粘贴 AWS IAM 策略、Azure RBAC 角色定义或 GCP IAM 策略 JSON,即可立即标记危险权限和过度宽松的模式。
IAM策略分析器能够检测三大主流云服务提供商中的危险权限模式。对于AWS IAM策略,它会检查每个语句是否存在通配符操作、不受限制的资源:*、无条件的sts:AssumeRole以及反向逻辑模式(NotAction/NotResource)。对于Azure RBAC角色定义,它会标记操作:*(完全控制平面访问权限)、可分配范围:/(根管理组范围)、服务通配符(例如Microsoft.Compute/*)以及NotActions模式。对于GCP IAM策略,它会检测allUsers(公共访问权限)、allAuthenticatedUsers(任何Google帐户)以及权限过高的内置角色(例如roles/owner和roles/editor)。
分析器遵循最小权限原则:每个权限都应仅授予身份执行其工作所需的权限。通配符权限最为危险,因为它们隐式地授予了未来可能由各个云提供商添加到服务中的操作权限。过于宽泛的权限范围(例如:资源:*,可分配范围:/,所有用户)会扩大任何安全漏洞的影响范围。条件和绑定级别的控制可以缩小有效权限集,并且应该应用于任何高权限分配。
如何导出策略 JSON:AWS:打开控制台,导航至 IAM,打开“策略”,选择一个策略,然后打开 JSON 选项卡;或者运行 aws iam get-policy-version --policy-arn ARN --version-id v1。Azure:运行 az role definition show --name "角色名称"。GCP:运行 gcloud projects get-iam-policy PROJECT_ID --format=json。分析器完全在浏览器中运行,绝不会将您的策略数据发送到服务器。