IAM Access Analyzer 결과 필터링
IAM Access Analyzer 결과 필터링
결과 페이지의 기본 필터는 모든 활성 결과를 표시하는 것입니다. 모든 결과를 보려면 Status(상태) 드롭다운에서 All(모두) 을, 보관된 결과를 보려면 Archived(보관됨) 를, 해결된 결과를 보려면 Resolved(해결됨) 를 선택하세요. IAM Access Analyzer를 처음 사용할 때는 보관된 결과가 없어요.
출처: 문서
본문
필터를 사용해 지정된 속성 기준을 충족하는 결과만 표시할 수 있습니다. 필터를 만들려면 필터링할 속성을 선택한 뒤, 속성이 값과 같거나(equals) 포함하는지(contains) 선택한 후 필터링할 속성 값을 입력하거나 선택합니다.
보관 규칙을 만들거나 업데이트할 때 사용할 수 있는 필터 키 목록은 IAM Access Analyzer 필터 키를 참고하세요.
활성 결과가 있는 리소스 필터링
외부 접근 분석기 최대 1개와 내부 접근 분석기 최대 1개에 대해 리소스별 활성 결과를 보고 필터링할 수 있습니다.
활성 결과가 있는 리소스 필터링
- IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
- Resource analysis(리소스 분석) 을 선택합니다.
- 리소스 이름으로 필터링하려면 검색창에 리소스 이름의 전체 또는 일부를 입력합니다.
- Filter access type(접근 유형 필터) 드롭다운에서 접근 유형을 선택합니다.
- All types(모든 유형) — 모든 유형의 접근 결과가 있는 리소스를 표시합니다.
- Public access(공개 접근) — 공개 접근 결과가 있는 리소스만 표시합니다.
- External access(외부 접근) — 외부 접근 결과가 있는 리소스만 표시합니다.
- Internal access within organization(조직 내 내부 접근) — 내부 접근 결과가 있는 리소스만 표시합니다.
- Filter resource type(리소스 유형 필터) 드롭다운에서 선택한 유형의 리소스만 표시할 리소스 유형을 선택합니다.
외부 접근 결과 필터링
외부 접근 결과 필터링
- IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
- Analyzer settings(분석기 설정) 를 선택한 뒤 Analyzers(분석기) 섹션에서 외부 접근 분석기를 선택합니다.
- View findings(결과 보기) 를 선택합니다.
- 검색창을 선택해 사용 가능한 속성 목록을 표시합니다.
- 표시할 결과를 필터링하는 데 사용할 속성을 선택합니다.
- 속성과 일치시킬 값을 선택합니다. 값이 일치하는 결과만 표시됩니다. 예를 들어 속성으로 Resource(리소스) 를 선택한 뒤 Resource: 를 선택하고 버킷 이름의 일부·전체를 입력한 후 Enter를 누르세요. 필터 기준과 일치하는 버킷에 대한 결과만 표시됩니다. 공개 접근을 허용하는 리소스의 결과만 표시하는 필터를 만들려면 Public access(공개 접근) 속성을 선택한 뒤 Public access = 를 선택하고 Public access = true 를 선택하면 됩니다.
필터에 추가 속성을 더해 표시되는 결과를 더 좁힐 수 있어요. 추가 속성을 더하면 필터의 모든 조건과 일치하는 결과만 표시됩니다. 하나의 속성 또는 다른 속성과 일치하는 결과를 표시하는 필터는 지원되지 않습니다. Clear filters(필터 지우기) 를 선택하면 정의한 필터를 모두 지우고 분석기의 지정된 상태를 가진 모든 결과를 표시합니다.
일부 필드는 분석기를 신뢰 구역으로 하는 조직의 결과를 볼 때만 표시됩니다.
외부 접근에 대한 필터 정의에 사용할 수 있는 속성은 다음과 같습니다.
- Public access — 공개 접근을 허용하는 리소스의 결과로 필터링하려면 이 속성으로 필터링한 뒤 Public access: true 를 선택합니다.
