0Pricing
Cloud & IT Cert Prep · Lektion

Aufbau eines IAM-Richtliniendokuments

Lesen Sie Effect, Action, Resource und Condition einer Richtlinie.

Aufbau eines IAM-Richtliniendokuments ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Policies definieren Berechtigungen

In AWS werden Berechtigungen durch Policies ausgedrückt: JSON-Dokumente, die den Zugriff auf Aktionen für Ressourcen erlauben oder verweigern. Eine Policy sicher lesen zu können, ist eine zentrale SCS-C02-Fähigkeit, da es bei fast jeder Zugriffsfrage darauf hinausläuft, was eine Policy erlaubt, verweigert oder nicht abdeckt. In dieser Lektion wird die Struktur Schritt für Schritt analysiert.

Das Statement-Array

Eine Policy enthält ein Feld Version (verwenden Sie "2012-10-17") und ein Element Statement, das aus einem einzelnen Statement oder einem Array von Statements besteht. Jedes Statement ist eine unabhängige Regel. AWS wertet jedes Statement aus. Daher kann ein einzelnes Dokument bestimmte Aktionen erlauben und andere ausdrücklich verweigern.

Effect: Allow oder Deny

Jedes Statement hat als Effect entweder Allow oder Deny. AWS verweigert standardmäßig: Wenn kein passendes Allow vorhanden ist, wird eine Anfrage abgelehnt. Ein passendes Deny hat immer Vorrang vor einem Allow. Prüfen Sie beim Bewerten des Zugriffs zuerst den Effect jedes Statements.

Action und NotAction

Das Element Action listet die API-Operationen auf, für die das Statement gilt. Sie werden im Format service:operation angegeben, zum Beispiel s3:GetObject. Wildcards sind zulässig, etwa s3:* oder s3:Get*. Das Gegenstück NotAction gilt für jede Aktion außer den aufgeführten Aktionen und kann leicht falsch verwendet werden. Deshalb wird es in der Prüfung besonders sorgfältig behandelt.

Resource und NotResource

Das Element Resource gibt an, für welche Ressourcen die Aktionen gelten, und verwendet dazu ARNs (Amazon Resource Names). Dies kann beispielsweise ein bestimmter Bucket und seine Objekte sein. Der Wert "*" steht für alle Ressourcen. NotResource trifft auf alles außer den aufgeführten ARNs zu. Eine möglichst genaue Eingrenzung der Ressourcen ist ein zentraler Bestandteil des Prinzips der geringsten Rechte.

Eine Beispiel-Policy

Diese Identity-Policy erlaubt ausschließlich das Lesen von Objekten aus einem Bucket. Achten Sie auf die Aktion, den spezifischen ARN auf Objektebene und den ausdrücklichen Effect Allow.

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": "s3:GetObject",
    "Resource": "arn:aws:s3:::reports/*"
  }]
}

Der Condition-Block

Ein optionaler Condition-Block schränkt mithilfe von Kontextschlüsseln und Operatoren ein, wann ein Statement gilt. Sie können beispielsweise den Zugriff nur erlauben, wenn die Anfrage TLS verwendet (aws:SecureTransport) oder von einer bekannten IP-Adresse stammt. Mit Conditions lässt sich zusätzlich zu Aktion und Ressource eine detaillierte, kontextabhängige Zugriffskontrolle umsetzen.

Principal in Resource-Policies

Identity-basierte Policies enthalten kein Element Principal, da sie bereits an einen Principal angehängt sind. Ressourcenbasierte Policies, etwa eine S3-Bucket-Policy, enthalten Principal, um festzulegen, für wen die Regel gilt. Ob eine Policy einen Principal enthält, verrät Ihnen, welchen Policy-Typ Sie gerade lesen.

Wildcards sind riskant

Wildcards wie "Action": "*" und "Resource": "*" gewähren zusammen vollständigen administrativen Zugriff. In Prüfungen wird häufig eine übermäßig großzügige Policy gezeigt, die Sie einschränken sollen. Ersetzen Sie dazu die Wildcards durch konkrete Aktionen und ARNs und wenden Sie das Prinzip der geringsten Rechte an.

ARNs entschlüsselt

Ein ARN hat die Form arn:partition:service:region:account:resource. Bei einigen Services fehlen Region oder Konto; bei S3 fehlen für den Bucket-Teil beide Angaben. Wenn Sie ARNs genau lesen, können Sie erkennen, ob eine Policy auf eine einzelne Ressource, ein einzelnes Konto oder auf alles abzielt. Das wirkt sich unmittelbar auf den gewährten Zugriff aus.

Policies schnell lesen

Gehen Sie bei der Analyse jeder Policy folgendermaßen vor: Prüfen Sie den Effect, lesen Sie die Action (achten Sie auf NotAction und Wildcards), grenzen Sie die Resource ein (achten Sie auf "*") und prüfen Sie alle Condition-Blöcke. Denken Sie daran: Ein ausdrückliches Deny schlägt ein Allow, und standardmäßig wird verweigert. Mit etwas Übung können Sie die tatsächliche Reichweite einer Policy in wenigen Sekunden beurteilen – genau das verlangt die Prüfung.

Schnelltest

Testen Sie Ihre Fähigkeit, Policies zu lesen.

Zusammenfassung

Eine IAM-Policy ist ein JSON-Dokument mit Version und einem Statement-Array. Jedes Statement enthält einen Effect (Allow/Deny), eine Action (oder NotAction), eine über ARNs angegebene Resource (oder NotResource) und optional eine Condition. Ressourcenbasierte Policies enthalten zusätzlich einen Principal. Standardmäßig wird verweigert, ein ausdrückliches Deny hat immer Vorrang, und Wildcards weisen auf zu weitreichende Berechtigungen hin, die eingeschränkt werden sollten.

Häufig gestellte Fragen

Ist die Lektion „Aufbau eines IAM-Richtliniendokuments“ kostenlos?

Ja — der vollständige Text von „Aufbau eines IAM-Richtliniendokuments“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Aufbau eines IAM-Richtliniendokuments“?

Lesen Sie Effect, Action, Resource und Condition einer Richtlinie. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Aufbau eines IAM-Richtliniendokuments“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Aufbau eines IAM-Richtliniendokuments
  2. Identitätsbasierte und ressourcenbasierte Richtlinien
  3. Ablauf der Richtlinienauswertung
  4. Bedingungen, Platzhalter und Richtlinienvariablen
← Zurück zu Cloud & IT Cert Prep