Amazon S3 Recuperação da Lista de Controle de Acesso
Use a função “ Amazon S3 ” (Recuperação de controle de acesso) para identificar quais usuários podem acessar buckets e objetos do S3 com base nas políticas dos buckets e nas permissões do IAM Identity Center
Permissões
Certifique-se de que as credenciais do AWS utilizadas para a conexão com o S3 possuam as seguintes permissões do IAM:
- identitystore:ListUsers
- identitystore:DescribeUser
- identitystore:ListGroups
- identitystore:DescribeGroup
- identitystore:ListGroupMemberships
- sso:ListInstances
- sso:ListPermissionSets
- sso:DescribePermissionSet
- sso:ListAccountAssignments
- iam:ListRoles
- iam:GetRole
- iam:GetRolePolicy
- iam:ListAttachedRolePolicies
- iam:GetPolicy
- iam:GetPolicyVersion
- iam:ListRolePolicies
- s3:*
- s3-object-lambda:*
Pré-requisitos
Antes de recuperar as permissões de acesso d Amazon S3, certifique-se de que:
- Integre o IAM Identity Center d AWS e a um provedor de identidade baseado em SAML, como o Microsoft Entra ID. Para obter mais informações, consulte “Configurar o SAML e o SCIM com o Microsoft Entra ID e o IAM Identity Center”
- Atribua o conjunto de permissões “ ReadOnlyAccess ” a todos os usuários criados por meio da integração com o SAML.
- Configure as políticas do seu bucket do S3 para definir entidades de usuário usando o ID exclusivo SAML no seguinte formato de função assumida pelo STS AWS :
arn:aws:sts::<AccountID>:assumed-role/<RoleName>/<SAML-unique-id>
Métodos de recuperação de controle de acesso
Utilize a função “ Amazon S3 ” (Recuperação de controle de acesso) para identificar quem pode acessar seus buckets e objetos do S3 com base nas políticas e permissões configuradas.
Acesso à visualização definido nas políticas do bucket “ S3 ”
Recuperar as permissões de acesso concedidas ou negadas por meio das políticas de bucket d S3. O processo de recuperação oferece suporte aos usuários do IAM Identity Center que são referenciados como entidades com papel assumido do STS do AWS. Você pode obter informações de acesso para:
- Baldes específicos do S3.
- Objetos específicos do ` S3 `.
- Recursos especificados por caracteres curinga.
O processo de recuperação suporta tanto instruções de política do tipo “Permitir” quanto “Negar”.
Acesso à visualização concedido por conjuntos de permissões
1klyt7Retrieve permissões de acesso atribuídas por meio dos conjuntos de permissões do IAM Identity Center d AWS. O processo de recuperação analisa as atribuições de conjuntos de permissões e identifica os usuários associados a essas atribuições.
Limitações
- Somente usuários do IAM Identity Center são compatíveis. Permissões baseadas em grupos não são suportadas.
- As condições complexas das políticas têm limitado o apoio.
- As listas de controle de acesso (ACLs) do Amazon S3, na versão antiga, não são compatíveis.