Pega el código JSON de una política de IAM de AWS, una definición de rol de RBAC de Azure o una política de IAM de GCP para detectar al instante permisos peligrosos y patrones con permisos excesivos.
IAM Policy Analyzer detecta patrones de permisos peligrosos en los tres principales proveedores de servicios en la nube. En el caso de las políticas de IAM de AWS, comprueba cada instrucción en busca de acciones con comodines, recursos sin restricciones (*), sts:AssumeRole sin condiciones y patrones de lógica invertida (NotAction/NotResource). En el caso de las definiciones de roles RBAC de Azure, señala las acciones «Actions: *» (acceso completo al plano de control), «AssignableScopes: /» (ámbito del grupo de administración raíz), comodines de servicio como «Microsoft.Compute/*» y patrones «NotActions». En el caso de las políticas de IAM de GCP, detecta allUsers (acceso público), allAuthenticatedUsers (cualquier cuenta de Google) y roles integrados con permisos excesivos, como roles/owner y roles/editor.
El analizador aplica el principio del privilegio mínimo: cada permiso debe conceder únicamente lo que la identidad necesita para realizar su trabajo. Los permisos comodín son los más peligrosos, ya que conceden implícitamente acciones futuras que cada proveedor de servicios en la nube pueda añadir a un servicio. Los ámbitos excesivamente permisivos (Recurso: *, Ámbitos asignables: /, todos los usuarios) amplían el alcance de cualquier vulneración. Las condiciones y los controles a nivel de enlace reducen el conjunto de permisos efectivos y deben aplicarse a cualquier asignación de privilegios elevados.
Cómo exportar el JSON de una política: AWS: abre la consola, ve a IAM, abre «Políticas», selecciona una política y, a continuación, abre la pestaña «JSON»; o bien ejecuta el comando `aws iam get-policy-version --policy-arn ARN --version-id v1. Azure: ejecuta az role definition show --name «RoleName». GCP: ejecuta gcloud projects get-iam-policy PROJECT_ID --format=json. El analizador se ejecuta íntegramente en el navegador y nunca envía los datos de tu política a un servidor.