通过 PAM360 修复云权限风险
借助 PAM360 中的“云权限”功能,您可以直接在界面中轻松识别并处理 AWS 账户内的身份相关风险。任何检测到的风险均可通过简化的修复流程加以缓解,如有需要,还可使用“还原”功能轻松恢复先前已修复的风险。请参阅下文,了解如何修复或还原 AWS 账户身份中由 PAM360 定义的风险的详细步骤。
阅读完本文后,您将清楚了解有效修复 AWS 账户中身份风险的具体步骤。
其他详细信息
AWS 账户中的“权限过高”和“影子管理员”风险可直接通过 PAM360 界面进行修复或回滚。而其余预定义风险可通过 AWS 界面进行修复,具体步骤如下。
1. 修复云权限风险
针对身份(如用户、用户组和 角色)的风险修复选项主要通过两种方式访问:通过相应的身份选项卡或“风险”选项卡。
- 导航至“风险”选项卡。在显示的页面上,选择任何需要修复的预定义风险。在后续页面中,选择相关身份以修复关联的风险。
- 或者,直接转到相应的身份选项卡(“用户”、“用户组” 或“角色”),使用筛选下拉菜单选择具体的风险,然后选择需要进行整改的身份。
在 PAM360 中访问身份详细信息后,所选风险的修复操作可在“风险与修复”选项卡下找到。

以下各节将提供针对特定风险的逐步修复指南。
1.1 修复“权限过多”风险
拥有未使用权限的身份(IAM 用户和角色)被归类在“权限过高”下。持有过多的权限会增加未经授权的身份访问账户时数据泄露的风险。请参阅下文了解“权限过高”风险的修复信息。
若要通过 PAM360 自动为 AWS 账户中的 IAM 用户或角色修复“权限过多”风险,请执行以下步骤:
- 在“风险与修复”选项卡中,选择“权限过高”风险,然后点击“修复”按钮。

- 在下一页中,您将看到该身份当前关联的 IAM 策略与 PAM360 推荐的内联策略之间的对比。该建议的内联策略仅保留必要的权限,并根据在指定的 CloudTrail 事件检索期间跟踪的活动,移除了过多的或未使用的权限。

- 点击页面底部的“修复”按钮。
- 在弹出的对话框中,确认您的操作以修复该风险,然后点击“修复”按钮。
修复完成后,PAM360 会自动将现有策略替换为 IAM 中建议的内联策略,并遵循最小权限原则 (PoLP)。
若要通过 PAM360 推荐的内联策略在 AWS 服务器上手动修复该风险,请执行以下操作:
- 从修复页面复制 PAM360 建议的内联策略。
注意
由于 AWS 内联策略的限制,PAM360 建议的内联策略包含策略分隔符(在 PAM360 显示的策略中标记为<POLICY_DELIMITER>)。手动修复风险时,请将复制的策略中的权限拆分,并在 AWS 中将其分别设置为独立的自定义策略。
- 使用管理员凭据登录您的 AWS 控制台。
- 导航至 IAM 仪表板,并打开该身份的“权限”页面。
- 解除该 IAM 用户或角色的所有现有策略和权限。
- 选择创建新内联策略的选项。
- 将复制的 PAM360 建议的内联策略粘贴到 JSON 编辑器中。
- 将新创建的自定义策略关联到该身份,以完成修复流程。
1.1.a 使用 AI 驱动的洞察修复“权限过高”风险
注意
若要利用集成的人工智能平台为身份相关的过度权限风险生成策略建议,应在“AI 驱动的洞察”中相应集成下启用“Cloud Entitlements 策略建议”。了解详情 链接 查看详细步骤。
您可以利用 PAM360 环境中集成的 AI 模型,针对与某个身份相关的“权限过高”风险生成策略建议,并生成策略修复摘要。该摘要将重点说明建议的内联 AI 策略如何撤销过高的权限,确保仅向该身份授予恰到好处的权限。请按照以下步骤生成基于 AI 的 IAM 策略建议:
- 在“风险与修复”选项卡中,选择“权限过高”风险,然后点击“修复”按钮。

