Sådan kombineres SCP'er med IAM-tilladelser
Se, hvorfor en SCP kan afvise, men aldrig selv tildele, en tilladelse.
Sådan kombineres SCP'er med IAM-tilladelser er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
To styringslag
Adgang i en organisation styres af to lag: den SCP-grænse, som AWS Organizations fastsætter, og de IAM-tilladelser, der tildeles i kontoen. At forstå, hvordan de kombineres, er en af de vigtigste ting at kunne inden for styringsområdet, fordi resultatet afhænger af, at begge tillader handlingen.
Reglen for effektive tilladelser
Reglen er enkel, men streng: En handling er kun tilladt, hvis den er tilladt af både de relevante SCP'er og kontoens IAM-politikker. Den effektive tilladelse er snittet mellem dem. En SCP uden en tilsvarende IAM-tilladelse giver ingenting; en IAM-tilladelse, som blokeres af en SCP, giver også ingenting.
SCP tillader, IAM afviser
Hvis SCP'en tillader en handling, men ingen IAM-politik tildeler den, bliver resultatet afvist på grund af IAM's implicitte afslag. SCP'en gjorde kun handlingen mulig; IAM skal stadig faktisk tildele den. Mange elever glemmer, at en SCP er en grænse og ikke en tilladelse.
IAM tillader, SCP afviser
Omvendt bliver resultatet afvist, hvis en IAM-politik tillader en handling, men en SCP afviser den. SCP'ens afslag sætter en grænse for kontoen, uanset hvor generøs IAM er. På den måde kan en organisation håndhæve faste grænser, som lokale administratorer ikke kan tilsidesætte.
Begge tillader, intet afslag
En forespørgsel er kun tilladt, når både SCP'en og en IAM-politik tillader handlingen, og der ikke findes et eksplicit afslag noget sted. Denne snitlogik svarer til den måde, tilladelsesgrænser fungerer på, og begge kan gælde samtidig, så tilladelserne begrænses yderligere.
Lagdeling med grænser
I et fuldt styret miljø stables flere grænser: SCP'en (kontoniveau), tilladelsesgrænsen (identitetsniveau), en eventuel sessionspolitik (sessionsniveau) og identitetspolitikken (tildeling). Den effektive tilladelse er snittet af alle grænser plus tildelingen minus ethvert eksplicit afslag.
Et eksempel med lag
Forestil dig en IAM-politik, der tildeler s3:* og ec2:*, en tilladelsesgrænse, der kun tillader s3:*, og en SCP, der kun tillader s3:GetObject. Den effektive tilladelse er blot s3:GetObject, altså snittet af alle tre lag. Hver grænse reducerer tilladelserne yderligere.
Eksplicit afslag trumfer stadig alt
På tværs af alle lag blokerer et eksplicit afslag i en politik, SCP, grænse, session, identitet eller ressource straks handlingen. Ingen kombination af tilladelser kan tilsidesætte det. Når du analyserer et scenarie, skal du først lede efter et eksplicit afslag; hvis du finder et, er svaret afvist.
Ressourcepolitikker i blandingen
Ressourcebaserede politikker kan uafhængigt tildele adgang i den samme konto, men SCP'er sætter stadig en grænse for den kaldende identitets konto. Ved adgang på tværs af konti gælder begge kontis styring og begge siders politikker. Snitreglen udvides, men grundideen er den samme: Alle relevante grænser skal tillade handlingen.
En metode til fejlfinding
Når adgang uventet mislykkes i en organisation, skal du arbejde udefra: Bekræft, at identitetspolitikken tildeler handlingen, kontrollér derefter tilladelsesgrænsen, så SCP'erne på kontoen og i hver overordnet OU, derefter en eventuel sessionspolitik, og gennemgå til sidst alle lag for et eksplicit afslag. Den første grænse, der ikke omfatter handlingen, eller ethvert afslag, er årsagen.
Samlet overblik
SCP'er og IAM kombineres ved hjælp af snittet: En handling kræver en tilladelse fra begge samt eventuelle grænser for tilladelser og sessioner, uden noget eksplicit afslag. SCP'er og grænser begrænser kun; IAM-politikker tildeler. For at tillade en handling skal alle grænser tillade den, og mindst én tildeling skal findes.
Hurtigt tjek
Test logikken for kombinationen.
Opsummering
SCP'er og IAM kombineres ved hjælp af snittet: En handling er kun tilladt, hvis begge tillader den, samt eventuelle grænser for tilladelser og sessioner, uden noget eksplicit afslag. SCP'er og grænser begrænser kun; IAM-politikker tildeler. Et eksplicit afslag i ethvert lag trumfer altid alle tilladelser.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Sådan kombineres SCP'er med IAM-tilladelser” gratis?
Ja — hele teksten til “Sådan kombineres SCP'er med IAM-tilladelser” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Sådan kombineres SCP'er med IAM-tilladelser”?
Se, hvorfor en SCP kan afvise, men aldrig selv tildele, en tilladelse. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “Sådan kombineres SCP'er med IAM-tilladelser”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hvad en permission boundary begrænser
- Sikker delegering af rolleoprettelse
- Organizations, OU'er og SCP-strategi
- Sådan kombineres SCP'er med IAM-tilladelser