Cloud & IT Cert Prep · Lektion

Betingelser, wildcards og politikvariabler

Finjustér adgang med kontekstnøgler og dynamiske værdier.

Lektion 4 af 413 trin

Betingelser, wildcards og politikvariabler er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Finjustering af adgang

Ud over handling og ressource tilbyder IAM effektive værktøjer til at gøre politikker præcise og dynamiske: betingelser, jokertegn og politikvariabler. Når du behersker dem, kan du give præcis den nødvendige adgang under præcis de rigtige omstændigheder. Det er essensen af mindst mulige privilegier og et tilbagevendende tema til eksamen.

Elementet Condition

En blok med Condition indeholder en eller flere test, som alle skal være sande, for at erklæringen gælder. Hver test kombinerer en operator med en betingelsesnøgle og en værdi, f.eks. StringEquals på aws:PrincipalTag. Flere nøgler i én blok kombineres med AND; flere værdier for én nøgle kombineres med OR.

Almindelige betingelsesnøgler

Globale betingelsesnøgler optræder konstant til eksamen:

  • aws:SourceIp — begræns efter den kaldende parts IP-interval.
  • aws:SecureTransport — kræv TLS.
  • aws:MultiFactorAuthPresent — kræv MFA.
  • aws:PrincipalOrgID — begræns til din organisation.

Servicespecifikke nøgler (f.eks. s3:prefix) giver endnu finere kontrol.

Håndhævelse af kryptering under overførsel

Et klassisk mønster afviser adgang, medmindre anmodningen bruger TLS. Denne betingelse i bucket-politikken blokerer alle kald, der ikke bruger HTTPS, og sikrer dermed, at data under overførsel altid er krypteret. Til eksamen bruges dette ofte som svaret på "kræv kryptering under overførsel for S3".

"Condition": {
  "Bool": { "aws:SecureTransport": "false" }
}

Betingelsesoperatorer

Operatorer definerer, hvordan værdier sammenlignes: StringEquals, StringLike (understøtter jokertegn), IpAddress, DateGreaterThan, Bool og Null med flere. Hvis du tilføjer IfExists til en operator, lykkes den, når nøglen mangler. Det er afgørende at vælge den rigtige operator for at opnå den tilsigtede logik.

Jokertegn i handlinger

Jokertegn (* for en vilkårlig sekvens, ? for ét tegn) gør politikker kortfattede, men kan give for brede tilladelser. s3:Get* omfatter alle handlinger af læsetypen; s3:* omfatter alt i S3. Brug det smalleste jokertegn, der opfylder behovet, og vær skeptisk over for brede jokertegn i enhver politik, du gennemgår.

Jokertegn i ressourcer

Ressource-ARN'er accepterer også jokertegn, f.eks. arn:aws:s3:::logs/2024/* for at begrænse omfanget til ét præfiks. Det gør det muligt for en politik at målrette en mappe eller et mønster uden at angive hvert objekt. Men en Resource, der kun er "*", giver adgang til hele kontoen, så overvej altid, om et så bredt omfang virkelig er nødvendigt.

Politikvariabler

Politikvariabler indsætter anmodningens kontekst under evalueringen ved hjælp af syntaksen ${...}. Den mest nyttige er ${aws:username}, som lader én politik give hver bruger adgang udelukkende til egne ressourcer. Variabler får en enkelt genanvendelig politik til at opføre sig forskelligt for hver identitet og gør mindst mulige privilegier skalerbare på elegant vis.

Eksempel på ressource pr. bruger

Denne erklæring lader hver bruger kun administrere objekter under en mappe, der er opkaldt efter brugerens brugernavn. Det er et effektivt mønster, hvor én politik bruges til alle.

"Resource": "arn:aws:s3:::team-bucket/${aws:username}/*"

Mærkebaseret adgang (ABAC)

Attribute-Based Access Control (ABAC) bruger mærker i betingelser og sammenligner identitetens mærker (aws:PrincipalTag) med en ressources mærker (aws:ResourceTag). Når de matcher, gives adgangen. ABAC skalerer fremragende: Du giver adgang efter mærke i stedet for at skrive en ny politik for hvert projekt. Det er en moderne bedste praksis, som eksamen fremhæver.

Saml det hele

Kombinér disse værktøjer bevidst: Brug betingelser til at kræve MFA, IP, TLS eller medlemskab af en organisation; brug jokertegn sparsomt og snævert; og brug politikvariabler og mærker til skalerbare mindst mulige privilegier pr. identitet. Tilsammen lader de én velformuleret politik håndhæve præcis, kontekstafhængig adgang på tværs af mange identiteter og ressourcer.

Hurtigt tjek

Test betingelser og variabler.

Opsummering

Betingelser styrer erklæringer ud fra kontekstnøgler (aws:SourceIp, aws:SecureTransport, aws:MultiFactorAuthPresent, aws:PrincipalOrgID) ved hjælp af operatorer som StringLike og Bool. Jokertegn (* og ?) holder politikker kortfattede, men kan give for brede tilladelser. Politikvariabler som ${aws:username} og mærkebaseret ABAC giver skalerbare mindst mulige privilegier pr. identitet.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Betingelser, wildcards og politikvariabler” gratis?

Ja — hele teksten til “Betingelser, wildcards og politikvariabler” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Betingelser, wildcards og politikvariabler”?

Finjustér adgang med kontekstnøgler og dynamiske værdier. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “Betingelser, wildcards og politikvariabler”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Opbygningen af et IAM-politikdokument
  2. Identitetsbaserede kontra ressourcebaserede politikker
  3. Beslutningsforløbet ved politikevaluering
  4. Betingelser, wildcards og politikvariabler
← Tilbage til Cloud & IT Cert Prep