- 在“修复策略”窗口中,点击“建议策略”部分内的PAM360下拉按钮,并从显示的选项中选择OpenAI,以使用集成 AI 模型生成 IAM 策略建议。
补充说明
仅拥有“生成 AI 洞察”权限的用户才能使用 OpenAI 为与身份相关的“权限过高”风险生成推荐的 IAM 策略。

- 目前,PAM360 仅支持在“修复策略”窗口中直接修复由 PAM360 建议的内联策略。如果您选择使用 AI 建议的策略,则必须通过 AWS 控制台手动执行修复操作。
- 若要使用 AI 建议的策略进行风险修复,请点击“建议策略”部分顶部窗格中的“复制”按钮,复制 OpenAI 建议的内联 AI 策略,并按照 此 部分中从步骤 2 开始的操作流程。

此外,PAM360 允许管理员为 PAM360 推荐的 IAM 策略生成策略整改摘要。请按照以下步骤生成策略整改摘要:
- 导航至“修复策略”窗口,并点击“建议策略”部分顶部窗格中的“策略修复摘要”图标。

- 在分析当前关联的 IAM 策略以及针对所选风险的建议 IAM 策略后,集成 AI 模型将提供一份摘要,突出显示当前策略与建议策略之间的差异,以及建议策略如何确保身份仅包含恰到好处的权限,从而修复相关风险。

注意
- 只有具有“生成 AI 洞察”权限的用户才能针对与身份相关的过度权限风险生成“策略修复摘要”。
- 如果输入超出了所选 AI 模型的令牌限制,集成 AI 平台可能无法生成策略摘要或策略建议。
1.2 修复“影子管理员”风险
要针对您 AWS 账户中的 IAM 用户、用户组或角色,通过 PAM360 修复“影子管理员”风险,请执行以下步骤:
- 在“风险与修复”选项卡中,选择“影子管理员”风险,然后点击“修复”按钮。

- 在弹出的页面中,您可以查看授予该身份管理权限的有害权限列表,以及 PAM360 推荐的用于修复该风险的内联策略。导致“影子管理员”风险的有害权限被分类为“单个有害权限”、“有害权限对”和“有害权限三元组”。详细信息请参阅下表:

