قم بلصق سياسة AWS IAM أو تعريف دور Azure RBAC أو JSON لسياسة GCP IAM لتحديد الأذونات الخطيرة والأنماط المتساهلة للغاية على الفور.
يكشف محلل سياسات إدارة الهوية والوصول (IAM) عن أنماط الأذونات الخطيرة لدى جميع مزودي الخدمات السحابية الرئيسيين الثلاثة. بالنسبة لسياسات AWS IAM، يتحقق من كل عبارة بحثًا عن إجراءات أحرف البدل، وResource: * غير المقيد، وsts:AssumeRole بدون شروط، وأنماط المنطق المعكوس (NotAction/NotResource). أما بالنسبة لتعريفات أدوار Azure RBAC، فيُشير إلى Actions: * (الوصول الكامل إلى مستوى التحكم)، وAssignableScopes: / (نطاق مجموعة الإدارة الجذرية)، وأحرف البدل للخدمات مثل Microsoft.Compute/*، وأنماط NotActions. وبالنسبة لسياسات GCP IAM، يكشف عن allUsers (الوصول العام)، وallAuthenticatedUsers (أي حساب Google)، والأدوار المدمجة ذات الصلاحيات المفرطة مثل roles/owner وroles/editor.
يطبق المحلل مبدأ أقل الامتيازات: يجب أن يمنح كل إذن ما تحتاجه الهوية فقط لأداء وظيفتها. تُعدّ أذونات الأحرف العامة الأخطر لأنها تمنح ضمنيًا صلاحيات إضافية قد يضيفها كل مزود خدمة سحابية إلى الخدمة. تُضخّم النطاقات المتساهلة للغاية (مثل: Resource: *، AssignableScopes: /، allUsers) نطاق تأثير أي اختراق. تعمل الشروط وضوابط مستوى الربط على تضييق نطاق مجموعة الأذونات الفعّالة، ويجب تطبيقها على أي تعيين امتيازات عالية.
كيفية تصدير سياسة بتنسيق JSON: AWS: افتح وحدة التحكم، وانتقل إلى IAM، ثم افتح السياسات، وحدد سياسة، ثم افتح علامة تبويب JSON؛ أو شغّل الأمر التالي: aws iam get-policy-version --policy-arn ARN --version-id v1. Azure: شغّل الأمر التالي: az role definition show --name "RoleName". GCP: شغّل الأمر التالي: gcloud projects get-iam-policy PROJECT_ID --format=json. يعمل المحلل بالكامل داخل المتصفح ولا يرسل بيانات سياستك إلى أي خادم.