Amazon S3 Recuperação da Lista de Controle de Acesso

Use a função “ Amazon S3 ” (Recuperação de controle de acesso) para identificar quais usuários podem acessar buckets e objetos do S3 com base nas políticas dos buckets e nas permissões do IAM Identity Center

Permissões

Certifique-se de que as credenciais do AWS utilizadas para a conexão com o S3 possuam as seguintes permissões do IAM:

  • identitystore:ListUsers
  • identitystore:DescribeUser
  • identitystore:ListGroups
  • identitystore:DescribeGroup
  • identitystore:ListGroupMemberships
  • sso:ListInstances
  • sso:ListPermissionSets
  • sso:DescribePermissionSet
  • sso:ListAccountAssignments
  • iam:ListRoles
  • iam:GetRole
  • iam:GetRolePolicy
  • iam:ListAttachedRolePolicies
  • iam:GetPolicy
  • iam:GetPolicyVersion
  • iam:ListRolePolicies
  • s3:*
  • s3-object-lambda:*

Pré-requisitos

Antes de recuperar as permissões de acesso d Amazon S3, certifique-se de que:

  • Integre o IAM Identity Center d AWS e a um provedor de identidade baseado em SAML, como o Microsoft Entra ID. Para obter mais informações, consulte “Configurar o SAML e o SCIM com o Microsoft Entra ID e o IAM Identity Center”
  • Atribua o conjunto de permissões “ ReadOnlyAccess ” a todos os usuários criados por meio da integração com o SAML.
  • Configure as políticas do seu bucket do S3 para definir entidades de usuário usando o ID exclusivo SAML no seguinte formato de função assumida pelo STS AWS : arn:aws:sts::<AccountID>:assumed-role/<RoleName>/<SAML-unique-id>

Métodos de recuperação de controle de acesso

Utilize a função “ Amazon S3 ” (Recuperação de controle de acesso) para identificar quem pode acessar seus buckets e objetos do S3 com base nas políticas e permissões configuradas.

Acesso à visualização definido nas políticas do bucket “ S3 ”

Recuperar as permissões de acesso concedidas ou negadas por meio das políticas de bucket d S3. O processo de recuperação oferece suporte aos usuários do IAM Identity Center que são referenciados como entidades com papel assumido do STS do AWS. Você pode obter informações de acesso para:

  • Baldes específicos do S3.
  • Objetos específicos do ` S3 `.
  • Recursos especificados por caracteres curinga.

O processo de recuperação suporta tanto instruções de política do tipo “Permitir” quanto “Negar”.

Acesso à visualização concedido por conjuntos de permissões

1klyt7Retrieve permissões de acesso atribuídas por meio dos conjuntos de permissões do IAM Identity Center d AWS. O processo de recuperação analisa as atribuições de conjuntos de permissões e identifica os usuários associados a essas atribuições.

Limitações

  • Somente usuários do IAM Identity Center são compatíveis. Permissões baseadas em grupos não são suportadas.
  • As condições complexas das políticas têm limitado o apoio.
  • As listas de controle de acesso (ACLs) do Amazon S3, na versão antiga, não são compatíveis.