IAM Access Analyzer 필터 키

IAM Access Analyzer 필터 키

IAM Access Analyzer 필터 키라는 참조 자료를 준비했어요. 보관 규칙(archive rule)을 정의하거나 갱신하고, 파인딩(finding) 목록을 조회하거나 액세스 프리뷰 파인딩을 조회할 때 아래 필터 키를 쓸 수 있어요. IAM API로 보관 규칙을 구성하든 CloudFormation으로 구성하든 차이는 없어요.

출처: 문서

본문

아래 표는 각 필터 키의 기준(criterion), AWS Management Console 필드, 설명, 유형, 그리고 보관 규칙·파인딩 목록·액세스 프리뷰 파인딩 목록에서의 지원 여부와 지원 애널라이저 유형을 정리한 거예요.

Criterion AWS Management Console field Description Type Archive rule List findings List access preview Supported analyzer types
resource Resource 리소스에 대한 설명입니다. String Yes Yes Yes External, Internal, Unused
resourceType Resource Type 외부 프린시펄이 액세스하는 리소스의 유형입니다. String Yes Yes Yes External, Internal, Unused
resourceOwnerAccount Resource Owner Account 리소스를 소유한 12자리 AWS 계정 ID입니다. String Yes Yes Yes External, Internal, Unused
isPublic Public access 리소스가 공개 액세스를 허용하는 정책을 가졌는지 여부입니다. Boolean Yes Yes Yes External
findingType Findings type 파인딩의 유형입니다. String Yes Yes Yes External, Internal, Unused
resourceControlPolicyRestriction Resource control policy (RCP) restriction 리소스 소유자가 Organizations 리소스 제어 정책(RCP)으로 적용한 제한 유형입니다. String Yes Yes Yes External, Internal
serviceControlPolicyRestriction Service control policy (SCP) restriction Organizations 서비스 제어 정책(SCP)이 적용한 제한 유형입니다. String Yes Yes Yes Internal
status Status 파인딩의 현재 상태입니다. String No Yes Yes External, Internal, Unused
error Error 파인딩에 대해 보고된 오류입니다. String Yes Yes Yes External, Internal
principal.AWS AWS Account 파인딩의 Principal 필드에서 리소스에 액세스 권한을 부여받은 계정입니다. String Yes Yes Yes External
principal.Federated Federated User 파인딩에서 리소스에 액세스 권한을 가진 페더레이션 자격 증명의 ARN입니다. String Yes Yes Yes External
condition.aws:PrincipalArn Principal ARN 리소스 액세스의 조건으로 지정된 프린시펄의 ARN입니다. String Yes Yes Yes External
condition.aws:PrincipalOrgID Principal OrgID 리소스 액세스의 조건으로 지정된 프린시펄의 조직 ID입니다. String Yes Yes Yes External
condition.aws:PrincipalOrgPaths Principal OrgPaths 리소스 액세스의 조건으로 지정된 조직 또는 OU ID입니다. String Yes Yes Yes External
condition.aws:SourceIp Source IP 지정된 IP 주소를 사용할 때 리소스 액세스를 허용하는 IP 주소입니다. IP address Yes Yes Yes External
condition.aws:SourceVpc Source VPC 지정된 VPC를 사용할 때 리소스 액세스를 허용하는 VPC ID입니다. String Yes Yes Yes External
condition.aws:UserId User ID 외부 계정의 IAM 사용자로 리소스 액세스의 조건으로 지정된 사용자 ID입니다. String Yes Yes Yes External
condition.aws:VpceAccount VPCE Account 리소스 액세스를 허용하는 VPC 엔드포인트의 계정 ID입니다. String Yes Yes Yes External, Internal
condition.aws:SourceVpcArn Source VPC Arn 지정된 VPC를 사용할 때 리소스 액세스를 허용하는 VPC ARN입니다. ARN Yes Yes Yes External
condition.aws:VpceOrgID VPCE OrgID 리소스 액세스를 허용하는 VPC 엔드포인트의 조직 ID입니다. String Yes Yes Yes External, Internal
condition.aws:VpceOrgPaths VPCE OrgPaths 리소스 액세스를 허용하는 VPC 엔드포인트의 조직 단위(OU)입니다. String (list) Yes Yes Yes External, Internal
condition.cognito-identity.amazonaws.com:aud Cognito Audience 파인딩에서 IAM 역할 액세스의 조건으로 지정된 Amazon Cognito 자격 증명 풀 ID입니다. String Yes Yes Yes External
condition.graph.facebook.com:app_id Facebook App ID 파인딩에서 IAM 역할에 Login with Facebook 페더레이션 액세스를 허용하도록 지정된 Facebook 앱 ID(또는 사이트 ID)입니다. String Yes Yes Yes External
condition.accounts.google.com:aud Google Audience IAM 역할 액세스의 조건으로 지정된 Google 앱 ID입니다. String Yes Yes Yes External
condition.kms:CallerAccount KMS Key ID AWS KMS를 호출하는 서비스가 사용하는 호출 엔터티를 소유한 AWS 계정 ID입니다. String Yes Yes Yes External
condition.www.amazon.com:app_id Amazon App ID 역할에 Login with Amazon 페더레이션 액세스를 허용하도록 지정된 Amazon 앱 ID(또는 사이트 ID)입니다. String Yes Yes Yes External
id Finding ID 파인딩의 ID입니다. String No Yes Yes External, Internal, Unused
changeType 액세스 프리뷰 파인딩이 기존 액세스와 어떻게 비교되는지에 대한 컨텍스트입니다. String No No Yes External
existingFindingId 액세스 프리뷰에서 기존 파인딩에만 제공되는 기존 파인딩 ID입니다. String No No Yes External
existingFindingStatus 액세스 프리뷰에서 기존 파인딩에만 제공되는 기존 파인딩 상태입니다. String No No Yes External

