0Pricing
Cloud & IT Cert Prep · Lektion

Rollenerstellung sicher delegieren

Ermöglichen Sie Teams, Rollen zu erstellen, ohne einen festgelegten Sicherheitsrahmen zu überschreiten.

Rollenerstellung sicher delegieren ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Das Delegierungsdilemma

Teams arbeiten schneller, wenn sie eigene IAM-Rollen und -Richtlinien erstellen können. Ein uneingeschränkter IAM-Zugriff ist jedoch gefährlich: Ein Entwickler könnte sich selbst Administratorrechte gewähren. Die Herausforderung besteht darin, Teams das Erstellen von Rollen zu ermöglichen und gleichzeitig zu garantieren, dass diese Rollen innerhalb sicherer Grenzen bleiben. Berechtigungsgrenzen machen dies möglich – ein häufig geprüftes Prüfungsszenario.

Das Risiko einer Rechteausweitung

Ohne Schutzmaßnahmen bedeutet die Vergabe von iam:CreateRole und iam:AttachRolePolicy praktisch, dass die betreffende Person Administratorrechte erhält. Sie könnte eine Rolle mit AdministratorAccess erstellen und diese übernehmen. Dieser Weg zur Rechteausweitung muss durch sichere Delegierung geschlossen werden, während die legitime Erstellung von Rollen weiterhin möglich bleibt.

Die Berechtigungsgrenze als Schutzmaßnahme

Die Lösung: Verlangen Sie, dass jede Rolle, die ein delegierter Benutzer erstellt, mit einer bestimmten Berechtigungsgrenze versehen wird. Selbst wenn der Benutzer AdministratorAccess an die neue Rolle anhängt, begrenzt die Berechtigungsgrenze deren effektive Berechtigungen. Die erstellte Rolle kann niemals über das hinausgehen, was die Berechtigungsgrenze erlaubt, wodurch das Risiko der Rechteausweitung neutralisiert wird.

Zwei erforderliche Bedingungen

Eine Richtlinie für sichere Delegierung verwendet zwei Bedingungsprüfungen: Eine stellt sicher, dass die neue Rolle über die erforderliche Berechtigungsgrenze verfügt (über iam:PermissionsBoundary), und eine andere hindert den Benutzer daran, die Berechtigungsgrenze selbst zu ändern oder zu löschen. Beide sind erforderlich, da ein cleverer Entwickler die Berechtigungsgrenze andernfalls einfach anschließend entfernen könnte.

Die Berechtigungsgrenze verlangen

Diese Bedingung erzwingt, dass jeder Aufruf von CreateRole die benannte Berechtigungsgrenze anhängt. Ohne sie wird die Erstellungsaktion abgelehnt.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
  }
}

Die Richtlinie der Berechtigungsgrenze schützen

Sie müssen dem delegierten Benutzer außerdem verbieten, die Richtlinie der Berechtigungsgrenze zu bearbeiten oder die Berechtigungsgrenze von Rollen zu trennen. Fügen Sie für Aktionen wie iam:DeleteRolePermissionsBoundary und iam:CreatePolicyVersion explizite Deny-Anweisungen für die ARN der Berechtigungsgrenze hinzu. Andernfalls kann die Schutzmaßnahme unbemerkt entfernt werden, wodurch das gesamte Design wirkungslos wird.

Pfad und Benennung begrenzen

Richtlinien für Delegierung beschränken häufig den Pfad oder die Benennung der Rollen, die ein Benutzer erstellen darf, beispielsweise nur unter /developers/. Dadurch werden die Rollen in einem bekannten Namensraum gehalten, lassen sich leicht prüfen und können privilegierte Rollen an anderer Stelle im Konto nicht beeinträchtigen.

Berechtigungen vs. Vertrauen

Behalten Sie trotz einer Berechtigungsgrenze die Vertrauensrichtlinie der neuen Rolle im Blick. Ein Entwickler könnte eine Rolle erstellen, die einem externen Konto vertraut. Beschränken Sie, welche Principals als vertrauenswürdig festgelegt werden dürfen, oder kombinieren Sie die Delegierung mit SCPs und Access Analyzer, damit unerwartete externe Vertrauensbeziehungen erkannt und blockiert werden.

Self-Service mit Sicherheit

Richtig umgesetzt ermöglicht Delegierung Teams echten Self-Service: Sie erstellen und verwalten Rollen innerhalb der Berechtigungsgrenze frei, während das Sicherheitsteam beruhigt sein kann, weil keine Rolle die Obergrenze überschreiten kann. Dieses Gleichgewicht zwischen Geschwindigkeit und Sicherheit ist genau das, was die SCS-C02-Prüfung von Ihnen verlangt.

Mit Organisationskontrollen kombinieren

Kombinieren Sie in Umgebungen mit mehreren Konten identitätsbezogene Berechtigungsgrenzen mit kontenweiten SCPs. Das SCP legt eine Obergrenze für das gesamte Konto fest, während Berechtigungsgrenzen die Einschränkungen pro delegiertem Benutzer verfeinern. Die Kombination beider Ebenen sorgt für Defense in Depth, sodass eine Lücke in einer Kontrolle durch die andere aufgefangen wird.

Alles zusammenführen

Die sichere Delegierung der Rollenerstellung erfordert: Für jede erstellte Rolle eine Berechtigungsgrenze verlangen, die Berechtigungsgrenze durch explizite Deny-Anweisungen vor Änderung oder Entfernung schützen, Pfade und Namen begrenzen und das Vertrauen neuer Rollen einschränken. Kombinieren Sie dies mit SCPs für kontenweite Obergrenzen. So werden Wege zur Rechteausweitung geschlossen, während der Self-Service der Teams erhalten bleibt.

Kurztest

Testen Sie die sichere Delegierung.

Zusammenfassung

Die sichere Delegierung der IAM-Rollenerstellung bedeutet, über die Bedingung iam:PermissionsBoundary für jede erstellte Rolle eine Berechtigungsgrenze zu verlangen, Änderungen an dieser Berechtigungsgrenze zu verbieten, Pfade und Namen von Rollen zu begrenzen und die Vertrauensrichtlinien neuer Rollen einzuschränken. Kombinieren Sie dies mit SCPs für kontenweite Obergrenzen, um Wege zur Rechteausweitung zu schließen und gleichzeitig Self-Service zu ermöglichen.

Häufig gestellte Fragen

Ist die Lektion „Rollenerstellung sicher delegieren“ kostenlos?

Ja — der vollständige Text von „Rollenerstellung sicher delegieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Rollenerstellung sicher delegieren“?

Ermöglichen Sie Teams, Rollen zu erstellen, ohne einen festgelegten Sicherheitsrahmen zu überschreiten. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Rollenerstellung sicher delegieren“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was eine Berechtigungsgrenze beschränkt
  2. Rollenerstellung sicher delegieren
  3. Organizations, OUs und SCP-Strategie
  4. Wie SCPs mit IAM-Berechtigungen zusammenwirken
← Zurück zu Cloud & IT Cert Prep