Вставьте JSON-код политики AWS IAM, определения роли Azure RBAC или политики GCP IAM, чтобы мгновенно выявить опасные разрешения и шаблоны с чрезмерно широкими правами.
IAM Policy Analyzer выявляет опасные шаблоны разрешений у всех трёх основных поставщиков облачных услуг. В политиках AWS IAM он проверяет каждое утверждение (Statement) на наличие действий с подстановочными знаками, неограниченного ресурса (*), sts:AssumeRole без условий, а также шаблонов с инвертированной логикой (NotAction/NotResource). В определениях ролей RBAC Azure он выявляет Actions: * (полный доступ к плоскости управления), AssignableScopes: / (область действия корневой группы управления), подстановочные знаки для служб, такие как Microsoft.Compute/*, а также шаблоны NotActions. В политиках IAM GCP он обнаруживает allUsers (открытый доступ), allAuthenticatedUsers (любая учетная запись Google) и встроенные роли с чрезмерно широкими правами, такие как roles/owner и roles/editor.
Анализатор использует принцип минимальных привилегий: каждое разрешение должно предоставлять только те возможности, которые необходимы идентичности для выполнения своих задач. Разрешения с подстановочными знаками являются наиболее опасными, поскольку они неявно разрешают будущие действия, которые каждый облачный провайдер может добавить к сервису. Слишком широкие области действия (Resource: *, AssignableScopes: /, allUsers) увеличивают масштаб последствий любого взлома. Условия и средства контроля на уровне привязки сужают эффективный набор разрешений и должны применяться ко всем назначениям с высоким уровнем привилегий.
Как экспортировать JSON-файл политики: AWS: откройте консоль, перейдите в раздел IAM, откройте «Политики», выберите политику, а затем откройте вкладку «JSON»; либо выполните команду `aws iam get-policy-version --policy-arn ARN --version-id v1. Azure: выполните команду az role definition show --name "RoleName". GCP: выполните команду gcloud projects get-iam-policy PROJECT_ID --format=json. Анализатор работает полностью в браузере и никогда не отправляет данные вашей политики на сервер.