Ablauf der Richtlinienauswertung
Verfolgen Sie, wie explizite Ablehnungen, Erlaubnisse und Standardwerte aufgelöst werden.
Ablauf der Richtlinienauswertung ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Wie AWS entscheidet
Wenn eine Anfrage AWS erreicht, führt die IAM-Engine einen genau festgelegten Auswertungsablauf durch, um über Allow oder Deny zu entscheiden. Diese Reihenfolge auswendig zu kennen, ist für die SCS-C02-Prüfung besonders wertvoll, da knifflige Szenariofragen davon abhängen, welcher Policy-Typ Vorrang hat, wenn mehrere Policies gleichzeitig gelten.
Standardmäßig verweigern
Der Ausgangspunkt ist immer eine implizite Verweigerung. Wenn bei der Auswertung nichts den Zugriff gewährt, wird die Anfrage verweigert. Dieser Grundsatz der standardmäßigen Verweigerung bedeutet, dass Sie eine Aktion an irgendeiner Stelle ausdrücklich mit Allow erlauben müssen, damit sie erfolgreich ist; Schweigen bedeutet Verweigerung.
Explizites Deny hat Vorrang
Die wichtigste Regel lautet: Ein explizites Deny in einer beliebigen anwendbaren Richtlinie setzt jedes Allow außer Kraft. Unabhängig davon, wie viele Anweisungen die Aktion erlauben, blockiert ein einziges passendes Deny die Aktion. So setzen Guardrails und SCPs feste Grenzen durch, die Richtlinien auf niedrigeren Ebenen nicht außer Kraft setzen können.
Die Reihenfolge der Prüfungen
AWS wertet Richtlinien konzeptionell in dieser Reihenfolge aus: 1) Prüfung auf ein explizites Deny in einer beliebigen Richtlinie (SCPs, Berechtigungsgrenzen, Identität, Ressource, Sitzung) — wenn eines gefunden wird, wird die Anfrage verweigert. 2) Wenn ein SCP gilt und die Aktion nicht erlaubt, wird die Anfrage verweigert. 3) Prüfung von Permission Boundaries, Sitzungsrichtlinien sowie Identitäts- und Ressourcenrichtlinien auf ein Allow. Jede Lücke führt zur impliziten Verweigerung.
SCPs setzen die Obergrenze
Service Control Policies (SCPs) in AWS Organizations legen die maximalen Berechtigungen für ein Konto fest. Eine Aktion muss sowohl durch das SCP als auch durch eine IAM-Richtlinie erlaubt werden, damit sie erfolgreich ist. SCPs gewähren niemals von sich aus Zugriff; sie begrenzen oder verweigern ihn lediglich. Wenn das SCP eine Aktion nicht erlaubt, kann kein IAM-Allow dies ausgleichen.
Berechtigungsgrenzen
Eine Permission Boundary ist eine erweiterte Richtlinie, die die maximalen Berechtigungen eines bestimmten Benutzers oder einer bestimmten Rolle begrenzt. Die effektiven Berechtigungen sind der Schnitt aus Boundary und Identitätsrichtlinie. Wie SCPs kann eine Boundary nur einschränken; sie erweitert niemals die Berechtigungen, die eine identitätsbasierte Richtlinie gewährt.
Sitzungsrichtlinien
Wenn eine Rolle mit einer Sitzungsrichtlinie übernommen wird, schränkt diese Richtlinie die Berechtigungen nur für diese Sitzung zusätzlich ein. Das Ergebnis ist erneut ein Schnitt: Die Sitzung kann nicht mehr tun, als sowohl die Richtlinien der Rolle als auch die Sitzungsrichtlinie erlauben. Sitzungsrichtlinien ermöglichen es, die Berechtigungen bereits beim Übernehmen der Rolle weiter einzuschränken.
Zusammenspiel mit Ressourcenrichtlinien
Bei Anfragen innerhalb desselben Kontos kann ein ressourcenbasierter Allow Zugriff gewähren, selbst wenn kein identitätsbasierter Allow vorhanden ist (Vereinigung). Kontoübergreifend sind beide erforderlich. Und grundsätzlich hat ein explizites Deny in einer dieser Richtlinien weiterhin Vorrang. Die Ressourcenrichtlinie ist Teil desselben übergreifenden Ablaufs.
Ein durchgängiges Beispiel
Angenommen, eine Identitätsrichtlinie erlaubt s3:DeleteObject, aber ein SCP verweigert alle s3:Delete*-Aktionen in der Produktionsumgebung. Ergebnis: verweigert, da das explizite Deny des SCPs das Allow der Identitätsrichtlinie außer Kraft setzt. Umgekehrt wird die Aktion ebenfalls verweigert, wenn das SCP sie erlaubt, aber keine Identitätsrichtlinie sie gewährt — diesmal aufgrund der impliziten Verweigerung. Beide Ebenen müssen die Aktion erlauben.
Warum das wichtig ist
Prüfungsaufgaben kombinieren SCPs, Berechtigungsgrenzen sowie Identitäts- und Ressourcenrichtlinien und fragen anschließend nach dem Ergebnis. Die zuverlässige Vorgehensweise besteht darin, zuerst nach einem expliziten Deny zu suchen, zu bestätigen, dass das SCP die Aktion erlaubt, dass Boundary und Sitzung sie erlauben, und dass ein Allow durch Identität oder Ressource vorhanden ist. Wenn alles zusammenpasst und kein Deny vorliegt, lautet die Antwort: Allow.
Die mentale Checkliste
Behalten Sie diese Checkliste im Kopf: (1) Gibt es ein explizites Deny? Deny. (2) Erlaubt das SCP die Aktion? Falls nicht: Deny. (3) Erlauben Boundary und Sitzung die Aktion? Falls nicht: Deny. (4) Gibt es ein Allow durch Identität oder Ressource? Wenn ja und kein Deny vorliegt: Allow; andernfalls implizite Verweigerung. Wenden Sie diese Schritte mechanisch an, dann werden selbst Fragen mit mehreren Richtlinien überschaubar.
Schnelltest
Testen Sie den Ablauf der Berechtigungsauswertung.
Zusammenfassung
Die IAM-Auswertung beginnt mit einer impliziten Verweigerung, und ein explizites Deny hat immer Vorrang. Damit eine Aktion erlaubt wird, darf nirgendwo ein explizites Deny vorliegen, das SCP muss die Aktion erlauben, Permission Boundaries und Sitzungsrichtlinien (als Schnitte) müssen sie erlauben, und ein Allow durch Identität oder Ressource muss vorhanden sein. SCPs und Boundaries schränken nur ein; sie gewähren niemals Berechtigungen.
Häufig gestellte Fragen
Ist die Lektion „Ablauf der Richtlinienauswertung“ kostenlos?
Ja — der vollständige Text von „Ablauf der Richtlinienauswertung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Ablauf der Richtlinienauswertung“?
Verfolgen Sie, wie explizite Ablehnungen, Erlaubnisse und Standardwerte aufgelöst werden. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Ablauf der Richtlinienauswertung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Aufbau eines IAM-Richtliniendokuments
- Identitätsbasierte und ressourcenbasierte Richtlinien
- Ablauf der Richtlinienauswertung
- Bedingungen, Platzhalter und Richtlinienvariablen