- Resource — 리소스로 필터링하려면 리소스 이름의 전체·일부를 입력합니다.
- Resource Type — 리소스 유형으로 필터링하려면 표시된 목록에서 유형을 선택합니다.
- Resource Owner Account — 이 속성은 결과에 보고된 리소스를 소유한 조직의 계정으로 필터링합니다.
- Resource Control Policy Restriction — 이 속성은 Organizations 리소스 제어 정책(RCP)이 적용한 제한 유형으로 필터링합니다. 자세한 내용은 AWS Organizations 사용자 가이드의 리소스 제어 정책(RCP)을 참고하세요.
Failed to evaluate RCP— RCP 평가 중 오류가 있었습니다.Not applicable— 이 리소스·주체를 제한하는 RCP가 없습니다. RCP를 아직 지원하지 않는 리소스도 포함됩니다.Applicable— 조직 관리자가 리소스·리소스 유형에 영향을 주는 RCP로 제한을 설정했습니다. 자세한 내용은 조직 관리자에게 문의하세요.
- AWS Account — 정책 명령문의 Principal 섹션에서 접근 권한을 부여받은 AWS 계정으로 필터링합니다. AWS 계정으로 필터링하려면 12자리 AWS 계정 ID의 전체·일부, 또는 현재 계정의 리소스에 접근 권한이 있는 외부 AWS 사용자·역할의 전체 계정 ARN의 전체·일부를 입력합니다.
- Canonical User — 표준 사용자로 필터링하려면 Amazon S3 버킷에 정의된 표준 사용자 ID를 입력합니다. 자세한 내용은 AWS 계정 식별자를 참고하세요.
- Federated User — 페더레이션 사용자로 필터링하려면 페더레이션 자격 증명 ARN의 전체·일부를 입력합니다. 자세한 내용은 자격 증명 공급자와 페더레이션을 참고하세요.
- Finding ID — 결과 ID로 필터링하려면 결과 ID의 전체·일부를 입력합니다.
- Error — 오류 유형으로 필터링하려면
Access Denied또는Internal Error를 선택합니다. - Principal ARN — 이 속성은
aws:PrincipalArn조건 키에 사용된 주체(IAM 사용자·역할·그룹)의 ARN으로 필터링합니다. Principal ARN으로 필터링하려면 결과에 보고된 외부 AWS 계정의 IAM 사용자·역할·그룹 ARN의 전체·일부를 입력합니다. - Principal OrgID — Principal OrgID로 필터링하려면 결과에서 조건으로 지정된 AWS 조직에 속한 외부 주체와 연결된 조직 ID의 전체·일부를 입력합니다. 자세한 내용은 AWS 글로벌 조건 컨텍스트 키를 참고하세요.
- Principal OrgPaths — Principal OrgPaths로 필터링하려면 정책에서 조건으로 지정된 조직·OU의 계정 구성원인 모든 외부 주체에게 접근을 허용하는 AWS 조직·조직 구성 단위(OU) ID의 전체·일부를 입력합니다. 자세한 내용은 AWS 글로벌 조건 컨텍스트 키를 참고하세요.
- Source Account — Source Account로 필터링하려면 AWS의 일부 교차 서비스 권한에서 사용되는 리소스와 연결된 AWS 계정 ID의 전체·일부를 입력합니다. 자세한 내용은 AWS 글로벌 조건 컨텍스트 키를 참고하세요.
- Source ARN — Source ARN으로 필터링하려면 결과에서 조건으로 지정된 ARN의 전체·일부를 입력합니다. 자세한 내용은 AWS 글로벌 조건 컨텍스트 키를 참고하세요.
- Source IP — Source IP로 필터링하려면 지정된 IP 주소를 사용할 때 외부 엔터티의 현재 계정 리소스 접근을 허용하는 IP 주소의 전체·일부를 입력합니다. 자세한 내용은 AWS 글로벌 조건 컨텍스트 키를 참고하세요.
