Cloud & IT Cert Prep · Lektion

Hvad en IAM-rolle egentlig er

Lær, hvordan roller tildeler midlertidige tilladelser uden faste nøgler.

Lektion 2 af 413 trin

Hvad en IAM-rolle egentlig er er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Roller kontra brugere

En IAM-rolle er en identitet, du kan påtage dig for at få et sæt tilladelser, men i modsætning til en bruger har den ingen permanente legitimationsoplysninger. Når en entitet påtager sig en rolle, udsteder AWS i stedet midlertidige sikkerhedslegitimationsoplysninger, der udløber efter et bestemt tidsrum. Roller er den sikre, moderne måde at give adgang til AWS på og optræder gennem hele SCS-C02-eksamenen.

Hvad kendetegner en rolle

Alle roller har to politikdele:

  • En tillidspolitik (også kaldet politikken for at påtage sig rollen), som angiver hvem der må påtage sig rollen.
  • En eller flere tilladelsespolitikker, som angiver hvad rollen må gøre, når den er påtaget.

Denne adskillelse er kernen i, hvordan roller muliggør sikker delegering: Du beslutter, hvem der må låne identiteten, og separat hvad denne identitet må gøre.

Midlertidige legitimationsoplysninger

Når en rolle påtages, udsteder Security Token Service (STS) et sæt legitimationsoplysninger, der indeholder et id til en adgangsnøgle, en hemmelig nøgle og et sessions-token, som alle er gyldige i et begrænset tidsrum (fra 15 minutter til 12 timer). Fordi de automatisk udløber, bliver lækkede midlertidige legitimationsoplysninger hurtigt ubrugelige, hvilket reducerer risikoen markant sammenlignet med langsigtede adgangsnøgler.

Hvem kan påtage sig en rolle

Tillidspolitikken angiver de principaler, der må påtage sig rollen. Det kan være:

  • En AWS-tjeneste (f.eks. EC2 eller Lambda), der giver en arbejdsbelastning en identitet.
  • En IAM-bruger eller -rolle i den samme eller en anden konto til adgang på tværs af konti.
  • En federeret identitet fra en SAML- eller OIDC-udbyder.

Hvis en principal ikke er angivet i tillidspolitikken, kan den aldrig påtage sig rollen, uanset hvad tilladelsespolitikkerne tillader.

Roller til AWS-tjenester

Den mest almindelige anvendelse er at lade en AWS-tjeneste handle på dine vegne. En EC2-instans med en tilknyttet rolle kan f.eks. kalde S3 uden indlejrede nøgler; AWS skifter automatisk legitimationsoplysningerne i baggrunden. Eksamenen forventer, at du kan genkende, at tjenesteroller fjerner statiske hemmeligheder fra dine applikationer.

Eksempel på en tillidspolitik

Nedenfor ser du et udsnit af en tillidspolitik, der giver EC2-tjenesten lov til at påtage sig en rolle. Principal identificerer, hvem der må påtage sig den, og handlingen er altid sts:AssumeRole.

{
  "Effect": "Allow",
  "Principal": { "Service": "ec2.amazonaws.com" },
  "Action": "sts:AssumeRole"
}

Roller på tværs af konti

Roller er særligt nyttige til adgang på tværs af konti. Konto A opretter en rolle, der har tillid til konto B; en principal i B påtager sig den og modtager midlertidige legitimationsoplysninger til at handle i A. Ingen nøgler deles, adgangen begrænses af tilladelsespolitikken, og begge sider kan til enhver tid tilbagekalde tilliden. Dette er det anbefalede alternativ til at udlevere langsigtede nøgler mellem konti.

Roller til federation

Eksterne identiteter, f.eks. virksomhedsbrugere, der godkendes via SAML, eller appbrugere via federation med webidentitet, påtager sig også roller. Identitetsudbyderen bekræfter brugeren, hvorefter AWS udsteder midlertidige legitimationsoplysninger, der er knyttet til en rolle. Det betyder, at mennesker slet ikke behøver IAM-brugere, men kun en bekræftet identitet, der knyttes til en rolle.

Ingen legitimationsoplysninger at lække

Den største sikkerhedsfordel ved roller er, at der ikke findes permanente legitimationsoplysninger, som kan stjæles, skiftes ud eller ved en fejl gemmes i et kodelager. Tilladelser eksisterer kun som en midlertidig session. Det stemmer overens med princippet om mindst mulige privilegier over tid: Adgang gives kun, når der er behov for den, og udløber af sig selv.

Tilladelser følger ikke automatisk med

En vigtig detalje er, at tilladelse til at påtage sig en rolle kun giver dig rollens tilladelser, ikke dine egne tilladelser kombineret med rollens. Når du påtager dig en rolle, får du en ny identitet. Dine oprindelige tilladelser sættes til side under denne session, så rolledesignet skal indeholde alt det, opgaven kræver.

Hvornår skal du bruge roller

Vælg en rolle, når en arbejdsbelastning har brug for AWS-adgang, når en konto skal handle i en anden, eller når mennesker godkendes via en ekstern udbyder. Roller er svaret på næsten alle spørgsmål på eksamenen om, hvordan du giver adgang uden langsigtede nøgler. De kombinerer en tillidspolitik (hvem) med tilladelsespolitikker (hvad) for at levere sikker, midlertidig og kontrollerbar adgang.

Hurtigt tjek

Bekræft din forståelse af roller.

Opsummering

En IAM-rolle er en identitet uden legitimationsoplysninger, som påtages for at få midlertidige tilladelser fra STS. Den kombinerer en tillidspolitik (hvem der må påtage sig den) med tilladelsespolitikker (hvad den må gøre). Roller muliggør adgang til tjenester, delegering på tværs af konti og federation, så langsigtede hemmeligheder undgås. Når du påtager dig en rolle, erstatter den din identitet under sessionen.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Hvad en IAM-rolle egentlig er” gratis?

Ja — hele teksten til “Hvad en IAM-rolle egentlig er” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Hvad en IAM-rolle egentlig er”?

Lær, hvordan roller tildeler midlertidige tilladelser uden faste nøgler. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Hvad en IAM-rolle egentlig er”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Sammenligning af IAM-brugere og -grupper
  2. Hvad en IAM-rolle egentlig er
  3. Trust-politikker og hvem der kan påtage sig rollen
  4. Instance Profiles til EC2-workloads
← Tilbage til Cloud & IT Cert Prep