Cole o código JSON de uma política do IAM da AWS, de uma definição de função do RBAC do Azure ou de uma política do IAM do GCP para identificar instantaneamente permissões perigosas e padrões de permissões excessivas.
O IAM Policy Analyzer detecta padrões de permissão perigosos nos três principais provedores de nuvem. Para políticas do IAM da AWS, ele verifica cada instrução (Statement) em busca de ações com caracteres curinga, recursos sem restrições (Resource: *), sts:AssumeRole sem condições e padrões de lógica invertida (NotAction/NotResource). Para definições de funções RBAC do Azure, ele sinaliza Actions: * (acesso total ao plano de controle), AssignableScopes: / (escopo do grupo de gerenciamento raiz), curingas de serviço como Microsoft.Compute/* e padrões NotActions. Para políticas de IAM do GCP, ele detecta allUsers (acesso público), allAuthenticatedUsers (qualquer conta do Google) e funções integradas excessivamente permissivas, como roles/owner e roles/editor.
O analisador aplica o princípio do privilégio mínimo: cada permissão deve conceder apenas o que a identidade precisa para realizar suas tarefas. As permissões com curinga são as mais perigosas, pois concedem implicitamente ações futuras que cada provedor de nuvem possa adicionar a um serviço. Escopos excessivamente permissivos (Recurso: *, Escopos Atribuíveis: /, todosOsUsuários) ampliam o alcance de qualquer violação. Condições e controles no nível de vinculação restringem o conjunto efetivo de permissões e devem ser aplicados a qualquer atribuição de privilégios elevados.
Como exportar uma política em formato JSON: AWS: abra o Console, acesse IAM, abra “Políticas”, selecione uma política e, em seguida, abra a aba “JSON”; ou execute o comando `aws iam get-policy-version --policy-arn ARN --version-id v1. Azure: execute o comando `az role definition show --name "RoleName"`. GCP: execute o comando `gcloud projects get-iam-policy PROJECT_ID --format=json`. O analisador é executado inteiramente no navegador e nunca envia os dados da sua política para um servidor.