- Source OrgID — Source OrgID로 필터링하려면 AWS의 일부 교차 서비스 권한에서 사용되는 리소스와 연결된 조직 ID의 전체·일부를 입력합니다. 자세한 내용은 AWS 글로벌 조건 컨텍스트 키를 참고하세요.
- Source OrgPaths — Source OrgPaths로 필터링하려면 AWS의 일부 교차 서비스 권한에서 사용되는 리소스와 연결된 조직 구성 단위(OU)의 전체·일부를 입력합니다. 자세한 내용은 AWS 글로벌 조건 컨텍스트 키를 참고하세요.
- Source VPC — Source VPC로 필터링하려면 지정된 VPC를 사용할 때 외부 엔터티의 현재 계정 리소스 접근을 허용하는 VPC ID의 전체·일부를 입력합니다. 자세한 내용은 AWS 글로벌 조건 컨텍스트 키를 참고하세요.
- Source VPC ARN — 지정된 VPC를 사용할 때 외부 엔터티의 현재 계정 리소스 접근을 허용하는 VPC ARN의 전체·일부를 입력합니다.
- Source VPCE — 지정된 VPC 엔드포인트를 사용할 때 외부 엔터티의 현재 계정 리소스 접근을 허용하는 VPC 엔드포인트 ID의 전체·일부를 입력합니다.
- VPCE Account — 외부 엔터티가 리소스에 접근하도록 허용하는 VPC 엔드포인트를 소유한 12자리 AWS 계정 ID의 전체·일부를 입력합니다.
- VPCE OrgID — 외부 엔터티가 리소스에 접근하도록 허용하는 VPC 엔드포인트를 소유한 조직 ID의 전체·일부를 입력합니다.
- VPCE OrgPaths — 외부 엔터티가 리소스에 접근하도록 허용하는 VPC 엔드포인트를 소유한 조직 구성 단위(OU)의 전체·일부를 입력합니다.
- User ID — 현재 계정의 리소스에 접근할 수 있는 외부 AWS 계정의 IAM 사용자 ID의 전체·일부를 입력합니다.
- KMS Key ID — 현재 계정의 AWS KMS로 암호화된 Amazon S3 객체 접근에 조건으로 지정된 KMS 키의 키 ID 전체·일부를 입력합니다.
- Session Mode — Amazon S3 디렉터리 버킷의 세션 모드(
ReadOnly또는ReadWrite)로 필터링하려면 세션 모드의 전체·일부를 입력합니다. 자세한 내용은 Amazon Simple Storage Service API Reference의 CreateSession을 참고하세요. - Google Audience — 현재 계정의 IAM 역할 접근에 조건으로 지정된 Google 애플리케이션 ID의 전체·일부를 입력합니다. 자세한 내용은 IAM 및 AWS STS 조건 컨텍스트 키를 참고하세요.
- Cognito Audience — 현재 계정의 IAM 역할 접근에 조건으로 지정된 Amazon Cognito 자격 증명 풀 ID의 전체·일부를 입력합니다. 자세한 내용은 IAM 및 AWS STS 조건 컨텍스트 키를 참고하세요.
- Caller Account — IAM 역할, 사용자, 계정 루트 사용자 같은 호출 엔터티를 소유하거나 포함하는 계정의 AWS 계정 ID. AWS KMS를 호출하는 서비스에서 사용됩니다. 호출자 계정으로 필터링하려면 AWS 계정 ID의 전체·일부를 입력합니다.
- Facebook App ID — 현재 계정의 IAM 역할에 Login with Facebook 페더레이션 접근을 허용하는 조건으로 지정된 Facebook 애플리케이션 ID(또는 사이트 ID)의 전체·일부를 입력합니다. 자세한 내용은 IAM 및 AWS STS 조건 컨텍스트 키의 id 섹션을 참고하세요.
