IAM Access Analyzer 필터 키
IAM Access Analyzer 필터 키
IAM Access Analyzer 필터 키라는 참조 자료를 준비했어요. 보관 규칙(archive rule)을 정의하거나 갱신하고, 파인딩(finding) 목록을 조회하거나 액세스 프리뷰 파인딩을 조회할 때 아래 필터 키를 쓸 수 있어요. IAM API로 보관 규칙을 구성하든 CloudFormation으로 구성하든 차이는 없어요.
출처: 문서
본문
아래 표는 각 필터 키의 기준(criterion), AWS Management Console 필드, 설명, 유형, 그리고 보관 규칙·파인딩 목록·액세스 프리뷰 파인딩 목록에서의 지원 여부와 지원 애널라이저 유형을 정리한 거예요.
| Criterion | AWS Management Console field | Description | Type | Archive rule | List findings | List access preview | Supported analyzer types |
|---|---|---|---|---|---|---|---|
resource |
Resource | 리소스에 대한 설명입니다. | String | Yes | Yes | Yes | External, Internal, Unused |
resourceType |
Resource Type | 외부 프린시펄이 액세스하는 리소스의 유형입니다. | String | Yes | Yes | Yes | External, Internal, Unused |
resourceOwnerAccount |
Resource Owner Account | 리소스를 소유한 12자리 AWS 계정 ID입니다. | String | Yes | Yes | Yes | External, Internal, Unused |
isPublic |
Public access | 리소스가 공개 액세스를 허용하는 정책을 가졌는지 여부입니다. | Boolean | Yes | Yes | Yes | External |
findingType |
Findings type | 파인딩의 유형입니다. | String | Yes | Yes | Yes | External, Internal, Unused |
resourceControlPolicyRestriction |
Resource control policy (RCP) restriction | 리소스 소유자가 Organizations 리소스 제어 정책(RCP)으로 적용한 제한 유형입니다. | String | Yes | Yes | Yes | External, Internal |
serviceControlPolicyRestriction |
Service control policy (SCP) restriction | Organizations 서비스 제어 정책(SCP)이 적용한 제한 유형입니다. | String | Yes | Yes | Yes | Internal |
status |
Status | 파인딩의 현재 상태입니다. | String | No | Yes | Yes | External, Internal, Unused |
error |
Error | 파인딩에 대해 보고된 오류입니다. | String | Yes | Yes | Yes | External, Internal |
principal.AWS |
AWS Account | 파인딩의 Principal 필드에서 리소스에 액세스 권한을 부여받은 계정입니다. |
String | Yes | Yes | Yes | External |
principal.Federated |
Federated User | 파인딩에서 리소스에 액세스 권한을 가진 페더레이션 자격 증명의 ARN입니다. | String | Yes | Yes | Yes | External |
condition.aws:PrincipalArn |
Principal ARN | 리소스 액세스의 조건으로 지정된 프린시펄의 ARN입니다. | String | Yes | Yes | Yes | External |
condition.aws:PrincipalOrgID |
Principal OrgID | 리소스 액세스의 조건으로 지정된 프린시펄의 조직 ID입니다. | String | Yes | Yes | Yes | External |
condition.aws:PrincipalOrgPaths |
Principal OrgPaths | 리소스 액세스의 조건으로 지정된 조직 또는 OU ID입니다. | String | Yes | Yes | Yes | External |
condition.aws:SourceIp |
Source IP | 지정된 IP 주소를 사용할 때 리소스 액세스를 허용하는 IP 주소입니다. | IP address | Yes | Yes | Yes | External |
condition.aws:SourceVpc |
Source VPC | 지정된 VPC를 사용할 때 리소스 액세스를 허용하는 VPC ID입니다. | String | Yes | Yes | Yes | External |
condition.aws:UserId |
User ID | 외부 계정의 IAM 사용자로 리소스 액세스의 조건으로 지정된 사용자 ID입니다. | String | Yes | Yes | Yes | External |
condition.aws:VpceAccount |
