AWS Security Academy · Oppitunti

Ehdot, jokerimerkit ja käytäntömuuttujat

Hienosäädä käyttöoikeuksia kontekstin avaimilla ja dynaamisilla arvoilla.

Oppitunti 4/413 vaihetta

Ehdot, jokerimerkit ja käytäntömuuttujat on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.

Käyttöoikeuksien hienosäätö

Toiminnon ja resurssin lisäksi IAM tarjoaa tehokkaita työkaluja käytäntöjen täsmälliseen ja dynaamiseen määrittämiseen: ehtoja, jokerimerkkejä ja käytäntömuuttujia. Kun hallitsette nämä, voitte myöntää täsmälleen tarvittavat käyttöoikeudet juuri oikeissa olosuhteissa. Tämä on vähimpien oikeuksien periaatteen ydin ja toistuva koeteema.

Condition-elementti

Condition-lohko sisältää yhden tai useamman testin, joiden kaikkien on oltava tosia, jotta määritystä sovelletaan. Kukin testi yhdistää operaattorin, ehtoavaimen ja arvon, esimerkiksi StringEquals-operaattorin avaimeen aws:PrincipalTag. Yhden lohkon useat avaimet yhdistetään AND-operaatiolla; yhden avaimen useat arvot OR-operaatiolla.

Yleiset ehtoavaimet

Yleiset ehtoavaimet esiintyvät kokeessa jatkuvasti:

  • aws:SourceIp — rajoittaa kutsuvan osapuolen IP-alueen perusteella.
  • aws:SecureTransport — edellyttää TLS:ää.
  • aws:MultiFactorAuthPresent — edellyttää MFA:ta.
  • aws:PrincipalOrgID — rajoittaa käytön omaan organisaatioon.

Palvelukohtaiset avaimet, kuten s3:prefix, mahdollistavat vielä tarkemman hallinnan.

Siirronaikaisen salauksen pakottaminen

Tyypillinen malli kieltää käytön, ellei pyynnössä käytetä TLS:ää. Tämä bucket-käytännön ehto estää kaikki muut kuin HTTPS-kutsut ja varmistaa, että siirrettävät tiedot ovat aina salattuja. Tätä käytetään kokeessa mielellään vastauksena kysymykseen ”edellytä siirronaikaista salausta S3:ssa”.

"Condition": {
  "Bool": { "aws:SecureTransport": "false" }
}

Ehto-operaattorit

Operaattorit määrittävät, miten arvoja verrataan: StringEquals, StringLike (tukee jokerimerkkejä), IpAddress, DateGreaterThan, Bool ja Null muiden muassa. Kun operaattoriin lisätään IfExists, se hyväksytään myös silloin, kun avain puuttuu. Oikean operaattorin valinta on olennaista halutun logiikan toteutumiselle.

Jokerimerkit toiminnoissa

Jokerimerkit (* tarkoittaa mitä tahansa merkkijonoa ja ? yhtä merkkiä) tekevät käytännöistä tiiviitä, mutta voivat myöntää liikaa oikeuksia. s3:Get* kattaa kaikki lukemiseen liittyvät toiminnot; s3:* kattaa kaiken S3:ssa. Käyttäkää tarpeen täyttävää kapeinta jokerimerkkiä ja suhtautukaa epäillen laajoihin jokerimerkkeihin kaikissa tarkastelemissanne käytännöissä.

Jokerimerkit resursseissa

Resurssien ARN:t hyväksyvät myös jokerimerkkejä, esimerkiksi arn:aws:s3:::logs/2024/* rajoittaa käytön yhteen etuliitteeseen. Näin käytäntö voi kohdistua kansioon tai malliin ilman, että jokaista objektia tarvitsee luetella erikseen. Pelkkä "*" Resource-arvona antaa pääsyn koko tilille, joten arvioikaa aina, tarvitaanko tällaista laajuutta todella.

Käytäntömuuttujat

Käytäntömuuttujat lisäävät pyynnön kontekstin arvioinnin aikana syntaksilla ${...}. Hyödyllisin on ${aws:username}, jonka avulla yhdellä käytännöllä voidaan antaa kullekin käyttäjälle pääsy vain omiin resursseihinsa. Muuttujien ansiosta yksi uudelleenkäytettävä käytäntö voi toimia eri tavalla päämiehen mukaan, mikä mahdollistaa vähimpien oikeuksien periaatteen tehokkaan skaalauksen.

Esimerkki käyttäjäkohtaisista resursseista

Tämä määritys antaa kunkin käyttäjän hallita vain oman käyttäjänimensä mukaan nimetyn kansion alla olevia objekteja. Kyseessä on tehokas yhdellä käytännöllä kaikille -malli.

"Resource": "arn:aws:s3:::team-bucket/${aws:username}/*"

Tageihin perustuva käyttöoikeus (ABAC)

Attribute-Based Access Control (ABAC) käyttää ehtojen yhteydessä tageja vertaamalla päämiehen tageja (aws:PrincipalTag) resurssin tageihin (aws:ResourceTag). Kun ne täsmäävät, käyttöoikeus myönnetään. ABAC skaalautuu erinomaisesti: käyttöoikeus myönnetään tagin perusteella sen sijaan, että jokaiselle projektille kirjoitettaisiin uusi käytäntö. Tämä on moderni parhaiden käytäntöjen mukainen lähestymistapa, jota kokeessa korostetaan.

Kokonaisuuden yhdistäminen

Yhdistäkää nämä työkalut harkitusti: käyttäkää ehtoja rajaamaan käyttöä MFA:n, IP-osoitteen, TLS:n tai organisaatiojäsenyyden perusteella; käyttäkää jokerimerkkejä säästeliäästi ja tarkasti; käyttäkää käytäntömuuttujia ja tageja skaalautuvaan, päämieskohtaiseen vähimpien oikeuksien toteutukseen. Yhdessä ne mahdollistavat yhden hyvin laaditun käytännön avulla täsmällisen ja kontekstitietoisen käyttöoikeuksien hallinnan monille identiteeteille ja resursseille.

Pikatarkistus

Testaa ehdot ja muuttujat.

Kertaus

Ehdot rajaavat määritysten soveltamista kontekstiavainten (aws:SourceIp, aws:SecureTransport, aws:MultiFactorAuthPresent, aws:PrincipalOrgID) perusteella käyttämällä esimerkiksi StringLike- ja Bool-operaattoreita. Jokerimerkit (* ja ?) pitävät käytännöt tiiviinä, mutta voivat myöntää liikaa oikeuksia. Käytäntömuuttujat, kuten ${aws:username}, ja tageihin perustuva ABAC mahdollistavat skaalautuvan, päämieskohtaisen vähimpien oikeuksien periaatteen.

Aloita maksutta

Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Ehdot, jokerimerkit ja käytäntömuuttujat” ilmainen?

Kyllä – oppitunnin ”Ehdot, jokerimerkit ja käytäntömuuttujat” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Ehdot, jokerimerkit ja käytäntömuuttujat”?

Hienosäädä käyttöoikeuksia kontekstin avaimilla ja dynaamisilla arvoilla. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”Ehdot, jokerimerkit ja käytäntömuuttujat”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?

Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. IAM-käytäntöasiakirjan rakenne
  2. Identiteettipohjaiset ja resurssipohjaiset käytännöt
  3. Käytännön arvioinnin päätöksentekokulku
  4. Ehdot, jokerimerkit ja käytäntömuuttujat
← Takaisin: AWS Security Academy