0Pricing
Cloud & IT Cert Prep · Lektion

Was eine Berechtigungsgrenze beschränkt

Verstehen Sie die maximalen Berechtigungen, die eine Identität jemals haben kann.

Was eine Berechtigungsgrenze beschränkt ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Eine Obergrenze festlegen

Eine Berechtigungsgrenze ist eine fortgeschrittene IAM-Funktion, die die maximalen Berechtigungen festlegt, über die ein Benutzer oder eine Rolle jemals verfügen kann. Sie gewährt selbst keine Berechtigungen, sondern begrenzt, was identitätsbasierte Richtlinien tatsächlich erlauben können. Berechtigungsgrenzen sind ein beliebtes Prüfungsthema, weil sie eine sichere Delegierung der Berechtigungsverwaltung ermöglichen.

Berechtigungsgrenze vs. Identitätsrichtlinie

Eine identitätsbasierte Richtlinie gewährt Berechtigungen, eine Berechtigungsgrenze begrenzt sie. Die effektiven Berechtigungen sind die Schnittmenge aus beiden: Eine Aktion ist nur zulässig, wenn sie sowohl von beiden, der Identitätsrichtlinie und der Berechtigungsgrenze, erlaubt wird. Eine Berechtigungsgrenze kann die von der Identitätsrichtlinie gewährten Berechtigungen nur reduzieren, niemals erweitern.

Die Schnittmenge in der Praxis

Nehmen wir an, die Identitätsrichtlinie eines Benutzers erlaubt uneingeschränkten Zugriff auf S3 und EC2, die Berechtigungsgrenze jedoch nur auf S3. Der Benutzer kann nur S3-Aktionen ausführen, da die Berechtigungsgrenze den Zugriff beschränkt. Entfernen Sie die Berechtigungsgrenze, werden die EC2-Berechtigungen wieder wirksam. Die Berechtigungsgrenze setzt unauffällig eine Obergrenze durch.

Ein Beispiel für eine Berechtigungsgrenze

Diese Richtlinie für die Berechtigungsgrenze erlaubt nur S3- und CloudWatch-Aktionen. Unabhängig davon, was in der Identitätsrichtlinie steht, kann der Benutzer diese Services niemals überschreiten.

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

Warum Delegierung das benötigt

Der wichtigste Anwendungsfall ist die sichere Delegierung. Sie möchten Entwicklern erlauben, eigene IAM-Rollen zu erstellen, befürchten aber, dass sie übermäßige Berechtigungen vergeben. Wenn Sie verlangen, dass jede von ihnen erstellte Rolle eine Berechtigungsgrenze trägt, stellen Sie sicher, dass diese Rollen die Grenze niemals überschreiten können – unabhängig davon, wie weitreichend die angehängte Richtlinie ist.

Berechtigungsgrenze vs. SCP

Sowohl Berechtigungsgrenzen als auch SCPs begrenzen Berechtigungen, unterscheiden sich aber in ihrem Geltungsbereich. Eine Berechtigungsgrenze gilt für einen einzelnen Benutzer oder eine einzelne Rolle und wird innerhalb von IAM festgelegt. Ein SCP gilt für gesamte Konten in einer Organisation. In der Prüfung geht es darum, das richtige Werkzeug auszuwählen: pro Identität eine Berechtigungsgrenze, kontenweit ein SCP.

Berechtigungsgrenzen bei der Auswertung

Im Auswertungsablauf hat ein explizites Deny weiterhin Vorrang vor allem anderen, einschließlich Berechtigungsgrenzen. Andernfalls wirkt die Berechtigungsgrenze als Obergrenze: Die Aktion benötigt sowohl in der Identitätsrichtlinie als auch in der Berechtigungsgrenze ein Allow. Ressourcenbasierte Richtlinien können in einigen Fällen unabhängig von der Berechtigungsgrenze Zugriff gewähren – eine wichtige Besonderheit.

Berechtigungsgrenzen gewähren nichts

Ein häufiges Missverständnis ist, dass das Hinzufügen einer Aktion zu einer Berechtigungsgrenze diese gewährt. Das ist nicht der Fall. Wenn die Identitätsrichtlinie die Berechtigung nicht enthält, hat es keine Wirkung, wenn die Berechtigungsgrenze sie erlaubt. Die Identitätsrichtlinie muss die Berechtigung gewähren, und die Berechtigungsgrenze muss sie ebenfalls zulassen, damit die Aktion erfolgreich ist.

Ressourcenrichtlinien und Berechtigungsgrenzen

Eine von der Prüfung behandelte Besonderheit: Berechtigungsgrenzen beschränken, was die identitätsbasierten Richtlinien eines Principals bewirken können, aber sie beschränken in bestimmten Fällen nicht den Zugriff, der diesem Principal durch eine ressourcenbasierte Richtlinie gewährt wird. Eine Berechtigungsgrenze, die eine Rolle auf S3 beschränkt, kann daher weiterhin ermöglichen, dass der Rolle über eine Queue-Richtlinie SQS-Zugriff gewährt wird. Berücksichtigen Sie diese Lücke bei Ihrem Design.

Die Verwendung von Berechtigungsgrenzen erzwingen

Um zu erzwingen, dass delegierte Principals immer eine Berechtigungsgrenze anhängen, erstellen Sie eine Berechtigungsrichtlinie mit einer condition, die verlangt, dass iam:PermissionsBoundary für jede von ihnen erstellte Rolle einer bestimmten ARN der Berechtigungsgrenze entspricht. Dadurch wird verhindert, dass ein Entwickler Rollen ohne diese Schutzmaßnahme erstellt, und die Lücke bei der Delegierung geschlossen.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

Alles zusammenführen

Eine Berechtigungsgrenze begrenzt die maximalen Berechtigungen eines einzelnen Benutzers oder einer einzelnen Rolle: Der effektive Zugriff ist die Schnittmenge aus Berechtigungsgrenze und Identitätsrichtlinie. Sie gewährt selbst niemals Berechtigungen. Ihr wichtigster Zweck ist die sichere Delegierung der Erstellung von IAM-Rollen, die durch die Anforderung der Berechtigungsgrenze über die Bedingung iam:PermissionsBoundary durchgesetzt wird.

Kurztest

Testen Sie die Logik von Berechtigungsgrenzen.

Zusammenfassung

Eine Berechtigungsgrenze legt die maximalen Berechtigungen eines einzelnen Benutzers oder einer einzelnen Rolle fest; der effektive Zugriff ist die Schnittmenge aus Berechtigungsgrenze und Identitätsrichtlinie. Sie gewährt selbst niemals Berechtigungen, und ein explizites Deny hat weiterhin Vorrang. Ihr Hauptzweck ist die sichere Delegierung, die über die Bedingung iam:PermissionsBoundary durchgesetzt wird.

Häufig gestellte Fragen

Ist die Lektion „Was eine Berechtigungsgrenze beschränkt“ kostenlos?

Ja — der vollständige Text von „Was eine Berechtigungsgrenze beschränkt“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Was eine Berechtigungsgrenze beschränkt“?

Verstehen Sie die maximalen Berechtigungen, die eine Identität jemals haben kann. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Was eine Berechtigungsgrenze beschränkt“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was eine Berechtigungsgrenze beschränkt
  2. Rollenerstellung sicher delegieren
  3. Organizations, OUs und SCP-Strategie
  4. Wie SCPs mit IAM-Berechtigungen zusammenwirken
← Zurück zu Cloud & IT Cert Prep