VPCE Account | 리소스 액세스를 허용하는 VPC 엔드포인트의 계정 ID입니다. | String | Yes | Yes | Yes | External, Internal |
condition.aws:SourceVpcArn |
Source VPC Arn | 지정된 VPC를 사용할 때 리소스 액세스를 허용하는 VPC ARN입니다. | ARN | Yes | Yes | Yes | External |
condition.aws:VpceOrgID |
VPCE OrgID | 리소스 액세스를 허용하는 VPC 엔드포인트의 조직 ID입니다. | String | Yes | Yes | Yes | External, Internal |
condition.aws:VpceOrgPaths |
VPCE OrgPaths | 리소스 액세스를 허용하는 VPC 엔드포인트의 조직 단위(OU)입니다. | String (list) | Yes | Yes | Yes | External, Internal |
condition.cognito-identity.amazonaws.com:aud |
Cognito Audience | 파인딩에서 IAM 역할 액세스의 조건으로 지정된 Amazon Cognito 자격 증명 풀 ID입니다. | String | Yes | Yes | Yes | External |
condition.graph.facebook.com:app_id |
Facebook App ID | 파인딩에서 IAM 역할에 Login with Facebook 페더레이션 액세스를 허용하도록 지정된 Facebook 앱 ID(또는 사이트 ID)입니다. | String | Yes | Yes | Yes | External |
condition.accounts.google.com:aud |
Google Audience | IAM 역할 액세스의 조건으로 지정된 Google 앱 ID입니다. | String | Yes | Yes | Yes | External |
condition.kms:CallerAccount |
KMS Key ID | AWS KMS를 호출하는 서비스가 사용하는 호출 엔터티를 소유한 AWS 계정 ID입니다. | String | Yes | Yes | Yes | External |
condition.www.amazon.com:app_id |
Amazon App ID | 역할에 Login with Amazon 페더레이션 액세스를 허용하도록 지정된 Amazon 앱 ID(또는 사이트 ID)입니다. | String | Yes | Yes | Yes | External |
id |
Finding ID | 파인딩의 ID입니다. | String | No | Yes | Yes | External, Internal, Unused |
changeType |
액세스 프리뷰 파인딩이 기존 액세스와 어떻게 비교되는지에 대한 컨텍스트입니다. | String | No | No | Yes | External | |
existingFindingId |
액세스 프리뷰에서 기존 파인딩에만 제공되는 기존 파인딩 ID입니다. | String | No | No | Yes | External | |
existingFindingStatus |
액세스 프리뷰에서 기존 파인딩에만 제공되는 기존 파인딩 상태입니다. | String | No | No | Yes | External |
참고
resourceType기준의 값은AWS::S3::Bucket,AWS::IAM::Role,AWS::SQS::Queue,AWS::Lambda::Function,AWS::Lambda::LayerVersion,AWS::KMS::Key,AWS::SecretsManager::Secret,AWS::EFS::FileSystem,AWS::EC2::Snapshot,AWS::ECR::Repository,AWS::RDS::DBSnapshot,AWS::RDS::DBClusterSnapshot,AWS::SNS::Topic,AWS::S3Express::DirectoryBucket,AWS::DynamoDB::Table,AWS::DynamoDB::Stream,AWS::IAM::User등을 포함해요. 내부 액세스 애널라이저는 외부 액세스 애널라이저가 지원하는 모든 리소스 유형을 지원하지 않고, 미사용 액세스 애널라이저는 IAM 사용자와 역할만 지원해요. 자세한 내용은 IAM Access Analyzer 지원 리소스 유형을 참고하세요.
참고
findingType기준의 값은ExternalAccess,UnusedIAMRole,UnusedIAMUserAccessKey,UnusedIAMUserPassword,UnusedPermission,InternalAccess를 포함해요. 외부 액세스 애널라이저의 유형은ExternalAccess, 미사용 액세스 애널라이저는UnusedIAMRole,UnusedIAMUserAccessKey,UnusedIAMUserPassword,UnusedPermission, 내부 액세스 애널라이저는InternalAccess예요.
참고
resourceControlPolicyRestriction의 값은APPLIED,APPLICABLE,FAILED_TO_EVALUATE_RCP,NOT_APPLICABLE이고,serviceControlPolicyRestriction의 값은APPLIED,APPLICABLE,FAILED_TO_EVALUATE_SCP,NOT_APPLICABLE이며,status의 값은ACTIVE,ARCHIVED,RESOLVED,changeType의 값은CHANGED,NEW,UNCHANGED예요.