Cloud & IT Cert Prep · Lektion

Wie SCPs mit IAM-Berechtigungen zusammenwirken

Sehen Sie, warum ein SCP ablehnen, aber niemals selbst Berechtigungen erteilen kann.

Lektion 4 von 413 Schritte

Wie SCPs mit IAM-Berechtigungen zusammenwirken ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Zwei Kontrollschichten

Der Zugriff in einer Organisation wird durch zwei Schichten gesteuert: die von AWS Organizations festgelegte SCP-Obergrenze und die im Konto gewährten IAM-Berechtigungen. Zu verstehen, wie diese zusammenwirken, gehört zu den am häufigsten geprüften Themen im Bereich Governance, da das Ergebnis von der Übereinstimmung beider Schichten abhängt.

Die Regel für effektive Berechtigungen

Die Regel ist einfach, aber strikt: Eine Aktion ist nur erlaubt, wenn sie sowohl durch die zutreffenden SCPs als auch durch die IAM-Richtlinien des Kontos erlaubt wird. Die effektive Berechtigung ist der Schnitt beider Mengen. Ein SCP ohne passende IAM-Allow-Berechtigung gewährt nichts; eine durch ein SCP blockierte IAM-Allow-Berechtigung gewährt ebenfalls nichts.

SCP erlaubt, IAM verweigert

Wenn das SCP eine Aktion erlaubt, aber keine IAM-Richtlinie sie gewährt, wird sie aufgrund der impliziten Verweigerung durch IAM abgelehnt. Das SCP hat die Aktion lediglich ermöglicht; IAM muss sie weiterhin tatsächlich gewähren. Viele Lernende vergessen, dass ein SCP eine Obergrenze und keine Berechtigung ist.

IAM erlaubt, SCP verweigert

Umgekehrt gilt: Wenn eine IAM-Richtlinie eine Aktion erlaubt, ein SCP sie aber verweigert, wird die Aktion abgelehnt. Die Deny-Berechtigung des SCPs begrenzt das Konto unabhängig davon, wie großzügig IAM konfiguriert ist. So erzwingt eine Organisation feste Grenzen, die lokale Administratoren nicht überschreiben können.

Beide erlauben, keine Verweigerung

Nur wenn sowohl das SCP als auch eine IAM-Richtlinie die Aktion erlauben und nirgendwo eine explizite Verweigerung vorhanden ist, wird die Anfrage erlaubt. Diese Schnittmengenlogik entspricht der Funktionsweise von Berechtigungsgrenzen. Beide können gleichzeitig gelten und die Berechtigungen weiter einschränken.

Schichten mit Berechtigungsgrenzen

In einer vollständig verwalteten Umgebung wirken mehrere Begrenzungen zusammen: das SCP (Kontoebene), die Berechtigungsgrenze (Identitätsebene), eine mögliche Sitzungsrichtlinie (Sitzungsebene) und die Identitätsrichtlinie (Gewährung). Die effektive Berechtigung ist der Schnitt aller Begrenzungen plus der Gewährung, abzüglich jeder expliziten Verweigerung.

Ein Beispiel mit mehreren Schichten

Stellen Sie sich eine IAM-Richtlinie vor, die s3:* und ec2:* gewährt, eine Berechtigungsgrenze, die nur s3:* erlaubt, und ein SCP, das nur s3:GetObject erlaubt. Die effektive Berechtigung ist lediglich s3:GetObject, also der Schnitt aller drei Schichten. Jede Begrenzung schränkt die Berechtigungen weiter ein.

Explizite Verweigerung hat weiterhin Vorrang

Über alle Schichten hinweg blockiert eine explizite Deny-Berechtigung in einer beliebigen Richtlinie, einem SCP, einer Berechtigungsgrenze, einer Sitzung, einer Identitäts- oder Ressourcenrichtlinie die Aktion sofort. Keine Kombination von Allow-Berechtigungen kann sie überschreiben. Suchen Sie bei der Analyse eines Szenarios zuerst nach einer expliziten Verweigerung; wenn Sie eine finden, lautet die Antwort „abgelehnt“.

Ressourcenrichtlinien im Zusammenspiel

Ressourcenbasierte Richtlinien können unabhängig von der Identitätsrichtlinie Zugriff innerhalb desselben Kontos gewähren, aber SCPs begrenzen weiterhin das Konto des Prinzipals. Bei kontenübergreifendem Zugriff gelten die Kontrollen beider Konten sowie die Richtlinien beider Seiten. Die Schnittmengenregel wird dadurch erweitert, aber die Grundidee bleibt bestehen: Jede zutreffende Begrenzung muss die Aktion erlauben.

Eine Methode zur Fehlerbehebung

Wenn der Zugriff in einer Organisation unerwartet fehlschlägt, arbeiten Sie sich von innen nach außen vor: Prüfen Sie zunächst, ob die Identitätsrichtlinie die Aktion gewährt, dann die Berechtigungsgrenze, anschließend die SCPs des Kontos und jeder übergeordneten OU, danach eine mögliche Sitzungsrichtlinie und schließlich alle Schichten auf eine explizite Verweigerung. Die erste Begrenzung, in der die Aktion fehlt, oder jede Verweigerung ist die Ursache.

Alles zusammenführen

SCPs und IAM werden durch den Schnitt kombiniert: Eine Aktion benötigt eine Allow-Berechtigung von beiden sowie die Erlaubnis durch alle Berechtigungsgrenzen und Sitzungsbegrenzungen; außerdem darf nirgendwo eine explizite Verweigerung vorliegen. SCPs und Berechtigungsgrenzen begrenzen nur; IAM-Richtlinien gewähren Berechtigungen. Damit eine Aktion erlaubt wird, muss jede Begrenzung sie zulassen und mindestens eine Gewährung vorhanden sein.

Schnelltest

Testen Sie die Kombinationslogik.

Zusammenfassung

SCPs und IAM werden durch den Schnitt kombiniert: Eine Aktion ist nur erlaubt, wenn beide sie zulassen und außerdem alle Berechtigungsgrenzen und Sitzungsrichtlinien sie erlauben; nirgendwo darf eine explizite Verweigerung vorliegen. SCPs und Berechtigungsgrenzen begrenzen nur; IAM-Richtlinien gewähren Berechtigungen. Eine explizite Verweigerung in jeder beliebigen Schicht hat immer Vorrang vor allen Allow-Berechtigungen.

Kostenlos starten

Lerne Cloud & IT Cert Prep mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
150
Lektionen
600

Häufig gestellte Fragen

Ist die Lektion „Wie SCPs mit IAM-Berechtigungen zusammenwirken“ kostenlos?

Ja — der vollständige Text von „Wie SCPs mit IAM-Berechtigungen zusammenwirken“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Wie SCPs mit IAM-Berechtigungen zusammenwirken“?

Sehen Sie, warum ein SCP ablehnen, aber niemals selbst Berechtigungen erteilen kann. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Wie SCPs mit IAM-Berechtigungen zusammenwirken“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was eine Berechtigungsgrenze beschränkt
  2. Rollenerstellung sicher delegieren
  3. Organizations, OUs und SCP-Strategie
  4. Wie SCPs mit IAM-Berechtigungen zusammenwirken
← Zurück zu Cloud & IT Cert Prep