0Pricing
Cloud & IT Cert Prep · Lektion

Was eine IAM-Rolle wirklich ist

Lernen Sie, wie Rollen temporäre Berechtigungen ohne feste Schlüssel gewähren.

Was eine IAM-Rolle wirklich ist ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Rollen und Benutzer

Eine IAM-Rolle ist eine Identität, die Sie annehmen können, um eine Reihe von Berechtigungen zu erhalten. Anders als ein Benutzer verfügt sie jedoch über keine dauerhaften Anmeldedaten. Wenn eine Entität eine Rolle annimmt, stellt AWS stattdessen temporäre Sicherheitsanmeldedaten aus, die nach einer festgelegten Zeit ablaufen. Rollen sind die sichere, moderne Methode, Zugriff auf AWS zu gewähren, und kommen in der SCS-C02-Prüfung häufig vor.

Was eine Rolle ausmacht

Jede Rolle besteht aus zwei Richtlinienteilen:

  • Eine Vertrauensrichtlinie (auch Assume-Role-Richtlinie genannt), die festlegt, wer die Rolle annehmen darf.
  • Eine oder mehrere Berechtigungsrichtlinien, die festlegen, was die Rolle nach ihrer Annahme tun darf.

Diese Trennung bildet den Kern der sicheren Delegierung durch Rollen: Sie entscheiden, wer die Identität vorübergehend verwenden darf, und legen unabhängig davon fest, was diese Identität tun darf.

Temporäre Anmeldedaten

Wenn eine Rolle angenommen wird, stellt der Security Token Service (STS) einen Satz von Anmeldedaten aus, der eine Zugriffsschlüssel-ID, einen geheimen Schlüssel und ein Sitzungstoken enthält. Alle sind nur für einen begrenzten Zeitraum gültig (15 Minuten bis 12 Stunden). Da sie automatisch ablaufen, werden offengelegte temporäre Anmeldedaten schnell unbrauchbar. Dadurch sinkt das Risiko im Vergleich zu langlebigen Zugriffsschlüsseln erheblich.

Wer eine Rolle annehmen darf

Die Vertrauensrichtlinie führt die Principals auf, die die Rolle annehmen dürfen. Dabei kann es sich handeln um:

  • einen AWS-Service (z. B. EC2 oder Lambda), um einem Workload eine Identität zu geben.
  • einen IAM-Benutzer oder eine IAM-Rolle im selben oder in einem anderen Konto für kontoübergreifenden Zugriff.
  • eine föderierte Identität von einem SAML- oder OIDC-Provider.

Wenn ein Principal nicht in der Vertrauensrichtlinie aufgeführt ist, kann er die Rolle niemals annehmen, unabhängig davon, was die Berechtigungsrichtlinien erlauben.

Rollen für AWS-Services

Der häufigste Anwendungsfall besteht darin, einem AWS-Service zu erlauben, in Ihrem Namen zu handeln. Eine EC2-Instanz mit einer zugewiesenen Rolle kann beispielsweise S3 aufrufen, ohne dass Schlüssel eingebettet werden müssen. AWS wechselt die Anmeldedaten automatisch im Hintergrund. In der Prüfung müssen Sie erkennen, dass Servicerollen statische Geheimnisse aus Ihren Anwendungen entfernen.

Beispiel für eine Vertrauensrichtlinie

Im Folgenden sehen Sie einen Ausschnitt einer Vertrauensrichtlinie, die dem EC2-Service erlaubt, eine Rolle anzunehmen. Der Principal identifiziert, wer sie annehmen darf, und die Aktion lautet immer sts:AssumeRole.

{
  "Effect": "Allow",
  "Principal": { "Service": "ec2.amazonaws.com" },
  "Action": "sts:AssumeRole"
}

Kontoübergreifende Rollen

Rollen eignen sich besonders für den kontoübergreifenden Zugriff. Konto A erstellt eine Rolle, die Konto B vertraut. Ein Principal in B nimmt sie an und erhält temporäre Anmeldedaten, um in A zu handeln. Es werden keine Schlüssel gemeinsam genutzt, der Zugriff wird durch die Berechtigungsrichtlinie eingeschränkt, und jede Seite kann das Vertrauen jederzeit widerrufen. Dies ist die empfohlene Alternative zur Weitergabe langfristig gültiger Schlüssel zwischen Konten.