- iam:CreatePolicyVersion
- iam:SetDefaultPolicyVersion
- iam:CreateAccessKey
- iam:CreateLoginProfile
- iam:更新登录配置文件
- iam:附加用户策略
- iam:附加组策略
- iam:附加角色策略
- iam:设置用户策略
- iam:设置组策略
- iam:设置角色策略
- iam:将用户添加到组
- iam:更新函数代码
- iam:CreatePolicy
- iam:删除角色权限边界
- iam:DeleteRolePolicy
- iam:删除用户权限边界
- iam:DeleteUserPolicy
- iam:DetachRolePolicy
- iam:DetachUserPolicy
- iam:更新角色承接策略
sts:AssumeRole - iam:传递角色
glue:创建开发端点 - glue:更新开发端点
glue:获取开发端点(s) - iam:授予角色
cloudformation:CreateStack - iam:授予角色
ec2:关联IAM实例配置文件 - iam:授予角色
lambda:CreateFunction
lambda:InvokeFunction - iam:PassRole
lambda:创建函数
lambda:创建事件源映射 - iam:PassRole
datapipeline:CreatePipeline
datapipeline:PutPipelineDefinition - iam:授予角色
iam:创建实例配置
iam:向实例配置文件添加角色 - iam-PassRole
iam-从实例配置文件中移除角色
iam-向实例配置文件添加角色 - 点击页面底部的“修复”按钮。
- 在弹出的对话框中,确认操作并点击“修复”按钮。
| 术语 | 有毒权限 |
|---|---|
单个有毒权限 |
|
有毒权限对 |
|
有毒权限三元组 |
修复完成后,授予该身份管理员权限的有害权限将被移除。
若要使用 PAM360 推荐的内联策略从 AWS 服务器手动修复“影子管理员”风险,请执行以下操作:
- 从修复页面复制 PAM360 建议的内联策略。
- 使用管理员凭据登录您的 AWS 控制台。
- 导航至 IAM 仪表板,并打开相应身份(用户、组或角色)的“权限”页面。
- 选择创建新自定义策略的选项。
- 将复制的 PAM360 建议的内联策略粘贴到 JSON 编辑器中。
- 将新自定义策略附加到该身份上,以完成修复流程。
1.3 修复未轮换密码风险
通过 PAM360 的 Cloud Entitlements 功能识别出 AWS 账户中密码未轮换的 IAM 用户后,您可以通过重置密码或在用户下次登录 AWS 时强制执行密码轮换来修复该风险。此操作可通过 AWS 控制台或 AWS CLI 完成。请参考以下章节进行风险修复。
若要通过 AWS 控制台解决此风险,请执行以下步骤:
- 使用管理员凭据登录您的 AWS 控制台。
- 导航至 IAM 仪表板,并在左侧窗格中选择“用户”。
- 从列表中选择您希望在下次登录时对其强制执行密码轮换的 IAM 用户。
- 在弹出的页面上,单击“安全凭据”选项卡,然后导航至“控制台登录”部分。
- 点击“管理控制台访问”按钮。在弹出的对话框中,点击“重置密码”。
- 在“控制台密码”下,根据需要选择“自动生成的密码”或“自定义密码”,然后点击“重置密码”按钮以重置密码。
- 若要强制执行密码轮换策略,请勾选“用户必须在下次登录时创建新密码”复选框,而不是选择“控制台密码”部分下方的选项,然后点击“重置密码”按钮。
若要通过 AWS CLI 修复此风险,请更新用户的密码设置,并标记该密码为“需在用户下次登录时重置”。为此,请执行以下命令:
aws iam update-login-profile --user-name USERNAME --password-reset-required
1.4 修复“未启用 MFA 的用户”风险
使用 PAM360 的 Cloud Entitlements 识别出 AWS 账户中未启用 MFA 的用户后,请执行以下操作以在 AWS 服务器上启用 MFA。
- 使用 root 用户账户或具有管理权限的 IAM 用户登录您的 AWS 控制台。
- 在顶部窗格中单击“服务”,然后从列表中选择“IAM”。
- 在左侧窗格中选择“用户”,然后点击您要为其启用 MFA 的用户账户。
- 点击“安全凭证”选项卡,并在“多因素身份验证 (MFA)”部分下选择“分配 MFA 设备”。
- 在弹出的页面中,输入设备名称并选择身份验证器应用。点击“添加 MFA”,完成该 IAM 用户的 MFA 设置。
有关详细说明,请参阅此 文档。
1.5 解决未轮换访问密钥的风险
为了缓解通过 PAM360 Cloud Entitlements 在 AWS 中识别出的未轮换访问密钥带来的风险,必须对它们进行轮换。 密钥轮换流程包括生成新的访问密钥、将其关联到 IAM 用户,然后安全地停用并删除旧的、未轮换的密钥。此流程可通过 AWS 控制台或 AWS CLI 直接完成,确保访问密钥定期更新,从而增强安全性并减少与过期或遭泄露的访问密钥相关的潜在漏洞。
若要通过 AWS 控制台解决此风险,请执行以下步骤:
- 登录您的 AWS 控制台,并导航至 IAM 仪表板。
- 在左侧窗格中点击“用户”选项卡,并从列表中选择该 IAM 用户。
- 在弹出的页面上,切换到“安全凭证”选项卡,并在“访问密钥”部分点击“创建访问密钥”按钮。
- 在下一页中,选择“其他”,然后点击“下一步”。
- 输入任意描述标签值,然后点击“创建访问密钥”按钮。
- 点击“下载 .csv 文件”按钮以保存新的凭证。
- 更新所有应用程序实例,使其使用新创建的访问密钥。确保将此密钥分发到所有需要访问权限的系统中,以降低轮换期间服务中断的风险。
- 在删除旧访问密钥之前,请确保应用程序使用新访问密钥后能正常运行。
- 现在,返回用户配置页面,导航至“安全凭据”>>“访问密钥”。
- 点击旧访问密钥旁边的“操作”下拉菜单,并选择“停用”。
