get-service-last-accessed-details
Описание
Получает отчет о последнем доступе к сервису, созданный с помощью операции GenerateServiceLastAccessedDetails. Вы можете использовать параметр JobId в GetServiceLastAccessedDetails для получения статуса задания создания отчета. Когда отчет завершен, вы можете получить сгенерированный отчет. Отчет включает список служб Amazon Web Services, к которым может получить доступ ресурс (пользователь, группа, роль или управляемая политика).
Примечание
Данные о последнем доступе к сервису не используют другие типы политик при определении возможности доступа ресурса к сервису. К таким типам политик относятся политики на уровне ресурсов, списки управления доступом, политики Organizations, границы разрешений IAM и политики делегирования STS. Он применяет только логику политик разрешений. Более подробную информацию об оценке типов политик см. в разделе Оценка политик в руководстве по IAM.Для каждой службы, к которой ресурс мог получить доступ с помощью политик разрешений, операция возвращает подробности о последней попытке доступа. Если попыток не было, служба отображается без подробностей о последней попытке доступа к ней. Если операция завершается неудачно, операция GetServiceLastAccessedDetails возвращает причину неудачи.
Операция GetServiceLastAccessedDetails возвращает список сервисов. Этот список включает количество сущностей, которые пытались получить доступ к сервису, и дату и время последней попытки. Он также возвращает ARN соответствующей сущности, в зависимости от ARN ресурса, который вы использовали для генерации отчета:
- Пользователь – Возвращает ARN пользователя, который вы использовали для генерации отчета
- Группа – Возвращает ARN члена группы (пользователя), который последним пытался получить доступ к сервису
- Роль – Возвращает ARN роли, который вы использовали для генерации отчета
- Политика – Возвращает ARN пользователя или роли, которые в последний раз использовали политику для попытки доступа к сервису
По умолчанию список отсортирован по пространству имен сервиса.
Если вы указали ACTION_LEVEL точность при генерации отчета, эта операция возвращает данные о последнем доступе к сервису и действию. Это включает последнюю попытку доступа к каждому отслеживаемому действию внутри сервиса. В противном случае эта операция возвращает только данные о сервисе.
Дополнительную информацию о данных о последнем доступе к сервису и действию см. в разделе Сокращение разрешений с помощью данных о последнем доступе к сервису в руководстве по IAM.
См. также: Документация API AWS
Синопсис
get-service-last-accessed-details
--job-id <value>
[--max-items <value>]
[--marker <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--job-id (строка)
JobId, возвращённый GenerateServiceLastAccessedDetail, должен использоваться той же ролью в рамках сессии или тем же пользователем при вызове GetServiceLastAccessedDetail.--max-items (целое число)
Используйте только при постраничном выводе результатов, чтобы указать максимальное количество элементов, которые вы хотите получить в ответе. Если существуют дополнительные элементы за пределами максимального значения, которое вы указали, элемент IsTruncated в ответе имеет значение true.
Если вы не укажете этот параметр, количество элементов будет по умолчанию равно 100. Обратите внимание, что IAM может возвращать меньше результатов, даже если больше результатов доступны. В этом случае элемент ответа IsTruncated возвращает true, и Marker содержит значение для включения в последующий вызов, указывающее службе, откуда продолжить.
--marker (строка)
Marker в полученном ответе, чтобы указать, с какой точки должен начаться следующий вызов.--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON строки. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON значения, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если указано без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано со значением output, он проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладку.
--endpoint-url (строка)
Переопределить URL по умолчанию команды на указанный URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении со службами AWS. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (булево)
Отключить автоматическую постраничность. Если автоматическая постраничность отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования выходных данных команды.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла учетных данных.
--region (строка)
Используемый регион. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить вывод цвета.
- вкл
- выкл
- авто
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр указан.
--ca-bundle (строка)
Сборник сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде строки, закодированной в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запросы параметров CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы с AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. Дополнительные сведения см. в разделе Использование кавычек со строками в руководстве по AWS CLI.
Получение отчета о доступе к сервису
В следующем примере get-service-last-accessed-details извлекается предварительно сгенерированный отчет, который перечисляет сервисы, к которым имеют доступ сущности IAM. Для генерации отчета используйте команду generate-service-last-accessed-details.
aws iam get-service-last-accessed-details \
--job-id 2eb6c2b8-7b4c-3xmp-3c13-03b72c8cdfdc
Вывод:
{
"JobStatus": "COMPLETED",
"JobCreationDate": "2019-10-01T03:50:35.929Z",
"ServicesLastAccessed": [
...
