generate-organizations-access-report
Описание
Генерирует отчет о последних данных доступа к услугам для Организаций. Вы можете сгенерировать отчет для любых сущностей (корень организации, организационная единица или учетная запись) или политик в вашей организации.
Для вызова этой операции вы должны войти в систему, используя учетные данные вашей учетной записи управления Организациями. Вы можете использовать долгосрочные учетные данные пользователя IAM или учетные данные пользователя root или временные учетные данные от принятия роли IAM. SCP должны быть включены для корня вашей организации. У вас должны быть необходимые разрешения IAM и Организаций. Дополнительную информацию см. в разделе «Уточнение разрешений с использованием данных о последнем доступе к услугам» в Руководстве по IAM.
Вы можете сгенерировать отчет о данных последнего доступа к услуге для сущностей, указав только путь к сущности. Эти данные включают список услуг, разрешенных любыми политиками управления услугами (SCP), которые применяются к сущности.
Вы можете сгенерировать отчет о данных последнего доступа к услуге для политики, указав путь к сущности и необязательный идентификатор политики Организаций. Эти данные включают список услуг, разрешенных указанным SCP.
Для каждой службы в обоих типах отчетов данные включают последнюю активность учетной записи, которую политика разрешает учетным принципалам в сущности или дочерних элементах сущности. Для важной информации о данных, периоде отчетности, необходимых разрешениях, устранении неполадок и поддерживаемых регионах см. «Сокращение разрешений с помощью данных о последнем доступе к услугам» в Руководстве по IAM.
Предупреждение
Данные включают все попытки доступа к Amazon Web Services, а не только успешные. Это включает все попытки, которые были предприняты с помощью Консоли управления Amazon Web Services, API Amazon Web Services через любой из SDK или любые из командных инструментов. Неожиданная запись в данных о последнем доступе к услуге не означает, что учетная запись была скомпрометирована, поскольку запрос может быть отклонен. Обращайтесь к журналам CloudTrail как к авторитетному источнику информации обо всех вызовах API и о том, были ли они успешными или доступа было отказано. Дополнительную информацию см. в разделе «Ведение журналов событий IAM с помощью CloudTrail» в Руководстве по IAM.Эта операция возвращает JobId. Используйте этот параметр в операции `` GetOrganizationsAccessReport `` для проверки состояния генерации отчета. Чтобы проверить статус этого запроса, используйте параметр JobId в операции `` GetOrganizationsAccessReport `` и проверьте параметр ответа JobStatus. Когда работа завершена, вы можете получить отчет.
Для генерации отчета о данных последнего доступа к услугам для сущностей укажите путь к сущности без указания необязательного идентификатора политики Организаций. Тип сущности, который вы указываете, определяет данные, возвращаемые в отчете.
- Корень – Когда вы указываете корень организаций как сущность, результирующий отчет перечисляет все разрешенные SCP услуги, прикрепленные к корню. Для каждой службы отчет включает данные для всех учетных записей в вашей организации, за исключением учетной записи управления, так как учетная запись управления не ограничена SCP.
- ОУ – Когда вы указываете организационную единицу (ОУ) как сущность, результирующий отчет перечисляет все разрешенные SCP услуги, прикрепленные к ОУ и ее родительским элементам. Для каждой службы отчет включает данные для всех учетных записей в ОУ или ее дочерних элементах. Эти данные исключают учетную запись управления, поскольку учетная запись управления не ограничена SCP.
- учетная запись управления – Когда вы указываете учетную запись управления, отчет перечисляет все службы Amazon Web Services, так как учетная запись управления не ограничена SCP. Для каждой службы отчет включает данные только для учетной записи управления.
- Учетная запись – Когда вы указываете другую учетную запись как сущность, отчет перечисляет все разрешенные SCP услуги, прикрепленные к учетной записи и ее родительским элементам. Для каждой службы отчет включает данные только для указанной учетной записи.
Для генерации отчета о данных последнего доступа к услугам для политик укажите путь к сущности и необязательный идентификатор политики Организаций. Тип сущности, который вы указываете, определяет данные, возвращаемые для каждой службы.
- Корень – Когда вы указываете корневую сущность и идентификатор политики, результирующий отчет перечисляет все разрешенные указанным SCP услуги. Для каждой службы отчет включает данные для всех учетных записей в вашей организации, на которые распространяется SCP. Эти данные исключают учетную запись управления, так как учетная запись управления не ограничена SCP. Если SCP не прикреплен ни к каким сущностям в организации, отчет вернет список услуг без данных.
- ОУ – Когда вы указываете сущность ОУ и идентификатор политики, результирующий отчет перечисляет все разрешенные указанным SCP услуги. Для каждой службы отчет включает данные для всех учетных записей в ОУ или ее дочерних элементах, на которые распространяется SCP. Это означает, что другие учетные записи за пределами ОУ, на которые влияет SCP, могут не быть включены в данные. Эти данные исключают учетную запись управления, так как учетная запись управления не ограничена SCP. Если SCP не прикреплен к ОУ или одному из ее дочерних элементов, отчет вернет список услуг без данных.
