IAM-Rollen und -Richtlinien
Verfassen Sie JSON-Richtliniendokumente, weisen Sie sie Rollen zu und verstehen Sie den Unterschied zwischen identitätsbasierten und ressourcenbasierten Richtlinien.
IAM-Rollen und -Richtlinien ist eine kostenlose AWS Solutions Architect-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Solutions Architect-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
IAM-Richtlinien: Die Sprache für Berechtigungen
Eine IAM-Richtlinie ist ein JSON-Dokument, das festlegt, was erlaubt ist. Jede Aussage enthält einen Effect (Allow oder Deny), eine Action und eine Resource. Der Code zeigt ein Beispiel.
{
'Version': '2012-10-17',
'Statement': [
{
'Effect': 'Allow',
'Action': [
's3:GetObject',
's3:PutObject'
],
'Resource': 'arn:aws:s3:::my-bucket/*'
}
]
}Identitätsbasierte und ressourcenbasierte Richtlinien
Eine identitätsbasierte Richtlinie wird einem Benutzer oder einer Rolle zugewiesen und legt fest, was diese Identität tun darf. Eine ressourcenbasierte Richtlinie wird direkt der Ressource zugewiesen und legt fest, wer auf sie zugreifen darf.
# Example S3 bucket policy (resource-based)
{
'Version': '2012-10-17',
'Statement': [{
'Effect': 'Allow',
'Principal': {
'AWS': 'arn:aws:iam::123456789012:role/MyAppRole'
},
'Action': 's3:GetObject',
'Resource': 'arn:aws:s3:::my-bucket/*'
}]
}IAM-Rollen: Temporäre Identitäten
Eine IAM-Rolle ist eine Identität, die Sie vorübergehend annehmen. Sie stellt temporäre Anmeldedaten mit Ablaufdatum bereit — ideal für EC2, Lambda und andere Dienste.
# Attach an IAM role to an EC2 instance (instance profile)
aws ec2 associate-iam-instance-profile \
--instance-id i-0abcdef1234567890 \
--iam-instance-profile Name=MyEC2RoleVertrauensrichtlinien: Wer die Rolle annehmen darf
Jede Rolle besitzt eine Vertrauensrichtlinie, die festlegt, wer sie annehmen darf, sowie Berechtigungsrichtlinien, die bestimmen, was nach der Übernahme erlaubt ist. Ohne Vertrauensrichtlinie gibt es keinen Zugriff.
# Trust policy for a Lambda execution role
{
'Version': '2012-10-17',
'Statement': [{
'Effect': 'Allow',
'Principal': {
'Service': 'lambda.amazonaws.com'
},
'Action': 'sts:AssumeRole'
}]
}AWS-Dienstrollen: EC2 und Lambda
Wenn EC2 AWS aufrufen muss, weisen Sie ihm ein Instance-Profil zu, das eine Rolle enthält. Die Anmeldedaten werden automatisch regelmäßig erneuert — fest codierte Schlüssel sind nicht erforderlich. Bei Lambda funktioniert es genauso.
# Retrieve role credentials from EC2 metadata (IMDSv2)
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' \
-H 'X-aws-ec2-metadata-token-ttl-seconds: 21600')
curl -H "X-aws-ec2-metadata-token: $TOKEN" \
http://169.254.169.254/latest/meta-data/iam/security-credentials/MyEC2RoleRollenübernahme über Kontogrenzen hinweg
Eine kontenübergreifende Rolle ermöglicht es einem Benutzer in einem Konto, eine Rolle in einem anderen Konto anzunehmen und auf dessen Ressourcen zuzugreifen. So vermeiden Umgebungen mit mehreren Konten doppelte Benutzerkonten.
# Assume a cross-account role from Account A
aws sts assume-role \
--role-arn arn:aws:iam::999999999999:role/CrossAccountRole \
--role-session-name my-sessionBedingungen in Richtlinien: Fein abgestufte Kontrolle
Eine Condition fügt einer Richtlinie zusätzliche Regeln hinzu — etwa die Anforderung von MFA oder die Beschränkung des Zugriffs auf einen bestimmten IP-Bereich oder eine bestimmte Region. Dadurch werden Berechtigungen deutlich präziser.
# Policy that requires MFA for sensitive actions
{
'Effect': 'Deny',
'Action': ['iam:*', 'cloudtrail:*'],
'Resource': '*',
'Condition': {
'BoolIfExists': {
'aws:MultiFactorAuthPresent': 'false'
}
}
}Berechtigungsgrenzen
Eine Berechtigungsgrenze begrenzt die maximalen Berechtigungen einer Identität, selbst wenn eine Richtlinie mehr gewährt. Sie dient als Sicherheitsnetz, wenn Entwickler eigene Rollen erstellen dürfen.
# Attach a permissions boundary to a user
aws iam put-user-permissions-boundary \
--user-name alice \
--permissions-boundary arn:aws:iam::aws:policy/AmazonS3ReadOnlyAccessLogik der Richtlinienauswertung
Wenn AWS eine Anfrage prüft, gilt eine Regel immer vorrangig: Ein explizites Deny blockiert sie immer. Danach müssen alle Richtlinienebenen dem Zugriff zustimmen.
IAM Policy Simulator
Der IAM Policy Simulator testet, ob eine Identität eine bestimmte Aktion ausführen darf — ohne sie tatsächlich auszuführen. Das ist ideal, um Berechtigungen vor dem Produktivbetrieb zu überprüfen.
# Simulate an IAM policy evaluation via CLI
aws iam simulate-principal-policy \
--policy-source-arn arn:aws:iam::123456789012:user/alice \
--action-names s3:PutObject \
--resource-arns arn:aws:s3:::my-bucket/*Rollen für föderierten Zugriff
Externe Benutzer von Okta, Google oder Active Directory können Rollen über Föderation (SAML oder OIDC) annehmen. So gewähren Sie Millionen von Personen Zugriff, ohne IAM-Benutzer anzulegen.
Schnelltest
Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für AWS Solutions Architect (SAA-C03).
Lektionszusammenfassung
Kurz zusammengefasst: Richtlinien sind JSON-Regeln für Allow und Deny, Rollen stellen temporäre Anmeldedaten bereit und Bedingungen ermöglichen eine fein abgestufte Kontrolle. Als Nächstes: das Prinzip der geringsten Berechtigung.
Häufig gestellte Fragen
Ist die Lektion „IAM-Rollen und -Richtlinien“ kostenlos?
Ja — der vollständige Text von „IAM-Rollen und -Richtlinien“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Solutions Architect-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „IAM-Rollen und -Richtlinien“?
Verfassen Sie JSON-Richtliniendokumente, weisen Sie sie Rollen zu und verstehen Sie den Unterschied zwischen identitätsbasierten und ressourcenbasierten Richtlinien. Du übst AWS Solutions Architect mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Solutions Architect zu starten?
Keine Vorkenntnisse erforderlich. AWS Solutions Architect auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „IAM-Rollen und -Richtlinien“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Solutions Architect-Lektion Code schreiben und ausführen?
Ja. Jede AWS Solutions Architect-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- IAM-Benutzer und -Gruppen
- IAM-Rollen und -Richtlinien
- Prinzip der geringsten Berechtigungen
- IAM-Best Practices und MFA