{
"ServiceName": "AWS Lambda",
"LastAuthenticated": "2019-09-30T23:02:00Z",
"ServiceNamespace": "lambda",
"LastAuthenticatedEntity": "arn:aws:iam::123456789012:user/admin",
"TotalAuthenticatedEntities": 6
},
]
}
Для получения дополнительной информации см. раздел Уточнение разрешений в AWS с помощью информации о последнем доступе в руководстве по IAM AWS.
Вывод
JobStatus -> (строка)
JobType -> (строка)
JobCreationDate -> (метка времени)
ServicesLastAccessed -> (список)
Объект ServiceLastAccessed, содержащий подробности о последней попытке доступа к службе.
(структура)
Содержит подробности о последней попытке доступа к службе.
Этот тип данных используется как элемент ответа в операции GetServiceLastAccessedDetails.
ServiceName -> (строка)
LastAuthenticated -> (метка времени)
Дата и время последней аутентифицированной попытки доступа к службе в формате ISO 8601. Amazon Web Services не сообщает об неаутентифицированных запросах.
Это поле имеет значение null, если ни один из субъектов IAM не пытался получить доступ к службе в течение периода отслеживания.
ServiceNamespace -> (строка)
Имя пространства службы, к которой была предпринята попытка доступа.
Чтобы узнать имя пространства службы, см. Действия, ресурсы и ключи условий для служб Amazon Web Services в Справочнике по авторизации служб. Выберите имя службы, чтобы просмотреть подробности для этой службы. В первом абзаце найдите префикс службы. Например, (service prefix: a4b). Дополнительную информацию о пространствах имен служб см. в Общей справке Amazon Web Services.
LastAuthenticatedEntity -> (строка)
ARN аутентифицированного субъекта (пользователя или роли), который в последний раз пытался получить доступ к службе. Amazon Web Services не сообщает об неаутентифицированных запросах.
Это поле имеет значение null, если ни один из субъектов IAM не пытался получить доступ к службе в течение периода отслеживания.
LastAuthenticatedRegion -> (строка)
Регион, из которого аутентифицированный субъект (пользователь или роль) в последний раз пытался получить доступ к службе. Amazon Web Services не сообщает об неаутентифицированных запросах.
Это поле имеет значение null, если ни один из субъектов IAM не пытался получить доступ к службе в течение периода отслеживания.
TotalAuthenticatedEntities -> (целое число)
Общее количество аутентифицированных принципалов (корневого пользователя, пользователей IAM или ролей IAM), которые пытались получить доступ к службе.
Это поле имеет значение null, если ни один из принципалов не пытался получить доступ к службе в течение периода отслеживания.
TrackedActionsLastAccessed -> (список)
Объект, содержащий подробности о последней попытке доступа к отслеживаемому действию в службе.
Это поле имеет значение null, если нет отслеживаемых действий или если субъект не использовал отслеживаемые действия в течение периода отслеживания. Это поле также имеет значение null, если отчет был сгенерирован на уровне службы, а не на уровне действия. Дополнительную информацию см. в поле Granularity в GenerateServiceLastAccessedDetails.
(структура)
Содержит подробности о последней попытке доступа к действию в службе.
Этот тип данных используется как элемент ответа в операции GetServiceLastAccessedDetails.
ActionName -> (строка)
LastAccessedEntity -> (строка)
Amazon Resource Name (ARN). ARN — это уникальные идентификаторы ресурсов Amazon Web Services.
Дополнительную информацию об ARN см. в Общей справке Amazon Web Services.
LastAccessedTime -> (метка времени)
Дата и время последней аутентифицированной попытки доступа к отслеживаемому сервису в формате ISO 8601. Amazon Web Services не сообщает об неаутентифицированных запросах.
Это поле имеет значение null, если ни один из субъектов IAM не пытался получить доступ к службе в течение периода отслеживания.
LastAccessedRegion -> (строка)
Регион, из которого аутентифицированный субъект (пользователь или роль) в последний раз пытался получить доступ к отслеживаемому действию. Amazon Web Services не сообщает об неаутентифицированных запросах.
Это поле имеет значение null, если ни один из субъектов IAM не пытался получить доступ к службе в течение периода отслеживания.
JobCompletionDate -> (метка времени)
Дата и время завершения или сбоя задания генерируемого отчета в формате ISO 8601.
Это поле имеет значение null, если задание все еще выполняется, как указано значением статуса задания IN_PROGRESS.
IsTruncated -> (булево)
Marker, чтобы получить больше элементов. Обратите внимание, что IAM может вернуть меньше, чем MaxItems результатов, даже если больше результатов доступно. Рекомендуется проверять IsTruncated после каждого вызова, чтобы убедиться, что вы получаете все свои результаты.Marker -> (строка)
IsTruncated имеет значение true, этот элемент присутствует и содержит значение, которое нужно использовать для параметра Marker в последующем запросе постраничной выборки.Error -> (структура)
Объект, содержащий подробности о причине сбоя операции.
Message -> (строка)
Code -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.