Identitätsbasierte und ressourcenbasierte Richtlinien
Vergleichen Sie Richtlinien, die Identitäten zugeordnet sind, mit solchen auf Ressourcen.
Identitätsbasierte und ressourcenbasierte Richtlinien ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Zwei Stellen zum Anhängen
Berechtigungen in AWS stammen aus Policies, die an einer von zwei Stellen angehängt werden: an eine Identität (Benutzer, Gruppe oder Rolle) oder an eine Ressource (etwa einen S3-Bucket oder KMS-Schlüssel). Für die Prüfung ist es entscheidend zu wissen, welcher Typ gilt und wie beide Typen zusammenwirken, da der kontenübergreifende Zugriff vollständig von dieser Unterscheidung abhängt.
Identity-basierte Policies
Eine Identity-basierte Policy wird an einen IAM-Principal angehängt und definiert, welche Aktionen dieser Principal ausführen darf. Sie enthält kein Principal-Element, da der Principal durch das Ziel des Anhängens festgelegt ist. Diese Policies können von AWS verwaltet, kundenverwaltet oder inline sein und sind die häufigste Methode, Berechtigungen zu gewähren.
Ressourcenbasierte Policies
Eine ressourcenbasierte Policy wird direkt an eine Ressource angehängt und enthält ein Principal-Element, das angibt, wem Zugriff gewährt wird. Beispiele sind S3-Bucket-Policies, KMS-Key-Policies, SQS-Queue-Policies und Lambda-Funktions-Policies. Sie legen sowohl fest, wer (Principal) welche Aktion (Action) für diese Ressource ausführen darf.
Beispiel für eine Bucket-Policy
Diese S3-Bucket-Policy gewährt einem anderen Konto Lesezugriff. Der Principal benennt das vertrauenswürdige Konto – dazu ist nur eine ressourcenbasierte Policy in der Lage.
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::444455556666:root" },
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::shared-data/*"
}Logik innerhalb eines Kontos
Innerhalb eines einzelnen Kontos bilden identity-basierte und ressourcenbasierte Policies eine Vereinigung: Eine Anfrage ist zulässig, wenn eine der beiden Policies sie erlaubt und keine Policy sie verweigert. Ein S3-Objekt kann also erreicht werden, wenn entweder die Policy des Benutzers oder die Bucket-Policy den Zugriff erlaubt. Es genügt, wenn eine Seite den Zugriff ermöglicht.
Logik für kontenübergreifenden Zugriff
Für den kontenübergreifenden Zugriff gilt eine strengere Regel: Beide Seiten müssen ihn erlauben. Der Principal benötigt eine identity-basierte Policy, die die Aktion zulässt, und die ressourcenbasierte Policy im anderen Konto muss diesem Principal Zugriff gewähren. Fehlt eine der beiden Voraussetzungen, wird die Anfrage abgelehnt. Diese Unterscheidung wird sehr häufig geprüft.
Keine Ressourcen-Policy für Rollen
Vertrauens-Policies von Rollen sind technisch eine Art ressourcenbasierter Policy. Deshalb erfordert die kontenübergreifende Übernahme einer Rolle sowohl die Vertrauens-Policy als auch die identity-basierte Berechtigung des Aufrufers für sts:AssumeRole. Wenn Sie die Vertrauens-Policy als ressourcenbasierte Policy erkennen, können Sie Ihr Verständnis davon vereinheitlichen, wie Zugriffsrechte gewährt werden.
Welche Services dies unterstützen
Nicht jeder Service unterstützt ressourcenbasierte Policies. Zu den wichtigsten gehören S3, KMS, SQS, SNS, Lambda, Secrets Manager und ECR. Wenn ein Service keine Ressourcen-Policies unterstützt, muss der kontenübergreifende Zugriff stattdessen durch die Übernahme einer Rolle gewährt werden. In der Prüfung kann getestet werden, ob ein gewählter Ansatz für einen bestimmten Service überhaupt möglich ist.
Den richtigen Typ auswählen
Verwenden Sie identity-basierte Policies für allgemeine Berechtigungen nach dem Muster „Dieses Team darf diese Aktionen ausführen“. Verwenden Sie ressourcenbasierte Policies, wenn Sie einem bestimmten externen Principal Zugriff gewähren, kontenübergreifendes Teilen bei einem unterstützten Service ermöglichen oder Berechtigungen festlegen müssen, die zusammen mit der Ressource gelten.
Beide Seiten überprüfen
Da der Zugriff von beiden Seiten kommen kann, müssen Sie bei einer Überprüfung beide Seiten untersuchen. IAM Access Analyzer prüft ressourcenbasierte Policies, um Ressourcen zu finden, die extern oder öffentlich geteilt werden. Auf der Identitätsseite helfen die Policy-Simulation und Daten zu zuletzt verwendeten Berechtigungen. Eine vollständige Überprüfung betrachtet niemals nur einen Policy-Typ.
Alles zusammenführen
Der Zugriff innerhalb eines Kontos ist eine Vereinigung (jede der beiden Policies kann ihn erlauben), während der kontenübergreifende Zugriff erfordert, dass sowohl die Identity-Policy als auch die Ressourcen-Policy ihn erlauben. Identity-Policies enthalten keinen Principal, Ressourcen-Policies dagegen schon. Wählen Sie den Policy-Typ passend zum Szenario und behalten Sie im Blick, welche Services ressourcenbasierte Policies überhaupt unterstützen.
Schnelltest
Testen Sie Ihr Verständnis der Policy-Typen.
Zusammenfassung
Identity-basierte Policies werden an Principals angehängt und enthalten kein Principal-Element; ressourcenbasierte Policies werden an Ressourcen angehängt und nennen einen Principal. Der Zugriff innerhalb eines Kontos ist eine Vereinigung beider Policy-Typen; für den kontenübergreifenden Zugriff müssen beide den Zugriff erlauben. Nur einige Services (S3, KMS, SQS, SNS, Lambda, Secrets Manager und ECR) unterstützen Ressourcen-Policies. Andernfalls müssen Sie eine Rolle übernehmen.
Häufig gestellte Fragen
Ist die Lektion „Identitätsbasierte und ressourcenbasierte Richtlinien“ kostenlos?
Ja — der vollständige Text von „Identitätsbasierte und ressourcenbasierte Richtlinien“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Identitätsbasierte und ressourcenbasierte Richtlinien“?
Vergleichen Sie Richtlinien, die Identitäten zugeordnet sind, mit solchen auf Ressourcen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Identitätsbasierte und ressourcenbasierte Richtlinien“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Aufbau eines IAM-Richtliniendokuments
- Identitätsbasierte und ressourcenbasierte Richtlinien
- Ablauf der Richtlinienauswertung
- Bedingungen, Platzhalter und Richtlinienvariablen