AWS Compare 頻出比較

Credentials Report・Access Advisor・Access Analyzer・Policy Simulator 比較

IAM Credentials Report, Access Advisor, Access Analyzer and Policy Simulator

compareIAMSecurityAWS
最終整理

認証情報の棚卸し、利用時刻、アクセス経路分析、Request の権限シミュレーションを整理します。

一言でいうと

Credentials Report は IAM User の認証情報状態、Access Advisor は許可された Service / Action と最終利用時刻、Access Analyzer はアクセス経路・未使用権限・Policy、Policy Simulator は個別 Request の結果を確認します。

基本比較

ツール主な範囲主に答える質問代替できないもの
IAM Credentials ReportAccount 内の IAM UsersPassword、Access Key、MFA の状態はどうかResource Sharing 分析、個別 API の許可判定
IAM Access Advisor / Last AccessedUser、Group、Role、Policy など何が許可され、最後にいつ利用したか完全なリアルタイム監査ログ
IAM Access AnalyzerAccount / Organization の対応 Resource、Identity、PolicyExternal、Internal、Unused Access や Policy Risk があるか個別 Request の模擬、脆弱性 Scan
IAM Policy SimulatorPrincipal、Action、Resource、ContextRequest が Allow / Deny されるか長期 Trend、認証情報一覧

シナリオ判定

  • IAM User 全体の MFA と古い Access Key を確認 → Credentials Report
  • Role の S3 権限が長期間使われていないか確認 → Access Advisor / Last Accessed
  • S3 Bucket や Trust Policy が外部 Account に開いているか確認 → Access Analyzer
  • Release 前に Principal の ARN に対する操作を検証 → Policy Simulator
  • 実際の Activity からより狭い Policy を作成 → Access Analyzer Policy Generation + CloudTrail

よくある誤り

  • Credentials Report は各 Role の Temporary Credentials を一覧化しません。
  • Last Accessed が未使用でも、集計範囲・低頻度 Job・緊急処理を考えずに即削除してはいけません。
  • Access Analyzer Finding は意図した Sharing の場合もあり、必ずしも攻撃ではありません。
  • Policy Simulator は実際の API Call を記録する CloudTrail の代わりにはなりません。

Least Privilege の閉ループ

  1. Credentials Report で未使用・未ローテーション・MFA 不足の長期認証情報を特定します。
  2. Last Accessed Information で低頻度・未使用の Service / Action 権限を探します。
  3. Access Analyzer で External、Internal、Unused Access と Policy 問題を確認します。
  4. Policy 変更後、Policy Simulator で重要 Request を検証します。
  5. CloudTrail で実際の Call を観測し、継続的に再評価します。

重点記憶

認証情報は Report、利用時刻は Advisor、アクセス経路と Policy Risk は Analyzer、Request 結果は Simulator、実際の Call は CloudTrail。

Credentials Report の項目と境界

項目代表フィールド監査目的
PasswordEnabled、Last Used、Last Changed、Next Rotation未使用・長期未変更の User を特定
MFAMFA Active追加要素未設定の Identity を特定
Access Key 1 / 2Active、Last Rotated、Last Used Date、Region、Service未使用・未更新・異常な Key を特定
Signing CertificateActive、Last RotatedIAM 管理 X.509 Certificate を確認

Root Account 行と IAM Users を含む Account レベル CSV です。Role の一時認証情報や CodeCommit などの Service 固有認証情報は含みません。Access Advisor では Service / Action Last Accessed から権限元の Policy も追跡できます。