generate-service-last-accessed-details
Описание
Генерирует отчет, содержащий информацию о последнем использовании ресурса IAM (пользователь, группа, роль или политика) при попытке доступа к службам Amazon Web Services. Недавняя активность обычно появляется в течение четырех часов. Отчеты IAM отслеживают активность за последние 400 дней как минимум, или меньше, если в вашем регионе эта функция появилась в течение последнего года. Для получения дополнительной информации см. Регионы, где отслеживаются данные . Для получения дополнительной информации о службах и действиях, для которых отображается информация о последнем доступе, см. Службы и действия IAM, для которых отображается информация о последнем доступе .
Предупреждение
Данные о последнем доступе к службам включают все попытки доступа к API Amazon Web Services, а не только успешные. Это включает все попытки, которые были сделаны с помощью Консоли управления Amazon Web Services, API Amazon Web Services через любые SDK или любые инструменты командной строки. Неожиданная запись в данных о последнем доступе к службам не означает, что ваша учетная запись была скомпрометирована, так как запрос может быть отклонен. Обращайтесь к журналам CloudTrail в качестве основного источника информации обо всех вызовах API и о том, были ли они успешными или доступ был отклонен. Для получения дополнительной информации см. Ведение журнала событий IAM с помощью CloudTrail в Руководстве пользователя IAM .Операция GenerateServiceLastAccessedDetails возвращает JobId . Используйте этот параметр в следующих операциях, чтобы извлечь следующие данные из отчета:
- GetServiceLastAccessedDetails – Используйте эту операцию для пользователей, групп, ролей или политик, чтобы перечислить каждую службу Amazon Web Services, к которой ресурс может получить доступ, используя политики разрешений. Для каждой службы ответ включает информацию о последней попытке доступа.
JobId, возвращаемыйGenerateServiceLastAccessedDetail, должен использоваться той же ролью в сессии или тем же пользователем при вызовеGetServiceLastAccessedDetail. - GetServiceLastAccessedDetailsWithEntities – Используйте эту операцию для групп и политик, чтобы получить информацию об ассоциированных сущностях (пользователях или ролях), которые пытались получить доступ к определенной службе Amazon Web Services.
Чтобы проверить состояние запроса GenerateServiceLastAccessedDetails, используйте параметр JobId в тех же операциях и проверьте параметр ответа JobStatus.
Для получения дополнительной информации о политиках разрешений, которые позволяют идентификатору (пользователю, группе или роли) получить доступ к определенным службам, используйте операцию ListPoliciesGrantingServiceAccess.
Примечание
Данные о последнем доступе к службам не используют другие типы политик при определении возможности доступа ресурса к службе. К этим другим типам политик относятся основанные на ресурсах политики, списки управления доступом, политики Организации, границы разрешений IAM и политики принятия роли STS. Применяется только логика политик разрешений. Дополнительную информацию об оценке типов политик см. в разделе Оценка политик в Руководстве пользователя IAM .Дополнительную информацию о данных о последнем доступе к службам и действиям см. в разделе Снижение разрешений с использованием данных о последнем доступе к службам в Руководстве пользователя IAM .
См. также: Документация API AWS
Синопсис
generate-service-last-accessed-details
--arn <value>
[--granularity <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--arn (строка)
--granularity (строка)
Уровень детализации, который вы хотите сгенерировать. Вы можете указать, хотите ли вы получить информацию о последней попытке доступа к службам или действиям. Если вы укажете детализацию на уровне службы, эта операция сгенерирует только данные о службе. Если вы укажете детализацию на уровне действий, она сгенерирует данные о службе и действиях. Если вы не укажете этот необязательный параметр, операция сгенерирует данные о службе.
Возможные значения:
SERVICE_LEVELACTION_LEVEL
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет интерпретироваться буквально. Этот параметр не может быть указан вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод, не отправляя запрос к API. Если предоставлено значение по умолчанию или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернет пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладочную запись в журнал.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении со службами AWS. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования выходных данных команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Используемый регион. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включение/выключение цветного вывода.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Пакет сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую, независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить вывод страницы cli.
--cli-auto-prompt (логическое значение)
Автоматически запросить параметры входных данных CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запроса параметров входных данных CLI.
Примеры
Примечание
Чтобы использовать следующие примеры, вы должны установить и настроить AWS CLI. Подробную информацию см. в руководстве «Начало работы» в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. Подробную информацию см. в разделе «Использование кавычек со строками» в Руководстве пользователя AWS CLI.
Пример 1: Генерация отчета о доступе к службам для пользовательской политики
Следующий пример generate-service-last-accessed-details запускает фоновую задачу для генерации отчета, который перечисляет службы, к которым имеют доступ пользователи IAM и другие сущности с пользовательской политикой под названием intern-boundary. Вы можете отобразить отчет после его создания, выполнив команду get-service-last-accessed-details.
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123456789012:policy/intern-boundary
Вывод:
{
"JobId": "2eb6c2b8-7b4c-3xmp-3c13-03b72c8cdfdc"
}
Пример 2: Генерация отчета о доступе к службам для управляемой политики AdministratorAccess
Следующий пример generate-service-last-accessed-details запускает фоновую задачу для генерации отчета, который перечисляет службы, к которым имеют доступ пользователи IAM и другие сущности с управляемой политикой AWS AdministratorAccess. Вы можете отобразить отчет после его создания, выполнив команду get-service-last-accessed-details.
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::aws:policy/AdministratorAccess
Вывод:
{
"JobId": "78b6c2ba-d09e-6xmp-7039-ecde30b26916"
}
Дополнительную информацию см. в разделе Уточнение разрешений в AWS с использованием информации о последнем доступе в Руководстве пользователя AWS IAM.
Вывод
JobId -> (строка)
JobId, который можно использовать в операциях GetServiceLastAccessedDetails или GetServiceLastAccessedDetailsWithEntities. JobId, возвращаемый GenerateServiceLastAccessedDetail, должен использоваться той же ролью в сессии или тем же пользователем при вызове GetServiceLastAccessedDetail .
© Copyright 2025, Amazon Web Services. Created using Sphinx.