참고 resourceType 기준의 값은 AWS::S3::Bucket, AWS::IAM::Role, AWS::SQS::Queue, AWS::Lambda::Function, AWS::Lambda::LayerVersion, AWS::KMS::Key, AWS::SecretsManager::Secret, AWS::EFS::FileSystem, AWS::EC2::Snapshot, AWS::ECR::Repository, AWS::RDS::DBSnapshot, AWS::RDS::DBClusterSnapshot, AWS::SNS::Topic, AWS::S3Express::DirectoryBucket, AWS::DynamoDB::Table, AWS::DynamoDB::Stream, AWS::IAM::User 등을 포함해요. 내부 액세스 애널라이저는 외부 액세스 애널라이저가 지원하는 모든 리소스 유형을 지원하지 않고, 미사용 액세스 애널라이저는 IAM 사용자와 역할만 지원해요. 자세한 내용은 IAM Access Analyzer 지원 리소스 유형을 참고하세요.

참고 findingType 기준의 값은 ExternalAccess, UnusedIAMRole, UnusedIAMUserAccessKey, UnusedIAMUserPassword, UnusedPermission, InternalAccess를 포함해요. 외부 액세스 애널라이저의 유형은 ExternalAccess, 미사용 액세스 애널라이저는 UnusedIAMRole, UnusedIAMUserAccessKey, UnusedIAMUserPassword, UnusedPermission, 내부 액세스 애널라이저는 InternalAccess예요.

참고 resourceControlPolicyRestriction의 값은 APPLIED, APPLICABLE, FAILED_TO_EVALUATE_RCP, NOT_APPLICABLE이고, serviceControlPolicyRestriction의 값은 APPLIED, APPLICABLE, FAILED_TO_EVALUATE_SCP, NOT_APPLICABLE이며, status의 값은 ACTIVE, ARCHIVED, RESOLVED, changeType의 값은 CHANGED, NEW, UNCHANGED예요.

더 알아보기 (Learn more)