- Amazon App ID — 현재 계정의 IAM 역할에 Login with Amazon 페더레이션 접근을 허용하는 조건으로 지정된 Amazon 애플리케이션 ID(또는 사이트 ID)의 전체·일부를 입력합니다. 자세한 내용은 IAM 및 AWS STS 조건 컨텍스트 키의 id 섹션을 참고하세요.
- Lambda Event Source Token — Alexa 통합에서 전달되는 Lambda 이벤트 소스 토큰으로 필터링하려면 토큰 문자열의 전체·일부를 입력합니다.
내부 접근 결과 필터링
내부 접근 결과 필터링
- IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
- Analyzer settings(분석기 설정) 를 선택한 뒤 Analyzers(분석기) 섹션에서 내부 접근 분석기를 선택합니다.
- View findings(결과 보기) 를 선택합니다.
- 검색창을 선택해 사용 가능한 속성 목록을 표시합니다.
- 표시할 결과를 필터링하는 데 사용할 속성을 선택합니다.
- 속성과 일치시킬 값을 선택합니다. 값이 일치하는 결과만 표시됩니다. 예를 들어 속성으로 Resource(리소스) 를 선택한 뒤 Resource: 를 선택하고 버킷 이름의 일부·전체를 입력한 후 Enter를 누르세요. 필터 기준과 일치하는 버킷에 대한 결과만 표시됩니다.
추가 속성을 더해 표시되는 결과를 좁힐 수 있어요. 추가 속성을 더하면 필터의 모든 조건과 일치하는 결과만 표시되며, OR 조건 필터는 지원되지 않습니다. Clear filters(필터 지우기) 를 선택하면 정의한 필터를 지우고 지정된 상태의 모든 결과를 표시합니다.
내부 접근을 모니터링하는 분석기의 결과를 볼 때만 다음 필드가 표시됩니다.
- Resource — 리소스 이름의 전체·일부를 입력해 필터링합니다.
- Resource Type — 표시된 목록에서 유형을 선택해 필터링합니다.
- Resource Owner Account — 결과에 보고된 리소스를 소유한 조직의 계정으로 필터링합니다.
- Finding id — 결과 ID의 전체·일부를 입력해 필터링합니다.
미사용 접근 결과 필터링
미사용 접근 결과 필터링
- IAM 콘솔을 https://console.aws.amazon.com/iam/에서 엽니다.
- Unused access(미사용 접근) 을 선택한 뒤 View analyzer(분석기 보기) 드롭다운에서 분석기를 선택합니다.
- 검색창을 선택해 사용 가능한 속성 목록을 표시합니다.
- 표시할 결과를 필터링하는 데 사용할 속성을 선택합니다.
- 속성과 일치시킬 값을 선택합니다. 값이 일치하는 결과만 표시됩니다.
예를 들어 속성으로 Findings type(결과 유형) 을 선택한 뒤 Findings type = 를 선택하고 Findings type = Unused role 을 선택합니다.
Unused role유형의 결과만 표시됩니다.
추가 속성을 더해 표시되는 결과를 좁힐 수 있어요. 추가 속성을 더하면 필터의 모든 조건과 일치하는 결과만 표시되며, OR 조건 필터는 지원되지 않습니다. Clear filters(필터 지우기) 를 선택하면 정의한 필터를 지우고 지정된 상태의 모든 결과를 표시합니다.
미사용 접근을 모니터링하는 분석기의 결과를 볼 때만 다음 필드가 표시됩니다.
- Findings type — 결과 유형으로 필터링하려면 이 속성으로 필터링한 뒤 결과 유형을 선택합니다.
- Resource — 리소스 이름의 전체·일부를 입력해 필터링합니다.
- Resource Type — 표시된 목록에서 유형을 선택해 필터링합니다.
- Resource Owner Account — 결과에 보고된 리소스를 소유한 조직의 계정으로 필터링합니다.
- Finding id — 결과 ID의 전체·일부를 입력해 필터링합니다.