Модуль Access Analyzer
В целях обеспечения безопасности данных и облачной инфраструктуры необходимо регулярно проводить аудит прав доступа, имеющихся у пользователей и сервисных аккаунтов.
Модуль Access Analyzer
Рекомендации
Примечание
Функциональность рекомендаций находится на стадии Preview. Чтобы получить доступ, обратитесь в техническую поддержку
Модуль Access Analyzer автоматически анализирует роли, которые назначены пользователям и группам на каталоги, облака и организации, и для каждого случая выдает индивидуальные рекомендации по повышению уровня безопасности. Модуль не выдает рекомендации в отношении ролей, которые выданы субъектам на отдельные ресурсы сервисов Yandex Cloud, такие как виртуальные машины, сервисные аккаунты, кластеры управляемых баз данных и т.п.
Анализ ролей запускается при включении модуля Access Analyzer в настройках окружения и в дальнейшем выполняется регулярно и автоматически. Дата и время выполнения последнего анализа отображаются на странице со списком рекомендаций под строкой фильтра.
Если модуль Access Analyzer отключен в настройках окружения, функциональность рекомендаций недоступна.
При выполнении анализа и подготовке рекомендаций Access Analyzer использует системные логи авторизаций сервиса Yandex Identity and Access Management за последние 90 дней.
Просматривать рекомендации в интерфейсе Security Decksecurity-deck.viewer или выше на окружение.
Отзывать или изменять роли могут пользователи, обладающие одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner.
Типы рекомендаций
Каждая рекомендация содержит предложение выполнить одно из следующих действий:
-
Заменить текущую роль на другую, более гранулярную роль или группу ролей.
В зависимости от ситуации сервис может предложить на замену от одной до пяти ролей. При этом совокупный объем разрешений, которые предоставляют новые роли, всегда ниже, чем у текущей роли.
-
Отозвать роль у субъекта.
Отзыв роли рекомендуется в случаях, когда разрешения, которые предоставляет текущая роль субъекта, не использовались для авторизации операций в Yandex Cloud в течение последних 90 дней.
Если какие-то рекомендации вам не подходят, вы можете скрыть их.
Подробнее о работе с рекомендациями читайте в разделе Работа с рекомендациями в модуле Access Analyzer.
Внимание
Рекомендации по отзыву или изменению состава ролей, которые выдает модуль Access Analyzer, являются общими и могут не учитывать специфику ваших продуктов и инфраструктуры.
Самостоятельно анализируйте любые рекомендации, которые выдает модуль. Принимая рекомендацию, вы принимаете на себя риск возможных последствий, которые могут возникнуть в результате внесения предлагаемых изменений.
Диагностика доступов
Примечание
Функциональность диагностики доступов Access Analyzer находится на стадии Preview.
Функциональность диагностики доступов позволяет просматривать доступы, назначенные индивидуальному субъекту (пользователю или сервисному аккаунту):
- напрямую;
- через группу пользователей;
- через системную группу;
- через публичную группу.
Для каждого доступа в выводимом списке указывается имя/идентификатор и тип ресурса, к которому выдан доступ, назначенная субъекту на этот ресурс роль, а также информация о том, была ли эта роль назначена субъекту напрямую или была унаследована из группы, членом которой является этот субъект.
Понять, назначен ли доступ на определенный ресурс индивидуальному субъекту напрямую или через группу, можно по значению поля Группа таблицы с доступами субъекта. Если поле не заполнено, значит роль выдана напрямую. В остальных случаях в поле указано имя группы и ее идентификатор.
Доступы группам назначаются только напрямую, поэтому для групп поле Группа таблицы с доступами всегда пустое.
Список выданных субъекту доступов можно фильтровать:
- по идентификатору ресурса, к которому выдан доступ;
- по идентификатору выданной роли;
- по способу назначения:
Назначенные напрямуюилиНазначенные через группу.
Просматривать доступы в интерфейсе Security Deckorganization-manager.viewer или выше. При этом диагностику доступов можно использовать, даже если модуль Access Analyzer не включен в настройках окружения.
Функциональность диагностики доступов позволяет при необходимости отзывать у индивидуальных субъектов и групп лишние доступы, а также исключать индивидуальных субъектов из групп пользователей.
Отзывать доступы могут пользователи, обладающие одной из ролей: admin, resource-manager.admin, organization-manager.admin, resource-manager.clouds.owner, organization-manager.organizations.owner или ролью администратора того сервиса, к ресурсу которого у субъекта отзывается доступ.
Исключить субъекта можно только из группы, созданной администратором организации. Исключить субъекта из системной или публичной группы нельзя.
Полезные ссылки
Каталог — это логическое пространство, в котором создаются и группируются ресурсы Yandex Cloud. Как и каталоги в файловой системе, каталоги в Yandex Cloud упрощают управление ресурсами. Подробнее читайте в разделе Каталог.
Облако — это изолированное логическое пространство, в котором создаются каталоги и другие ресурсы Yandex Cloud. Переносить ресурсы между облаками нельзя. Подробнее читайте в разделе Облако.
Организация — это высший ресурс в иерархии ресурсной модели Yandex Cloud, который объединяет ресурсы всех остальных сервисов, а также используется для управления пользователями и параметрами их аутентификации и авторизации. Подробнее читайте в разделе Организация.
Гранулярность в управлении доступом к IT-системам характеризует возможность разделения широких прав доступа на отдельные, более узкие разрешения в соответствии с принципом минимальных привилегий.