Ehdot, jokerimerkit ja käytäntömuuttujat
Hienosäädä käyttöoikeuksia kontekstin avaimilla ja dynaamisilla arvoilla.
Ehdot, jokerimerkit ja käytäntömuuttujat on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Käyttöoikeuksien hienosäätö
Toiminnon ja resurssin lisäksi IAM tarjoaa tehokkaita työkaluja käytäntöjen täsmälliseen ja dynaamiseen määrittämiseen: ehtoja, jokerimerkkejä ja käytäntömuuttujia. Kun hallitsette nämä, voitte myöntää täsmälleen tarvittavat käyttöoikeudet juuri oikeissa olosuhteissa. Tämä on vähimpien oikeuksien periaatteen ydin ja toistuva koeteema.
Condition-elementti
Condition-lohko sisältää yhden tai useamman testin, joiden kaikkien on oltava tosia, jotta määritystä sovelletaan. Kukin testi yhdistää operaattorin, ehtoavaimen ja arvon, esimerkiksi StringEquals-operaattorin avaimeen aws:PrincipalTag. Yhden lohkon useat avaimet yhdistetään AND-operaatiolla; yhden avaimen useat arvot OR-operaatiolla.
Yleiset ehtoavaimet
Yleiset ehtoavaimet esiintyvät kokeessa jatkuvasti:
- aws:SourceIp — rajoittaa kutsuvan osapuolen IP-alueen perusteella.
- aws:SecureTransport — edellyttää TLS:ää.
- aws:MultiFactorAuthPresent — edellyttää MFA:ta.
- aws:PrincipalOrgID — rajoittaa käytön omaan organisaatioon.
Palvelukohtaiset avaimet, kuten s3:prefix, mahdollistavat vielä tarkemman hallinnan.
Siirronaikaisen salauksen pakottaminen
Tyypillinen malli kieltää käytön, ellei pyynnössä käytetä TLS:ää. Tämä bucket-käytännön ehto estää kaikki muut kuin HTTPS-kutsut ja varmistaa, että siirrettävät tiedot ovat aina salattuja. Tätä käytetään kokeessa mielellään vastauksena kysymykseen ”edellytä siirronaikaista salausta S3:ssa”.
"Condition": {
"Bool": { "aws:SecureTransport": "false" }
}Ehto-operaattorit
Operaattorit määrittävät, miten arvoja verrataan: StringEquals, StringLike (tukee jokerimerkkejä), IpAddress, DateGreaterThan, Bool ja Null muiden muassa. Kun operaattoriin lisätään IfExists, se hyväksytään myös silloin, kun avain puuttuu. Oikean operaattorin valinta on olennaista halutun logiikan toteutumiselle.
Jokerimerkit toiminnoissa
Jokerimerkit (* tarkoittaa mitä tahansa merkkijonoa ja ? yhtä merkkiä) tekevät käytännöistä tiiviitä, mutta voivat myöntää liikaa oikeuksia. s3:Get* kattaa kaikki lukemiseen liittyvät toiminnot; s3:* kattaa kaiken S3:ssa. Käyttäkää tarpeen täyttävää kapeinta jokerimerkkiä ja suhtautukaa epäillen laajoihin jokerimerkkeihin kaikissa tarkastelemissanne käytännöissä.
Jokerimerkit resursseissa
Resurssien ARN:t hyväksyvät myös jokerimerkkejä, esimerkiksi arn:aws:s3:::logs/2024/* rajoittaa käytön yhteen etuliitteeseen. Näin käytäntö voi kohdistua kansioon tai malliin ilman, että jokaista objektia tarvitsee luetella erikseen. Pelkkä "*" Resource-arvona antaa pääsyn koko tilille, joten arvioikaa aina, tarvitaanko tällaista laajuutta todella.
Käytäntömuuttujat
Käytäntömuuttujat lisäävät pyynnön kontekstin arvioinnin aikana syntaksilla ${...}. Hyödyllisin on ${aws:username}, jonka avulla yhdellä käytännöllä voidaan antaa kullekin käyttäjälle pääsy vain omiin resursseihinsa. Muuttujien ansiosta yksi uudelleenkäytettävä käytäntö voi toimia eri tavalla päämiehen mukaan, mikä mahdollistaa vähimpien oikeuksien periaatteen tehokkaan skaalauksen.
Esimerkki käyttäjäkohtaisista resursseista
Tämä määritys antaa kunkin käyttäjän hallita vain oman käyttäjänimensä mukaan nimetyn kansion alla olevia objekteja. Kyseessä on tehokas yhdellä käytännöllä kaikille -malli.
"Resource": "arn:aws:s3:::team-bucket/${aws:username}/*"Tageihin perustuva käyttöoikeus (ABAC)
Attribute-Based Access Control (ABAC) käyttää ehtojen yhteydessä tageja vertaamalla päämiehen tageja (aws:PrincipalTag) resurssin tageihin (aws:ResourceTag). Kun ne täsmäävät, käyttöoikeus myönnetään. ABAC skaalautuu erinomaisesti: käyttöoikeus myönnetään tagin perusteella sen sijaan, että jokaiselle projektille kirjoitettaisiin uusi käytäntö. Tämä on moderni parhaiden käytäntöjen mukainen lähestymistapa, jota kokeessa korostetaan.
Kokonaisuuden yhdistäminen
Yhdistäkää nämä työkalut harkitusti: käyttäkää ehtoja rajaamaan käyttöä MFA:n, IP-osoitteen, TLS:n tai organisaatiojäsenyyden perusteella; käyttäkää jokerimerkkejä säästeliäästi ja tarkasti; käyttäkää käytäntömuuttujia ja tageja skaalautuvaan, päämieskohtaiseen vähimpien oikeuksien toteutukseen. Yhdessä ne mahdollistavat yhden hyvin laaditun käytännön avulla täsmällisen ja kontekstitietoisen käyttöoikeuksien hallinnan monille identiteeteille ja resursseille.
Pikatarkistus
Testaa ehdot ja muuttujat.
Kertaus
Ehdot rajaavat määritysten soveltamista kontekstiavainten (aws:SourceIp, aws:SecureTransport, aws:MultiFactorAuthPresent, aws:PrincipalOrgID) perusteella käyttämällä esimerkiksi StringLike- ja Bool-operaattoreita. Jokerimerkit (* ja ?) pitävät käytännöt tiiviinä, mutta voivat myöntää liikaa oikeuksia. Käytäntömuuttujat, kuten ${aws:username}, ja tageihin perustuva ABAC mahdollistavat skaalautuvan, päämieskohtaisen vähimpien oikeuksien periaatteen.
Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Ehdot, jokerimerkit ja käytäntömuuttujat” ilmainen?
Kyllä – oppitunnin ”Ehdot, jokerimerkit ja käytäntömuuttujat” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Ehdot, jokerimerkit ja käytäntömuuttujat”?
Hienosäädä käyttöoikeuksia kontekstin avaimilla ja dynaamisilla arvoilla. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Ehdot, jokerimerkit ja käytäntömuuttujat”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?
Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- IAM-käytäntöasiakirjan rakenne
- Identiteettipohjaiset ja resurssipohjaiset käytännöt
- Käytännön arvioinnin päätöksentekokulku
- Ehdot, jokerimerkit ja käytäntömuuttujat