Cloud & IT Cert Prep · Lektion

Roller på tværs af konti og ressourcepolitikker

Giv én konto afgrænset adgang til ressourcer i en anden konto.

Lektion 3 af 413 trin

Roller på tværs af konti og ressourcepolitikker er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvorfor adgang på tværs af konti

Virkelige arkitekturer omfatter mange konti: en produktionskonto, en logningskonto og en konto til delte tjenester. Arbejdsbelastninger og personer har ofte brug for at nå ressourcer på tværs af disse grænser.

Den sikre metode er aldrig at kopiere legitimationsoplysninger mellem konti. I stedet giver du adgang med begrænset omfang ved hjælp af roller på tværs af konti eller ressourcebaserede politikker.

Mønsteret for roller på tværs af konti

Det mest almindelige mønster er en rolle i målkontoen, som en principal i kildekontoen antager.

  • Rollens tillidspolitik angiver kildekontoen eller principalen.
  • Kildeprincipal'en kalder AssumeRole og modtager midlertidige legitimationsoplysninger.
  • Den handler derefter i målkontoen inden for rollens tilladelser.

To politikker skal stemme overens

Det kræver, at begge sider tillader det, at en rolle antages på tværs af konti:

  • Målrollens tillidspolitik tillader kildeprincipal'en.
  • Kildeprincipalens identitetspolitik tillader sts:AssumeRole på den pågældende rolle.

Hvis en af dem mangler, mislykkes antagelsen. Dette dobbelttjek er et hyppigt eksamenspunkt.

Ressourcebaserede politikker

Nogle tjenester understøtter ressourcebaserede politikker, der er knyttet direkte til ressourcen, såsom en S3-bucketpolitik, KMS-nøglepolitik eller SQS-køpolitik.

De kan give adgang til en principal i en anden konto uden at principalen antager en rolle. Den eksterne konto bruger sin egen identitet, og ressourcepolitikken godkender den.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-logs-bucket/*"
}

Rollekædning kontra ressourcepolitikker

Vælg mekanismen ud fra tjenesten:

  • Til tjenester uden ressourcepolitik (EC2, de fleste API'er) skal du bruge en rolle på tværs af konti.
  • Til S3, KMS, SNS, SQS, Lambda og andre tjenester kan en ressourcepolitik give direkte adgang på tværs af konti.

Ressourcepolitikker undgår et ekstra AssumeRole-hop.

Beskyttelse med eksternt ID

Når du giver en tredjepart (for eksempel en SaaS-leverandør) adgang på tværs af konti, skal du tilføje en betingelse med et eksternt ID i tillidspolitikken.

Leverandøren skal sende en unik hemmelig værdi, når den antager rollen. Det blokerer problemet med den forvirrede stedfortræder, hvor en angriber narrer leverandøren til at få adgang til den forkerte kundes konto.

Mindste privilegium på tværs af konti

Roller på tværs af konti bør kun give det nødvendige minimum med begrænsning til bestemte ressourcer og handlinger.

En almindelig fejl er bred tillid til en hel ekstern konto kombineret med administratorrettigheder. Begræns tilliden til en bestemt rolle eller bruger og tilladelserne til den præcise opgave.

Centraliserede tjenestekonti

Et hyppigt design centraliserer en funktion i én konto, som andre konti får adgang til via roller, for eksempel en sikkerhedskonto, der antager skrivebeskyttede roller i alle arbejdsbelastningskonti.

Hver arbejdsbelastningskonto har en rolle med samme navn, som har tillid til sikkerhedskontoen, så værktøjer kan scanne alle konti ensartet.

Deling med RAM

AWS Resource Access Manager (RAM) deler bestemte ressourcer, såsom undernet eller Transit Gateways, på tværs af konti i en organisation.

RAM bruges til at dele selve ressourcen i stedet for at give API-tilladelser til at handle på den. Det supplerer roller og ressourcepolitikker ved deling af netværk og infrastruktur.

Auditering af veje på tværs af konti

Adgang på tværs af konti udvider dit tillidsområde, så du bør revidere den regelmæssigt.

  • CloudTrail registrerer alle AssumeRole- og API-kald på tværs af konti.
  • IAM Access Analyzer markerer ressourcepolitikker, der giver adgang uden for din konto.

Gennemgå disse for tidligt at opdage utilsigtet deling.

Sæt det hele sammen

For at forbinde konti sikkert skal du foretrække roller til beregning og API'er, ressourcepolitikker til lager- og meddelelsestjenester og altid anvende mindste privilegium med et eksternt ID til tredjep parter.

Del aldrig langtidsholdbare nøgler mellem konti.

Hurtigt tjek

Overvej adgang på tværs af konti.

Opsummering

Du lærte, hvordan du forbinder konti sikkert.

  • Roller på tværs af konti kræver både en tillidspolitik og en identitetspolitik i kildekontoen.
  • Ressourcebaserede politikker giver direkte adgang til tjenester som S3 og KMS.
  • Brug et eksternt ID til tredjep parter, og revider med Access Analyzer og CloudTrail.
Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Roller på tværs af konti og ressourcepolitikker” gratis?

Ja — hele teksten til “Roller på tværs af konti og ressourcepolitikker” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Roller på tværs af konti og ressourcepolitikker”?

Giv én konto afgrænset adgang til ressourcer i en anden konto. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Roller på tværs af konti og ressourcepolitikker”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Single Sign-On med IAM Identity Center
  2. SAML, OIDC og webidentitetsfederation
  3. Roller på tværs af konti og ressourcepolitikker
  4. Audit af deling med IAM Access Analyzer
← Tilbage til Cloud & IT Cert Prep