0Pricing
AWS Solutions Architect · Lektion

IAM-Rollen und -Richtlinien

Verfassen Sie JSON-Richtliniendokumente, weisen Sie sie Rollen zu und verstehen Sie den Unterschied zwischen identitätsbasierten und ressourcenbasierten Richtlinien.

IAM-Rollen und -Richtlinien ist eine kostenlose AWS Solutions Architect-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Solutions Architect-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.

IAM-Richtlinien: Die Sprache für Berechtigungen

Eine IAM-Richtlinie ist ein JSON-Dokument, das festlegt, was erlaubt ist. Jede Aussage enthält einen Effect (Allow oder Deny), eine Action und eine Resource. Der Code zeigt ein Beispiel.

{
  'Version': '2012-10-17',
  'Statement': [
    {
      'Effect': 'Allow',
      'Action': [
        's3:GetObject',
        's3:PutObject'
      ],
      'Resource': 'arn:aws:s3:::my-bucket/*'
    }
  ]
}

Identitätsbasierte und ressourcenbasierte Richtlinien

Eine identitätsbasierte Richtlinie wird einem Benutzer oder einer Rolle zugewiesen und legt fest, was diese Identität tun darf. Eine ressourcenbasierte Richtlinie wird direkt der Ressource zugewiesen und legt fest, wer auf sie zugreifen darf.

# Example S3 bucket policy (resource-based)
{
  'Version': '2012-10-17',
  'Statement': [{
    'Effect': 'Allow',
    'Principal': {
      'AWS': 'arn:aws:iam::123456789012:role/MyAppRole'
    },
    'Action': 's3:GetObject',
    'Resource': 'arn:aws:s3:::my-bucket/*'
  }]
}

IAM-Rollen: Temporäre Identitäten

Eine IAM-Rolle ist eine Identität, die Sie vorübergehend annehmen. Sie stellt temporäre Anmeldedaten mit Ablaufdatum bereit — ideal für EC2, Lambda und andere Dienste.

# Attach an IAM role to an EC2 instance (instance profile)
aws ec2 associate-iam-instance-profile \
  --instance-id i-0abcdef1234567890 \
  --iam-instance-profile Name=MyEC2Role

Vertrauensrichtlinien: Wer die Rolle annehmen darf

Jede Rolle besitzt eine Vertrauensrichtlinie, die festlegt, wer sie annehmen darf, sowie Berechtigungsrichtlinien, die bestimmen, was nach der Übernahme erlaubt ist. Ohne Vertrauensrichtlinie gibt es keinen Zugriff.

# Trust policy for a Lambda execution role
{
  'Version': '2012-10-17',
  'Statement': [{
    'Effect': 'Allow',
    'Principal': {
      'Service': 'lambda.amazonaws.com'
    },
    'Action': 'sts:AssumeRole'
  }]
}

AWS-Dienstrollen: EC2 und Lambda

Wenn EC2 AWS aufrufen muss, weisen Sie ihm ein Instance-Profil zu, das eine Rolle enthält. Die Anmeldedaten werden automatisch regelmäßig erneuert — fest codierte Schlüssel sind nicht erforderlich. Bei Lambda funktioniert es genauso.

# Retrieve role credentials from EC2 metadata (IMDSv2)
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' \
  -H 'X-aws-ec2-metadata-token-ttl-seconds: 21600')
curl -H "X-aws-ec2-metadata-token: $TOKEN" \
  http://169.254.169.254/latest/meta-data/iam/security-credentials/MyEC2Role

Rollenübernahme über Kontogrenzen hinweg

Eine kontenübergreifende Rolle ermöglicht es einem Benutzer in einem Konto, eine Rolle in einem anderen Konto anzunehmen und auf dessen Ressourcen zuzugreifen. So vermeiden Umgebungen mit mehreren Konten doppelte Benutzerkonten.

# Assume a cross-account role from Account A
aws sts assume-role \
  --role-arn arn:aws:iam::999999999999:role/CrossAccountRole \
  --role-session-name my-session

Bedingungen in Richtlinien: Fein abgestufte Kontrolle

Eine Condition fügt einer Richtlinie zusätzliche Regeln hinzu — etwa die Anforderung von MFA oder die Beschränkung des Zugriffs auf einen bestimmten IP-Bereich oder eine bestimmte Region. Dadurch werden Berechtigungen deutlich präziser.

# Policy that requires MFA for sensitive actions
{
  'Effect': 'Deny',
  'Action': ['iam:*', 'cloudtrail:*'],
  'Resource': '*',
  'Condition': {
    'BoolIfExists': {
      'aws:MultiFactorAuthPresent': 'false'
    }
  }
}

Berechtigungsgrenzen

Eine Berechtigungsgrenze begrenzt die maximalen Berechtigungen einer Identität, selbst wenn eine Richtlinie mehr gewährt. Sie dient als Sicherheitsnetz, wenn Entwickler eigene Rollen erstellen dürfen.

# Attach a permissions boundary to a user
aws iam put-user-permissions-boundary \
  --user-name alice \
  --permissions-boundary arn:aws:iam::aws:policy/AmazonS3ReadOnlyAccess

Logik der Richtlinienauswertung

Wenn AWS eine Anfrage prüft, gilt eine Regel immer vorrangig: Ein explizites Deny blockiert sie immer. Danach müssen alle Richtlinienebenen dem Zugriff zustimmen.

IAM Policy Simulator

Der IAM Policy Simulator testet, ob eine Identität eine bestimmte Aktion ausführen darf — ohne sie tatsächlich auszuführen. Das ist ideal, um Berechtigungen vor dem Produktivbetrieb zu überprüfen.

# Simulate an IAM policy evaluation via CLI
aws iam simulate-principal-policy \
  --policy-source-arn arn:aws:iam::123456789012:user/alice \
  --action-names s3:PutObject \
  --resource-arns arn:aws:s3:::my-bucket/*

Rollen für föderierten Zugriff

Externe Benutzer von Okta, Google oder Active Directory können Rollen über Föderation (SAML oder OIDC) annehmen. So gewähren Sie Millionen von Personen Zugriff, ohne IAM-Benutzer anzulegen.

Schnelltest

Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für AWS Solutions Architect (SAA-C03).

Lektionszusammenfassung

Kurz zusammengefasst: Richtlinien sind JSON-Regeln für Allow und Deny, Rollen stellen temporäre Anmeldedaten bereit und Bedingungen ermöglichen eine fein abgestufte Kontrolle. Als Nächstes: das Prinzip der geringsten Berechtigung.

Häufig gestellte Fragen

Ist die Lektion „IAM-Rollen und -Richtlinien“ kostenlos?

Ja — der vollständige Text von „IAM-Rollen und -Richtlinien“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Solutions Architect-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „IAM-Rollen und -Richtlinien“?

Verfassen Sie JSON-Richtliniendokumente, weisen Sie sie Rollen zu und verstehen Sie den Unterschied zwischen identitätsbasierten und ressourcenbasierten Richtlinien. Du übst AWS Solutions Architect mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Solutions Architect zu starten?

Keine Vorkenntnisse erforderlich. AWS Solutions Architect auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „IAM-Rollen und -Richtlinien“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Solutions Architect-Lektion Code schreiben und ausführen?

Ja. Jede AWS Solutions Architect-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. IAM-Benutzer und -Gruppen
  2. IAM-Rollen und -Richtlinien
  3. Prinzip der geringsten Berechtigungen
  4. IAM-Best Practices und MFA
← Zurück zu AWS Solutions Architect