Rollen für die Föderation

Auch externe Identitäten, etwa über SAML authentifizierte Unternehmensbenutzer oder App-Benutzer über Web-Identitätsföderation, nehmen Rollen an. Der Identitätsprovider überprüft den Benutzer, anschließend stellt AWS temporäre, an eine Rolle gebundene Anmeldedaten aus. Menschen benötigen dadurch überhaupt keine IAM-Benutzer mehr, sondern lediglich eine überprüfte Identität, die einer Rolle zugeordnet wird.

Keine Anmeldedaten, die offengelegt werden können

Der größte Sicherheitsvorteil von Rollen besteht darin, dass es keine dauerhaft gültigen Anmeldedaten gibt, die gestohlen, regelmäßig erneuert oder versehentlich in ein Code-Repository übertragen werden könnten. Berechtigungen existieren nur für die Dauer einer temporären Sitzung. Das entspricht dem Prinzip der geringsten Berechtigungen über die Zeit: Zugriff wird nur bei Bedarf gewährt und läuft automatisch ab.

Berechtigungen werden nicht automatisch übernommen

Ein wichtiger, leicht zu übersehender Punkt: Die Berechtigung, eine Rolle anzunehmen, gewährt Ihnen nur die Berechtigungen der Rolle und nicht Ihre eigenen zusätzlich zu denen der Rolle. Wenn Sie eine Rolle annehmen, übernehmen Sie eine neue Identität. Ihre ursprünglichen Berechtigungen werden für diese Sitzung nicht berücksichtigt. Daher muss das Rollendesign alles umfassen, was für die Aufgabe benötigt wird.

Wann Sie Rollen verwenden sollten

Verwenden Sie eine Rolle immer dann, wenn ein Workload Zugriff auf AWS benötigt, ein Konto in einem anderen Konto handeln muss oder Menschen sich über einen externen Provider authentifizieren. Rollen sind in der Prüfung die Antwort auf fast jede Frage nach dem Muster „Wie gewähre ich Zugriff ohne langfristig gültige Schlüssel?“. Sie kombinieren eine Vertrauensrichtlinie (wer) mit Berechtigungsrichtlinien (was) und ermöglichen so sicheren, temporären und überprüfbaren Zugriff.

Schnelltest

Überprüfen Sie Ihr Verständnis von Rollen.

Zusammenfassung

Eine IAM-Rolle ist eine Identität ohne eigene Anmeldedaten, die angenommen wird, um temporäre Berechtigungen von STS zu erhalten. Sie verbindet eine Vertrauensrichtlinie (wer sie annehmen darf) mit Berechtigungsrichtlinien (was sie tun darf). Rollen ermöglichen den Zugriff durch Services, kontoübergreifende Delegierung und Föderation und machen langfristige Geheimnisse überflüssig. Wenn Sie eine Rolle annehmen, wird Ihre Identität für die Dauer der Sitzung durch die Identität der Rolle ersetzt.

Häufig gestellte Fragen

Ist die Lektion „Was eine IAM-Rolle wirklich ist“ kostenlos?

Ja — der vollständige Text von „Was eine IAM-Rolle wirklich ist“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Was eine IAM-Rolle wirklich ist“?

Lernen Sie, wie Rollen temporäre Berechtigungen ohne feste Schlüssel gewähren. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Was eine IAM-Rolle wirklich ist“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. IAM-Benutzer und -Gruppen vergleichen
  2. Was eine IAM-Rolle wirklich ist
  3. Vertrauensrichtlinien und wer eine Rolle übernehmen darf
  4. Instance Profiles für EC2-Workloads
← Zurück zu Cloud & IT Cert Prep