- 再次点击“操作”下拉菜单,并选择“删除”。
- 在弹出的对话框中,输入访问密钥 ID 以确认删除,然后点击“删除”按钮。
现在,您已为 IAM 用户轮换了访问密钥。请务必将访问密钥存储在安全的位置。
若要通过 AWS CLI 解决此风险,请执行以下命令:
- 执行以下命令为用户生成新的访问密钥。这将提供一个新的访问密钥 ID 和秘密访问密钥,请务必将其安全保存。
将USERNAME替换为实际的 IAM 用户名。aws iam create-access-key --user-name USERNAME
- 更新所有应用程序实例,使其使用新创建的访问密钥。确保将此密钥分发至所有需要访问权限的系统,从而降低轮换期间服务中断的风险。
- 执行以下命令以列出与该用户关联的访问密钥。该命令将显示该用户的所有密钥,并标注每个密钥的状态(有效或无效)。
aws iam list-access-keys --user-name USERNAME
- 新密钥启用后,请执行以下命令禁用旧的访问密钥。
将<OLD_ACCESS_KEY_ID>替换为尚未轮换的访问密钥的实际密钥 ID。aws iam update-access-key --access-key-id <OLD_ACCESS_KEY_ID> --status Inactive --user-name USERNAME
- 重新运行 list-access-keys 命令,以确认旧密钥现已停用,而新密钥仍处于活动状态。
aws iam list-access-keys --user-name USERNAME
- 在删除旧访问密钥之前,请确保应用程序使用新访问密钥能正常运行。
- 验证无误后,请使用以下命令永久删除已失效的访问密钥。
aws iam delete-access-key --access-key-id <OLD_ACCESS_KEY_ID> --user-name USERNAME
请参阅 此 AWS 文档以获取更多详细信息。
采用任何一种访问密钥轮换方法,都能确保 AWS 资源的安全性和完整性。
附加详情
PAM360 允许您通过以下步骤确保访问密钥共享的安全:
- 将 IAM 用户导入 PAM360。
- 创建文件存储,并将新访问密钥作为文件导入。
- 与 IAM 用户共享该资源。
1.6 解决非活跃用户风险
要解决 AWS 账户中已识别的非活跃用户带来的风险,请首先 禁用这些用户的控制台访问权限 。评估该用户的闲置状态是否需要完全撤销访问权限;如果是,请继续删除其控制台访问权限,以阻止其访问 AWS 管理控制台。
要移除控制台访问权限,请使用以下命令删除用户的登录配置文件:
aws iam delete-login-profile --user-name USERNAME
有关详细说明,请参阅此 文档。
1.7 修复闲置角色风险
在使用 PAM360 的 Cloud Entitlements 识别出 AWS 账户中的非活动角色后,请通过从 AWS 服务器中删除 IAM 角色来修复该风险。
若要在 AWS 控制台解决此风险,请执行以下步骤:
- 使用管理员凭据登录您的 AWS 控制台。
- 导航至 IAM 仪表板,并在左侧窗格中选择“角色”。
- 在弹出的页面中,选择要删除的 IAM 角色。
- 在“权限”选项卡下,解除关联或移除该角色关联的所有策略。
- 在“摘要”部分上方,点击“删除”按钮并确认操作以删除该 IAM 角色。
若要通过 AWS CLI 解决此风险,请执行以下命令:
- 执行以下命令以列出与您的 AWS 账户关联的所有 IAM 角色。这将帮助您识别需要删除的具体非活动 IAM 角色。
aws iam list-roles
- 确定 IAM 角色后,请执行以下命令以列出当前与其关联的所有策略。
aws iam list-attached-role-policies --role-name ROLE_NAME
- 使用以下命令将每个关联的策略从该角色中解除关联。您需要每个策略的 ARN 才能成功解除关联。
将ROLE_NAME替换为角色名称,将POLICY_ARN替换为要解除关联的每项策略的 ARN。对与该角色关联的所有策略重复此操作。aws iam detach-role-policy --role-name ROLE_NAME --policy-arn POLICY_ARN
- 在所有策略均已解除关联后,请执行以下命令删除该 IAM 角色:
请确保ROLE_NAME是正确的 IAM 角色名称。此操作将永久从您的 AWS 账户中删除该角色。aws iam delete-role --role-name ROLE_NAME
采用任何一种针对非活动角色的修复方法,均可确保 AWS 资源的安全性和完整性。
注意
- 如果某个 IAM 角色正在被 AWS 服务(例如 EC2 实例或 Lambda 函数)使用,则可能需要将其与该服务解除关联,才能成功删除。
- 在 IAM 中删除 AWS 账户中的角色时请务必谨慎,因为此操作可能会影响您的 AWS 资源。
2. 撤销 Cloud Entitlements 中的风险
PAM360 提供了一个易于使用的界面,用于审查和撤销已修复的操作,确保权限始终符合您组织的要求。当因权限变更导致意外问题时,撤销先前已修复的风险尤为重要。
例如,如果修复操作无意中删除了必要的权限,可能会中断正在进行的 AWS 流程或导致应用程序停止运行。此外,由于人为错误(例如在修复过程中误判关键权限),也可能需要撤销权限。PAM360 中快速撤销已缓解风险的能力有助于在根据需要调整权限的同时,保持运营不中断。
要在 PAM360 Cloud Entitlements 中撤销已修复的风险,请按照以下步骤操作:
- 导航至“云授权”选项卡并选择您的 AWS 账户。
- 转到“用户”、“用户组”或“角色”选项卡,并选择需要撤销已修复风险的身份。
- 在“历史记录”选项卡中,选择需要撤销已修复风险的条目。
更多详情
在“历史记录”部分,您可以查看已修复风险的详细信息,例如修复时间、修复原因、已删除的策略、关联的策略、已解除关联的用户组等。
- 点击风险旁边的“还原”按钮。

