ある企業では、開発者が過去6ヶ月間にわたって広範な IAM ポリシー(AdministratorAccess 相当)で AWS リソースを操作してきました。 セキュリティチームは最小権限の原則を適用するため、実際に使用されたアクションのみを許可する IAM ポリシーを自動生成したいと考えています。 最も効率的かつ正確な方法はどれですか?
IAM Access Analyzer のポリシー生成機能は、CloudTrail に記録された最大 90 日間の API アクティビティを分析し、実際に使用されたアクションのみを含む最小権限 IAM ポリシーを自動生成します。手動での調査なしに正確な最小権限ポリシーを得られる唯一のアプローチです。 選択肢AのAWS Config のマネージドルール iam-policy-no-statements-with-admin-access は過剰な権限を「検出」しますが、実際に使用されたアクションを分析してポリシーを自動生成する機能はなく、手動修正が必要です。 選択肢CAmazon Macie は S3 内のデータ分類・機密情報検出サービスであり、IAM ポリシーの分析には使用しません。 選択肢DAWSTrusted Advisor はセキュリティリスクの警告を提供しますが、使用済みアクションの分析やポリシー自動生成機能はありません。