Slide 31
Slide 31 text
IAM Access Analyzer を利用した最小権限への旅
IAM Access Analyzer はサービスにリンクされたロールを利用するが、リソース側で明
示的な拒否を行っているとリソースメタデータを読み取れないことがある
2. 権限エラーを削除してフィルタリングする
{
"Sid":"Deny unintended access to KMS key",
"Effect":"Deny",
"Principal":"*",
"Action":[
"kms:DescribeKey",
"kms:GetKeyPolicy",
"kms:List*" ],
"Resource":"*",
"Condition":{
"ArnNotLikeIfExists":{
"aws:PrincipalArn":[
"arn:aws:iam:::role/aws-service-role/access-analyzer.amazonaws.com/AWSServiceRoleForAccessAnalyzer",
"arn:aws:iam::*:role/"
]
}
}
}
拒否の例外条件に
サービスにリンクされたロールを追加