- 查看将恢复到该身份的策略或权限,然后单击“还原”按钮。

- 在弹出的窗口中,确认您的操作以撤销风险。
注意
请在还原风险时务必谨慎,因为已修复/移除的有害权限或策略可能会恢复到该身份上,并可能再次触发 PAM360 定义的风险。
3. 云权限的审计与报告
PAM360 将云权限管理下的所有操作记录为审计条目,提供全面的追踪功能。针对特定操作,可提供可自定义的审计选项和通知。通过“审计 >> 云权限”访问审计记录,通过“报告 >> 查询报告 >> 云权限”访问报告。
以下是在 PAM360 中管理云授权时可生成的报告列表。
- 高风险身份- 具有高风险的身份列表。
- 具有非 MFA 用户风险的身份- 具有非 MFA 用户的身份列表。
- 密码未轮换的身份- 过去 90 天内密码未轮换的身份列表。
- 存在影子管理员风险的身份- 具有影子管理员风险的身份列表。
- 高风险身份- 具有高风险的身份列表。
- 非活动身份- 过去 90 天内 AWS 账户中非活动身份(IAM 用户和角色)的列表。
- 低风险身份- 低风险身份的列表。
- 中风险身份- 具有中风险的身份列表。
- 未检索到的账户- 在 CloudTrail 事件检索过程中失败的账户列表。
- 存在活跃风险的角色-存在活跃风险的角色列表。
- 事件检索已暂停的账户- 列出了 CloudTrail 事件检索已暂停的账户及其最后一次数据检索的详细信息。
- 存在活动风险的用户组-存在活动风险的用户组列表。
- 存在活动风险的用户-存在活动风险的用户列表。