AWS Security Academy · Lektion

Beslutningsforløbet ved politikevaluering

Følg, hvordan eksplicitte afvisninger, tilladelser og standarder afgøres.

Lektion 3 af 413 trin

Beslutningsforløbet ved politikevaluering er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Sådan træffer AWS afgørelsen

Når en forespørgsel når frem til AWS, gennemfører IAM-motoren et præcist evalueringsforløb for at afgøre, om den skal tillades eller afvises. At huske denne rækkefølge er noget af det mest værdifulde, du kan gøre for SCS-C02-eksamen, fordi vanskelige scenariespørgsmål afhænger af, hvilken politiktype der vinder, når flere er i spil.

Afvis som standard

Udgangspunktet er altid en implicit afvisning. Hvis intet i evalueringen giver adgang, afvises anmodningen. Denne tilgang med afvisning som standard betyder, at du udtrykkeligt skal tillade en handling et sted, for at den kan lykkes; tavshed er lig med afvisning.

Udtrykkelig afvisning vinder

Den vigtigste regel er: En udtrykkelig afvisning hvor som helst i en gældende politik tilsidesætter enhver tilladelse. Uanset hvor mange erklæringer der giver tilladelse til handlingen, blokerer én matchende afvisning den. Sådan håndhæver sikkerhedsregler og SCP'er hårde grænser, som politikker på lavere niveauer ikke kan tilsidesætte.

Rækkefølgen af kontroller

AWS evaluerer i denne konceptuelle rækkefølge: 1) Se efter en udtrykkelig afvisning i enhver politik (SCP'er, grænser, identitet, ressource, session) — hvis der findes en, afvises anmodningen. 2) Hvis en SCP gælder og ikke tillader handlingen, afvises den. 3) Kontrollér tilladelsesgrænser, sessionspolitikker og identitets-/ressourcepolitikker for en tilladelse. Ethvert hul resulterer i en implicit afvisning.

SCP'er sætter loftet

Service Control Policies (SCP'er) i AWS Organizations fastsætter de maksimale tilladelser for en konto. En handling skal være tilladt af SCP'en og af en IAM-politik for at lykkes. SCP'er giver aldrig adgang i sig selv; de sætter kun en grænse eller afviser. Hvis SCP'en ikke tillader en handling, kan ingen IAM-tilladelse redde den.

Tilladelsesgrænser

En tilladelsesgrænse er en avanceret politik, der fastsætter de maksimale tilladelser for en bestemt bruger eller rolle. De effektive tilladelser er snittet mellem grænsen og identitetspolitikken. Ligesom SCP'er kan en grænse kun begrænse; den udvider aldrig det, som en identitetsbaseret politik giver tilladelse til.

Sessionspolitikker

Når en rolle antages med en sessionspolitik, begrænser denne politik tilladelserne yderligere, men kun for den pågældende session. Resultatet er igen et snit: Sessionen kan ikke gøre mere, end både rollens politikker og sessionspolitikken tillader. Sessionspolitikker er måden, du begrænser omfanget på, når rollen antages.

Samspillet mellem ressourcepolitikker

For anmodninger inden for samme konto kan en ressourcebaseret tilladelse give adgang, selv uden en identitetsbaseret tilladelse (forening). På tværs af konti kræves begge dele. Og hele vejen igennem vinder enhver udtrykkelig afvisning i en af disse stadig. Ressourcepolitikken indgår i det samme overordnede forløb.

Et gennemgået eksempel

Antag, at en identitetspolitik tillader s3:DeleteObject, men at en SCP afviser alle s3:Delete* i produktion. Resultatet er: afvist, fordi den udtrykkelige afvisning i SCP'en tilsidesætter identitetens tilladelse. Omvendt: Hvis SCP'en tillader handlingen, men ingen identitetspolitik giver tilladelse til den, afvises den også på grund af implicit afvisning. Begge lag skal være enige om at tillade handlingen.

Hvorfor det er vigtigt

Opgaver til eksamen kombinerer SCP'er, grænser, identitets- og ressourcepolitikker og spørger derefter til resultatet. Den pålidelige metode er først at lede efter en udtrykkelig afvisning, bekræfte, at SCP'en tillader handlingen, bekræfte, at grænsen og sessionen tillader den, og bekræfte, at der findes en identitets- eller ressourcetilladelse. Hvis alt stemmer overens uden en afvisning, er svaret, at handlingen tillades.

Den mentale tjekliste

Husk denne tjekliste: (1) Findes der en udtrykkelig afvisning? Afvis. (2) Tillader SCP'en handlingen? Hvis ikke, afvis. (3) Tillader grænsen/sessionen handlingen? Hvis ikke, afvis. (4) Findes der en identitets- eller ressourcetilladelse? Hvis ja og der ikke er nogen afvisning, tillad; ellers er resultatet en implicit afvisning. Anvend den mekanisk, så bliver selv spørgsmål med flere politikker ligetil.

Hurtigt tjek

Test evalueringsforløbet.

Opsummering

IAM-evaluering starter med implicit afvisning, og en udtrykkelig afvisning vinder altid. For at tillade en handling må der ikke være nogen udtrykkelig afvisning, SCP'en skal tillade den, tilladelsesgrænser og sessionspolitikker (snit) skal tillade den, og der skal findes en identitets- eller ressourcetilladelse. SCP'er og grænser begrænser kun; de giver aldrig tilladelser.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Beslutningsforløbet ved politikevaluering” gratis?

Ja — hele teksten til “Beslutningsforløbet ved politikevaluering” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Beslutningsforløbet ved politikevaluering”?

Følg, hvordan eksplicitte afvisninger, tilladelser og standarder afgøres. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Beslutningsforløbet ved politikevaluering”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Opbygningen af et IAM-politikdokument
  2. Identitetsbaserede kontra ressourcebaserede politikker
  3. Beslutningsforløbet ved politikevaluering
  4. Betingelser, wildcards og politikvariabler
← Tilbage til AWS Security Academy