Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 190

CIEM(云基础设施权限管理)

审核人Cybersecurity entrepreneur & security researcher

CIEM(云基础设施权限管理) 是什么?

CIEM(云基础设施权限管理)一种用于发现、分析并精简云环境中身份与权限的安全实践及工具类别。


公有云在 IAM 用户、角色、服务主体、联邦身份和工作负载身份上暴露了数千种细粒度权限。CIEM 工具会清点所有有效权限,将其与实际使用情况进行对比,识别过度授权的情况——例如一个被授予 s3:* 的角色实际只调用了 GetObject。它们还会发现权限提升路径(PassRole、AssumeRole 链)、长期未使用的身份以及跨账户信任风险。分析结果通常用于自动化修复、收敛角色范围,以及实施按需提权。CIEM 是 CNAPP 的核心支柱之一,在不同厂商权限模型各异的多云环境中尤其有价值。

为什么权限膨胀如此危险

Capital One 事件(2019 年)是最典型的案例。Paige Thompson 利用配置错误的 ModSecurity WAF 中的 SSRF 漏洞访问了 EC2 实例元数据服务(IMDS),取得了该 WAF 所绑定 IAM 角色的临时凭据。由于该角色拥有远超实际需要的 S3 权限,被窃取的凭据得以列举并读取约 1.06 亿条客户记录——这是最小权限原则的教科书式失败,最终导致美国货币监理署(OCC)8000 万美元罚款以及 1.9 亿美元的集体诉讼和解。CIEM 的存在正是为了在攻击者之前发现并收敛这类过度授权的角色。

"有效权限"问题本身相当棘手:仅 AWS 就定义了数千种操作,而一个主体的真实访问权限,是身份策略、资源策略、权限边界(permission boundary)、会话策略与 SCP 的交集。CIEM 会计算出这张权限图,并将结果输入自动化修复、收敛角色、按需(JIT)提权与偏移告警。它是 CNAPP 的核心支柱,在 AWS、Azure、GCP 权限模型各不相同的多云环境中尤为宝贵。

flowchart TD
  A[Cloud identities: users, roles, service principals] --> B[CIEM ingests IAM policies + activity logs]
  B --> C[Compute effective permissions graph]
  C --> D{Excessive or risky?}
  D -->|unused / over-broad| E[Right-size to least privilege]
  D -->|escalation path| F[Alert: PassRole / AssumeRole chain]
  D -->|in use, scoped| G[Keep]
  E --> H[Just-in-time elevation]

示例

  1. 01

    检出一个开发者角色,它可以通过 iam:PassRole 跳入生产管理员角色。

  2. 02

    基于 90 天 CloudTrail 活动生成最小权限 IAM 策略。

常见问题

CIEM(云基础设施权限管理) 是什么?

一种用于发现、分析并精简云环境中身份与权限的安全实践及工具类别。 它属于网络安全的 云安全 分类。

CIEM(云基础设施权限管理) 是什么意思?

一种用于发现、分析并精简云环境中身份与权限的安全实践及工具类别。

如何防御 CIEM(云基础设施权限管理)?

针对 CIEM(云基础设施权限管理) 的防御通常结合技术控制与运营实践,详见上方完整定义。

CIEM(云基础设施权限管理) 还有哪些其他名称?

常见的别称包括: 云权限管理。

相关术语

另见