas em identidade anexadas a usuários do RAM, grupos de usuários e funções. Ela não analisa políticas baseadas em recursos (como OSS Bucket Policy), políticas de controle do Resource Directory ou políticas de sessão.

Granularidades de auditoria suportadas

  • Nível de service

    Analisa permissões no nível do service de cloud. Visualize quais services uma identidade do RAM pode acessar, quais acessou e quando. Use essa opção para revogar políticas de sistema não utilizadas ou refinar permissões no nível de service.

    Os services suportados estão listados em Serviços que suportam auditoria de acesso.

  • Nível de operação

    Estende a análise de nível de service para operações individuais de API. Veja quais operações uma identidade do RAM pode executar, quais executou e quando. Use esta opção para controle granular de permissões ou para restringir operações de alto risco.

    Os services suportados estão marcados como Operation level na coluna Audit granularity em Serviços que suportam auditoria de acesso.

    Importante
    • A auditoria de acesso cobre apenas operações do plano de controle integradas ao ActionTrail. Operações do plano de dados (como OSS GetObject) não são suportadas.

    • A auditoria de acesso não suporta permissões que não estão associadas a uma operação específica de API, como ram:PassRole.

Cenários não suportados

Alguns services realizam verificações de permissão em seu nome ao chamar APIs de outros services. Por exemplo, o Resource Center verifica se você pode visualizar recursos em um service de destino e retorna apenas resultados autorizados. Essas verificações indiretas não são registradas nos dados da auditoria de acesso.

As seguintes APIs envolvem tais verificações indiretas de permissão.

Cloud service

Service code

API

Resource Center

resourcecenter

SearchResources

GetResourceCounts

GetResourceConfiguration

ListResourceTypes

ExecuteSQLQuery

Resource Management

resourcemanager

ListResources

Tag

tag

ListTagResources

ListTagKeys

ListTagValues

Visualizar registros de auditoria de um usuário do RAM

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, clique em usuário do RAM que deseja auditar.

  4. Na página de detalhes do usuário, clique em aba Policy Access Beta.

    O sistema gera um relatório de auditoria de acesso para o usuário do RAM. Isso pode levar alguns instantes.

  5. Visualize os registros de auditoria de acesso.

    Consulte os services de cloud disponíveis para o usuário do RAM, as políticas anexadas e quando cada service foi acessado pela última vez.

    Para services que suportam auditoria no nível de operação, clique em View Actions na coluna Actions para visualizar as operações permitidas e seus respectivos horários de último acesso.

Visualizar registros de auditoria de uma função do RAM

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na página Roles, clique em função do RAM que deseja auditar.

  4. Na página de detalhes da função, clique em aba Policy Access Beta.

    O sistema gera um relatório de auditoria de acesso para a função do RAM. Esse processo pode levar alguns instantes.

    Nota

    Funções vinculadas a service não suportam auditoria de acesso. A aba Policy Access Beta não é exibida para essas funções.

  5. Visualize os registros de auditoria de acesso.

    Consulte os services de cloud disponíveis para a função do RAM, as políticas anexadas e quando cada service foi acessado pela última vez.

    Para services que suportam auditoria no nível de operação, clique em View Actions na coluna Actions para visualizar as operações permitidas e seus respectivos horários de último acesso.

Perguntas frequentes sobre auditoria de acesso

Por que meu relatório de auditoria de acesso está vazio?

Um relatório de auditoria de acesso pode estar vazio. Verifique os seguintes pontos:

  1. Confirme se pelo menos uma política baseada em identidade está anexada à identidade do RAM, diretamente ou herdada de um grupo de usuários para usuários do RAM.

  2. Verifique se as políticas anexadas concedem permissões. O sistema analisa todas as políticas anexadas para determinar os services e operações acessíveis.

  3. Certifique-se de que os services ou operações concedidos constam na lista de services que suportam auditoria de acesso.

Erro "InvalidParameter.Policy.Statement"

Esse erro ocorre quando uma política de permissão tem formatação inválida. A mensagem de erro identifica a política malformada e o motivo. Corrija o formato da política e regenere o relatório.

Erro "InvalidParameter.Policy.NotAction"

Este erro acontece porque um elemento NotAction em uma política possui um valor inválido. A mensagem de erro indica a política afetada. Corrija o elemento NotAction e regenere o relatório.

Erro "LengthExceedLimit.Policy"

Esse erro surge quando uma política anexada é grande demais para ser analisada. A mensagem de erro nomeia a política em questão. Divida a política em instruções menores e regenere o relatório.

Referências