- учетная запись управления – Когда вы указываете учетную запись управления, отчет перечисляет все службы Amazon Web Services, поскольку учетная запись управления не ограничена SCP. Если вы указываете идентификатор политики в командной строке или API, политика игнорируется. Для каждой службы отчет включает данные только для учетной записи управления.
- Учетная запись – При указании другой учетной записи в качестве сущности и идентификатора политики, отчет перечисляет все разрешенные указанным SCP услуги. Для каждой службы отчет включает данные только для указанной учетной записи. Это означает, что другие учетные записи в организации, на которые влияет SCP, могут не быть включены в данные. Если SCP не прикреплен к учетной записи, отчет вернет список услуг без данных.
Примечание
Данные о последнем доступе к услугам не используют другие типы политик при определении возможности доступа принципала к услуге. К этим другим типам политик относятся политики на основе идентификатора, политики на основе ресурсов, списки управления доступом, границы разрешений IAM и политики принятия роли STS. Он применяет только логику SCP. Дополнительные сведения об оценке типов политик см. в разделе «Оценка политик» в Руководстве по IAM.Дополнительную информацию о данных о последнем доступе к услугам см. в разделе «Сокращение области политики путем просмотра активности пользователя» в Руководстве по IAM.
См. также: Документация API AWS
Синопсис
generate-organizations-access-report
--entity-path <value>
[--organizations-policy-id <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--entity-path (строка)
123456789012, а идентификатор родительского ОУ — ou-rge0-awsabcde. Идентификатор корня организации — r-f6g7h8i9j0example, а идентификатор вашей организации — o-a1b2c3d4e5. Ваш путь к сущности — o-a1b2c3d4e5/r-f6g7h8i9j0example/ou-rge0-awsabcde/123456789012.--organizations-policy-id (строка)
Идентификатор политики управления услугами Организаций (SCP). Этот параметр необязателен.
Этот идентификатор используется для генерации информации о том, когда учетный принцип учетной записи, ограниченный SCP, пытался получить доступ к службе Amazon Web Services.
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения перекроют значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит скелет JSON в стандартный вывод без отправки запроса API. Если предоставлено без значения или значение input, выводит пример входного JSON, который может быть использован как аргумент для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входного YAML, который может быть использован с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернет пример выходного JSON для этой команды. Сгенерированный скелет JSON не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном скелете JSON.
Общие параметры
--debug (boolean)
Включить отладку регистрации.
--endpoint-url (string)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определенный профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/отключить вывод цвета.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию — 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, сопоставленного с двоичным блоком fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного параметра cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить кли-пейджер для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запроса параметров ввода CLI.
Примеры
Примечание
Чтобы использовать следующие примеры, необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования в стиле Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной среды. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Пример 1: Создание отчета об доступе к корневому элементу организации
Следующий generate-organizations-access-report пример запускает фоновую задачу для создания отчета об доступе к указанному корневому элементу организации. Вы можете отобразить отчет после его создания, выполнив команду get-organizations-access-report.
aws iam generate-organizations-access-report \
--entity-path o-4fxmplt198/r-c3xb
Вывод:
{
"JobId": "a8b6c06f-aaa4-8xmp-28bc-81da71836359"
}
Пример 2: Создание отчета об доступе к учетной записи в организации
Следующий generate-organizations-access-report пример запускает фоновую задачу для создания отчета об доступе к учетной записи с ID 123456789012 в организации o-4fxmplt198. Вы можете отобразить отчет после его создания, выполнив команду get-organizations-access-report.
aws iam generate-organizations-access-report \
--entity-path o-4fxmplt198/r-c3xb/123456789012
Вывод:
{
"JobId": "14b6c071-75f6-2xmp-fb77-faf6fb4201d2"
}
Пример 3: Создание отчета об доступе к учетной записи в организационной единице в организации
Следующий generate-organizations-access-report пример запускает фоновую задачу для создания отчета об доступе к учетной записи с ID 234567890123 в организационной единице ou-c3xb-lmu7j2yg в организации o-4fxmplt198. Вы можете отобразить отчет после его создания, выполнив команду get-organizations-access-report.
aws iam generate-organizations-access-report \
--entity-path o-4fxmplt198/r-c3xb/ou-c3xb-lmu7j2yg/234567890123
Вывод:
{
"JobId": "2eb6c2e6-0xmp-ec04-1425-c937916a64af"
}
Чтобы получить подробную информацию о корневых элементах и организационных единицах в вашей организации, используйте команды organizations list-roots и organizations list-organizational-units-for-parent.
Дополнительную информацию см. в разделе Уточнение разрешений в AWS с использованием последней информации о доступе в руководстве пользователя AWS IAM.
Вывод
JobId -> (string)
© Copyright 2025, Amazon Web Services. Created using Sphinx.