本文為您介紹訪問分析器(Access Analyzer)服務關聯角色(AliyunServiceRoleForAccessAnalyzer)的應用情境、權限原則及相關操作。
背景資訊
服務關聯角色(Service Linked Role,簡稱SLR)是與特定阿里雲服務綁定的一種RAM角色。在某些情境下,為了完成自身功能,雲端服務需要擷取訪問其他雲端服務的許可權。通過使用服務關聯角色,您可以安全地授權雲端服務代表您訪問其他資源,而無需手動建立和管理角色。更多資訊,請參見服務關聯角色。
應用情境
訪問分析器服務關聯角色(AliyunServiceRoleForAccessAnalyzer)的應用情境如下:
外部存取分析
當您建立外部存取分析器以識別帳號內資源被外部帳號訪問的情況時,訪問分析器需要讀取OSS儲存桶的權限原則、ACL、RAM角色的信任策略等配置資訊,以識別哪些資源對外部帳號開放了存取權限。
過度許可權訪問分析
當您建立過度授權訪問分析器以識別帳號內擁有過多許可權的RAM身份時,訪問分析器需要讀取RAM身份配置資訊(使用者、角色、權限原則、登入資訊和存取金鑰等),並結合Action Trail(ActionTrail)的活動紀錄分析身份的實際使用方式,以發現超級管理員、特權身份、不活躍身份和過度授權身份。
訪問分析器通過服務關聯角色擷取這些唯讀許可權,用於分析許可權資訊和Action Trail活動紀錄。
權限原則
角色名稱:AliyunServiceRoleForAccessAnalyzer
角色權限原則:AliyunServiceRolePolicyForAccessAnalyzer
許可權內容:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:GetBucketPolicy",
"oss:GetBucketAcl",
"oss:ListBuckets",
"oss:GetBucketPublicAccessBlock",
"oss:GetBucketPolicyStatus",
"ram:GetPolicy",
"ram:GetRole",
"ram:ListUsers",
"ram:ListRoles",
"ram:GetLoginProfile",
"ram:ListAccessKeys",
"ram:ListEntitiesForPolicy",
"ram:ListUsersForGroup",
"ram:GenerateServiceLastAccessedDetails",
"ram:GetServiceLastAccessedDetails"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"actiontrail:CreateServiceTrail",
"actiontrail:DeleteServiceTrail",
"actiontrail:GetServiceTrail",
"actiontrail:GetServiceTrailDeliveryStatus"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"ram:ServiceName": "accessanalyzer.aliyuncs.com"
}
}
}
]
}上述權限原則包含了三組許可權:
第一組許可權允許訪問分析器讀取OSS儲存桶的權限原則、ACL和公開訪問配置,以及RAM使用者和角色的相關配置資訊(登入資訊、存取金鑰和權限原則的授權資訊等),用於外部存取分析和過度授權分析。
第二組許可權允許訪問分析器建立和管理Action Trail(ActionTrail)服務跟蹤,以擷取活動紀錄用於分析身份的許可權使用方式。
第三組許可權允許訪問分析器在刪除所有分析器後自動清理該服務關聯角色。
該策略由Access Analyzer服務按需更新。如需查看策略的最新版本,請在RAM控制台的權限原則頁面搜尋AliyunServiceRolePolicyForAccessAnalyzer。
建立服務關聯角色
訪問分析器服務關聯角色(AliyunServiceRoleForAccessAnalyzer)會在以下情境中自動建立:
當您在訪問分析器控制台首次建立分析器時,會自動建立服務關聯角色。
當您使用API調用建立分析器時,會自動建立服務關聯角色。
建立不同類型的分析器時,服務關聯角色的建立行為如下:
建立“帳號範圍”的訪問分析器:系統在當前帳號中建立該服務關聯角色。
建立“資來源目錄範圍”的分析器:系統在資來源目錄中的所有成員帳號中建立該服務關聯角色。
建立服務關聯角色需要RAM許可權ram:CreateServiceLinkedRole。如果當前登入身份沒有該許可權,請聯絡阿里雲帳號(主帳號)的管理員授予。
查看服務關聯角色
當服務關聯角色(AliyunServiceRoleForAccessAnalyzer)建立成功後,您可以在RAM控制台查看該角色的基本資料、信任策略和權限原則。
登入RAM控制台。
在左側導覽列,選擇身份管理 > 角色。
在角色列表中搜尋
AliyunServiceRoleForAccessAnalyzer,單擊角色名稱進入角色詳情頁面。在角色詳情頁面的基本資料地區,查看角色ID和建立時間等資訊。
單擊信任策略管理頁簽,查看信任策略中的
Service欄位是否包含accessanalyzer.aliyuncs.com。查看角色的權限原則:
在角色詳情頁面,單擊許可權管理頁簽。
在權限原則列表中尋找
AliyunServiceRolePolicyForAccessAnalyzer,單擊策略名稱稱。查看策略內容,瞭解具體的授權範圍。
刪除服務關聯角色
如果您需要刪除AliyunServiceRoleForAccessAnalyzer(服務關聯角色),需要先判斷服務關聯角色的對應服務是否已停用。
前提條件
如果您在建立分析器時選擇的範圍是當前帳號,僅需刪除當前帳號下的所有訪問分析器(包括過度授權分析器和外部存取分析器)。
如果您在建立分析器時選擇的範圍是資來源目錄,需要刪除資來源目錄範圍的分析器,同時需要刪除資來源目錄中所有成員帳號內由系統自動建立的服務關聯角色。
操作步驟
登入RAM控制台。
在左側導覽列,選擇身份管理 > 角色。
在角色列表中搜尋
AliyunServiceRoleForAccessAnalyzer,然後單擊對應操作列的刪除。在彈出的確認對話方塊中,單擊確定。
如果訪問分析器正在使用該服務關聯角色,刪除操作可能無法完成。請在刪除服務關聯角色之前,確保所有訪問分析器已刪除,確認服務關聯角色不再被使用後再進行刪除操作。
常見問題
為什麼建立分析器時需要建立服務關聯角色?
訪問分析器需要讀取您帳號內的RAM身份資訊、權限原則和Action Trail日誌來完成分析。通過服務關聯角色機制,您可以在可控的許可權範圍內授權Access Analyzer服務訪問這些資料,而無需使用您自己的AccessKey或手動建立角色。
刪除服務關聯角色會影響已有的分析結果嗎?
刪除服務關聯角色前必須先刪除所有分析器。刪除分析器後,該分析器產生的所有分析結果和治理建議也會被清除,無法恢複。如果您只是暫時不需要分析器,建議保留角色和分析器,而非刪除。
該服務關聯角色的許可權是否會自動更新?
是的。AliyunServiceRolePolicyForAccessAnalyzer是系統策略,由Access Analyzer服務按需更新。當Access Analyzer支援分析更多類型的資源時,該策略可能會增加相應許可權。許可權更新由阿里雲自動完成,無需您手動操作。