0Pricing
AWS Security Academy · Lektion

Sitzungsrichtlinien und tagbasierte Eingrenzung

Schränken Sie Berechtigungen beim Übernehmen einer Rolle zusätzlich ein.

Sitzungsrichtlinien und tagbasierte Eingrenzung ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Bei der Rollenübernahme einschränken

Manchmal möchten Sie eine Rolle gewähren, aber ohne die Rolle selbst zu ändern einschränken, was eine bestimmte Sitzung tun kann. Mit Sitzungsrichtlinien und Sitzungs-Tags können Sie die Berechtigungen genau in dem Moment reduzieren, in dem eine Rolle angenommen wird. Diese erweiterten STS-Funktionen ermöglichen eine fein abgestufte und skalierbare Umsetzung des Prinzips der geringsten Berechtigung, die in der Prüfung besonders berücksichtigt wird.

Was eine Sitzungsrichtlinie ist

Eine Sitzungsrichtlinie ist eine eingebettete oder verwaltete Richtlinie, die an AssumeRole übergeben wird (über Policy oder PolicyArns). Sie gewährt keine neuen Berechtigungen, sondern kann nur die vorhandenen Berechtigungen der Rolle für diese Sitzung filtern. Die effektiven Berechtigungen sind der Schnitt aus den Richtlinien der Rolle und der Sitzungsrichtlinie.

Die Schnittmengenlogik

Da das Ergebnis eine Schnittmenge ist, kann eine Sitzungsrichtlinie einer Sitzung niemals mehr erlauben, als die Rolle bereits zulässt. Wenn die Rolle s3:* gewährt, die Sitzungsrichtlinie aber nur s3:GetObject erlaubt, kann die Sitzung nur Objekte abrufen. Dadurch sind Sitzungsrichtlinien eine sichere Möglichkeit, einen eingeschränkten Ausschnitt einer umfassenderen Rolle bereitzustellen.

Ein Anwendungsfall

Ein typischer Anwendungsfall: Ein leistungsfähiges gemeinsames Rollenprofil wird von einem Orchestrierungstool angenommen, das für jeden Auftrag eine Sitzungsrichtlinie anhängt, die den Auftrag auf einen Bucket oder eine Ressourcengruppe beschränkt. Jede Sitzung ist eng eingegrenzt, obwohl die zugrunde liegende Rolle weitreichend ist. So müssen Sie nicht Dutzende speziell zugeschnittene Rollen erstellen.

Eine Sitzungsrichtlinie übergeben

Dieses CLI-Snippet zeigt, wie eine eingebettete Sitzungsrichtlinie übergeben wird, die die Sitzung zusätzlich einschränkt. Die Rolle muss diese Aktionen bereits erlauben, damit sie wirksam werden.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Broad \
  --role-session-name job-42 \
  --policy file://restrict.json

Sitzungs-Tags einführen

Sitzungs-Tags sind Schlüssel-Wert-Attribute, die beim Aufruf von AssumeRole an eine Sitzung angehängt werden. Sie werden über den Parameter Tags übergeben, sind anschließend Teil des Anfragekontexts und können in Richtlinien über aws:PrincipalTag ausgewertet werden. Sitzungs-Tags übertragen Attribute darüber, wer die Rolle annimmt, in jede Autorisierungsentscheidung.

Tags ermöglichen ABAC

Sitzungs-Tags bilden das Rückgrat der attributbasierten Zugriffskontrolle (ABAC) für angenommene Rollen. Eine Richtlinie kann verlangen, dass aws:PrincipalTag/Project der Sitzung mit aws:ResourceTag/Project der Ressource übereinstimmt. Zugriff wird dann nur gewährt, wenn die Projekt-Tags übereinstimmen. Eine einzige Richtlinie kann so für viele Projekte verwendet werden und lässt sich sauber skalieren.

Transitive Tags

Bei einer Rollenverkettung werden gewöhnliche Sitzungs-Tags nicht weitergegeben. Wenn Sie ein Tag als transitiv markieren, bleibt es bei nachfolgenden Rollenübernahmen innerhalb der Kette erhalten. So folgen Attribute wie die Abteilung des ursprünglichen Benutzers der Identität über mehrere Schritte hinweg – wichtig für ein konsistentes ABAC.

Berechtigungen zum Taggen

Zum Übergeben von Sitzungs-Tags ist zusätzlich zu sts:AssumeRole die Berechtigung sts:TagSession erforderlich. Die Vertrauensrichtlinie kann außerdem einschränken, welche Tag-Schlüssel oder -Werte zulässig sind. Wenn Sie kontrollieren, wer welche Sitzungs-Tags setzen darf, verhindern Sie, dass sich Benutzer durch das eigenständige Zuweisen privilegierter Tag-Werte selbst Zugriff gewähren.

Beide Werkzeuge kombinieren

Sitzungsrichtlinien und Sitzungs-Tags ergänzen sich: Tags geben für den ABAC-Abgleich an, wer durch die Sitzung repräsentiert wird, während Sitzungsrichtlinien begrenzen, was die Sitzung tun darf. Zusammen ermöglichen sie es, eine breit gefasste Rolle sicher für viele eng begrenzte Sitzungen zu verwenden – genau die elegante, skalierbare Gestaltung, die in der Prüfung hervorgehoben wird.

Alles zusammenführen

Verwenden Sie Sitzungsrichtlinien, um die Berechtigungen einer Rolle pro Sitzung durch eine Schnittmenge zu begrenzen und zu reduzieren, niemals um sie zu erweitern. Verwenden Sie Sitzungs-Tags (mit sts:TagSession), um über aws:PrincipalTag ABAC zu steuern, und markieren Sie Tags beim Rollenverkettungsprozess als transitiv. Diese STS-Funktionen ermöglichen Least Privilege pro Sitzung mit wenigen wiederverwendbaren Rollen.

Kurztest

Testen Sie die Begrenzung von Sitzungen.

Zusammenfassung

Die an AssumeRole übergebenen Sitzungsrichtlinien bilden eine Schnittmenge mit den Berechtigungen der Rolle und reduzieren sie, erweitern sie aber niemals. Sitzungs-Tags (für die sts:TagSession erforderlich ist) speisen ABAC über aws:PrincipalTag, und transitive Tags bleiben beim Rollenverkettungsprozess erhalten. Zusammen ermöglichen sie Least Privilege pro Sitzung mit wenigen wiederverwendbaren Rollen.

Häufig gestellte Fragen

Ist die Lektion „Sitzungsrichtlinien und tagbasierte Eingrenzung“ kostenlos?

Ja — der vollständige Text von „Sitzungsrichtlinien und tagbasierte Eingrenzung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Sitzungsrichtlinien und tagbasierte Eingrenzung“?

Schränken Sie Berechtigungen beim Übernehmen einer Rolle zusätzlich ein. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Sitzungsrichtlinien und tagbasierte Eingrenzung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie STS temporäre Zugangsdaten ausstellt
  2. AssumeRole und die Sitzungsdauer
  3. External ID und der Confused Deputy
  4. Sitzungsrichtlinien und tagbasierte Eingrenzung
← Zurück zu AWS Security Academy