Prinzip der geringsten Berechtigungen
Wenden Sie das Prinzip der geringsten Berechtigungen auf reale Szenarien an und setzen Sie von AWS verwaltete Richtlinien und Inline-Richtlinien sinnvoll ein.
Prinzip der geringsten Berechtigungen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was ist das Prinzip der geringsten Berechtigung?
Das Prinzip der geringsten Berechtigung bedeutet, jeder Identität nur die Berechtigungen zu geben, die sie tatsächlich benötigt — und nichts darüber hinaus. Wenn Anmeldedaten offengelegt werden, bleibt der Schaden begrenzt. 🛡️
Mit standardmäßiger Verweigerung beginnen
AWS macht das Prinzip der geringsten Berechtigung einfach: Ein neuer Benutzer oder eine neue Rolle startet mit null Berechtigungen. Sie fügen genau das hinzu, was benötigt wird, statt später Unnötiges entfernen zu müssen.
Übermäßige Bereitstellung: Der häufigste Fehler
Der klassische Fehler besteht darin, aus Bequemlichkeit AdministratorAccess zu vergeben. Ein einziger Fehler könnte dann Ihre Daten löschen. Beschränken Sie den Zugriff stattdessen auf bestimmte Aktionen und Ressourcen.
# AVOID: wildcard permissions
{
'Effect': 'Allow',
'Action': '*',
'Resource': '*'
}
# PREFER: scoped permissions
{
'Effect': 'Allow',
'Action': ['dynamodb:GetItem', 'dynamodb:Query'],
'Resource': 'arn:aws:dynamodb:us-east-1:123456789:table/Orders'
}Von AWS verwaltete und kundenverwaltete Richtlinien
Von AWS verwaltete Richtlinien sind praktisch, aber oft zu weit gefasst. Mit kundenverwalteten Richtlinien können Sie genau die Buckets oder Tabellen angeben, die Ihre Anwendung tatsächlich verwendet.
# Create a scoped customer-managed policy
aws iam create-policy \
--policy-name LambdaOrdersReader \
--policy-document file://orders-reader-policy.jsonIAM Access Analyzer
IAM Access Analyzer überwacht Ressourcen, die außerhalb Ihres Kontos zugänglich sind. Er kann sogar präzise Richtlinien für Sie erstellen, indem er analysiert, was eine Identität tatsächlich verwendet hat.
# Enable IAM Access Analyzer for the account
aws accessanalyzer create-analyzer \
--analyzer-name MyAccountAnalyzer \
--type ACCOUNTBerechtigungen mit Bedingungen präzisieren
Selbst wenn Sie eine Aktion erlauben müssen, verringern Bedingungen das Risiko — fordern Sie MFA, beschränken Sie den Zugriff auf die IP-Adresse Ihres Büros oder erlauben Sie einem Benutzer nur den Zugriff auf seinen eigenen Ordner. ✨
# Allow users to manage only their own folder in S3
{
'Effect': 'Allow',
'Action': ['s3:GetObject', 's3:PutObject'],
'Resource': 'arn:aws:s3:::shared-bucket/${aws:username}/*'
}Berechtigungsgrenzen als Leitplanken
Wenn Sie Teams die Verwaltung ihres eigenen IAM erlauben, begrenzt eine Berechtigungsgrenze, was ihre Rollen tun dürfen. Die Teams können frei arbeiten, aber niemals über die von Ihnen festgelegte Grenze hinaus.
Zeitlich begrenzter Zugriff mit Sitzungsrichtlinien
Wenn Sie eine Rolle annehmen, können Sie eine Sitzungsrichtlinie übergeben, die den Zugriff für diese Sitzung noch weiter einschränkt. Das ist ideal, um einer Pipeline genau die erforderlichen Berechtigungen zu geben.
# Assume a role with a restrictive session policy
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/DeployRole \
--role-session-name deploy-session \
--policy '{"Version":"2012-10-17","Statement":[{"Effect":"Allow","Action":"lambda:UpdateFunctionCode","Resource":"arn:aws:lambda:us-east-1:123456789012:function:MyApp"}]}'Tag-basierte Zugriffskontrolle (ABAC)
ABAC gewährt Zugriff anhand übereinstimmender Tags, statt jede Ressource einzeln aufzulisten. Sie können beispielsweise einer Rolle erlauben, nur die EC2-Instances zu stoppen, die mit dem Team dieser Rolle getaggt sind.
{
'Effect': 'Allow',
'Action': 'ec2:StopInstances',
'Resource': '*',
'Condition': {
'StringEquals': {
'ec2:ResourceTag/Team': '${aws:PrincipalTag/Team}'
}
}
}Nicht verwendete Berechtigungen überprüfen
AWS erfasst, wann jede Berechtigung zuletzt verwendet wurde. Die Daten zu zuletzt aufgerufenen Berechtigungen zeigen Berechtigungen, die seit mehr als 90 Tagen nicht verwendet wurden — eindeutige Kandidaten zum Entfernen.
# Get service last-accessed data for a role
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123456789012:role/MyLambdaRole
# Retrieve the report (use the JobId from above)
aws iam get-service-last-accessed-details --job-id <JobId>Das Prinzip der geringsten Berechtigung beim Datenzugriff
Wenden Sie das Prinzip der geringsten Berechtigung auch auf Daten an: Beschränken Sie Benutzer auf ihren eigenen S3-Ordner, schränken Sie DynamoDB anhand der Benutzer-ID ein und geben Sie jeder Anwendung eigene Datenbank-Anmeldedaten.
Schnelltest
Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für AWS Solutions Architect (SAA-C03).
Lektionszusammenfassung
Kurz zusammengefasst: Das Prinzip der geringsten Berechtigung bedeutet minimale Berechtigungen, Access Analyzer findet ungenutzte Berechtigungen und Bedingungen sowie Grenzen halten den Zugriff eng gefasst. Als Nächstes: IAM-Best Practices und MFA.
Häufig gestellte Fragen
Ist die Lektion „Prinzip der geringsten Berechtigungen“ kostenlos?
Ja — der vollständige Text von „Prinzip der geringsten Berechtigungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Prinzip der geringsten Berechtigungen“?
Wenden Sie das Prinzip der geringsten Berechtigungen auf reale Szenarien an und setzen Sie von AWS verwaltete Richtlinien und Inline-Richtlinien sinnvoll ein. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Prinzip der geringsten Berechtigungen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- IAM-Benutzer und -Gruppen
- IAM-Rollen und -Richtlinien
- Prinzip der geringsten Berechtigungen
- IAM-Best Practices und MFA