AWS Security Academy · Oppitunti

Mitä permission boundary rajoittaa

Ymmärrä identiteetille mahdollisesti myönnettävien käyttöoikeuksien enimmäismäärä.

Oppitunti 1/413 vaihetta

Mitä permission boundary rajoittaa on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.

Ylärajan asettaminen

Käyttöoikeusrajoite on IAM:n edistynyt ominaisuus, joka määrittää enimmäiskäyttöoikeudet, jotka käyttäjällä tai roolilla voi koskaan olla. Se ei itsessään myönnä mitään, vaan rajoittaa sitä, mitä identiteettiin perustuvat käytännöt voivat tosiasiallisesti sallia. Käyttöoikeusrajoitteet ovat kokeissa yleinen aihe, koska niiden avulla käyttöoikeuksien hallintaa voidaan delegoida turvallisesti.

Rajoite ja identiteettikäytäntö

Identiteettiin perustuva käytäntö myöntää käyttöoikeuksia, kun taas käyttöoikeusrajoite rajoittaa niitä. Tosiasialliset käyttöoikeudet ovat näiden kahden leikkaus: toiminto sallitaan vain, jos sekä identiteettikäytäntö että rajoite sallivat sen. Rajoite voi pienentää identiteettikäytännön myöntämiä käyttöoikeuksia, mutta ei koskaan laajentaa niitä.

Leikkaus käytännössä

Oletetaan, että käyttäjän identiteettikäytäntö sallii täydet S3- ja EC2-käyttöoikeudet, mutta käyttöoikeusrajoite sallii vain S3:n. Käyttäjä voi tehdä ainoastaan S3-toimintoja, koska rajoite asettaa niille ylärajan. Kun rajoite poistetaan, EC2-käyttöoikeudet tulevat jälleen voimaan. Rajoite valvoo enimmäistasoa huomaamattomasti.

Esimerkki rajoitteesta

Tämä rajoitek20280534-käytäntö sallii vain S3- ja CloudWatch-toiminnot. Identiteettikäytännön sisällöstä riippumatta käyttäjä ei voi koskaan käyttää muita palveluja kuin näitä.

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

Miksi delegointi edellyttää sitä

Keskeinen käyttötapaus on turvallinen delegointi. Haluatte antaa kehittäjille mahdollisuuden luoda omia IAM-roolejaan, mutta pelkäätte heidän myöntävän liian laajat käyttöoikeudet. Kun vaaditte, että jokaiseen heidän luomaansa rooliin liitetään käyttöoikeusrajoite, voitte taata, etteivät roolit ylitä rajoitetta liitetyn käytännön laajuudesta riippumatta.

Rajoite ja SCP

Sekä rajoitteet että SCP:t asettavat käyttöoikeuksille ylärajan, mutta niiden laajuus on erilainen. Käyttöoikeusrajoite koskee yksittäistä käyttäjää tai roolia, ja se määritetään IAM:ssa. SCP koskee organisaation kokonaisia AWS-tilejä. Kokeessa testataan oikean työkalun valintaa: identiteettikohtaisessa rajauksessa käytetään rajoitetta ja tilikohtaisessa rajauksessa SCP:tä.

Rajoite arvioinnissa

Arviointiprosessissa nimenomainen Deny ohittaa edelleen kaiken muun, myös rajoitteet. Muutoin rajoite toimii ylärajana: toiminnolle tarvitaan Allow sekä identiteettikäytännössä että rajoitteessa. Resurssiin perustuvat käytännöt voivat joissakin tapauksissa myöntää käyttöoikeuden rajoitteesta riippumatta, mikä on tärkeä yksityiskohta muistaa.

Rajoitteet eivät myönnä käyttöoikeuksia

Yleinen väärinkäsitys on, että toiminnon lisääminen rajoitteeseen myöntäisi sen käyttöoikeuden. Näin ei ole. Jos identiteettikäytännöstä puuttuu kyseinen käyttöoikeus, sen sallimisella rajoitteessa ei ole vaikutusta. Identiteettikäytännön on myönnettävä käyttöoikeus ja rajoitteen on lisäksi sallittava se, jotta toiminto onnistuu.

Resurssikäytännöt ja rajoitteet

Kokeessa testattava yksityiskohta on seuraava: käyttöoikeusrajoitteet rajoittavat sitä, mitä päämiehen identiteettiin perustuvat käytännöt voivat tehdä, mutta ne eivät joissakin tapauksissa rajoita kyseiselle päämiehelle resurssiin perustuvalla käytännöllä myönnettyä käyttöoikeutta. Siksi roolille, jonka rajoite sallii vain S3:n, voidaan silti myöntää SQS-käyttöoikeus jonokäytännön kautta. Ottakaa tämä aukko huomioon suunnittelussa.

Rajoitteen käytön pakottaminen

Jotta delegoidut päämiehet liittäisivät aina rajoitteen, kirjoittakaa käyttöoikeuskäytäntö, jonka ehto vaatii iam:PermissionsBoundary-arvon vastaamaan tietyn rajoitteen ARN-tunnistetta jokaisessa luotavassa roolissa. Näin kehittäjä ei voi luoda rooleja ilman suojarajoitetta, mikä poistaa delegoinnin porsaanreiän.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

Kokonaisuuden yhdistäminen

Käyttöoikeusrajoite asettaa yksittäisen käyttäjän tai roolin käyttöoikeuksien enimmäistason: tosiasiallinen käyttöoikeus on rajoitteen ja identiteettikäytännön leikkaus. Rajoite ei koskaan myönnä käyttöoikeuksia itsenäisesti. Sen tärkein tarkoitus on IAM-roolien luomisen turvallinen delegointi, joka varmistetaan vaatimalla rajoitetta iam:PermissionsBoundary-ehdon avulla.

Pikatarkistus

Testatkaa käyttöoikeusrajoitteiden toimintaperiaatetta.

Kertaus

Käyttöoikeusrajoite määrittää yksittäisen käyttäjän tai roolin käyttöoikeuksien enimmäistason; tosiasiallinen käyttöoikeus on rajoitteen ja identiteettikäytännön leikkaus. Se ei koskaan myönnä käyttöoikeuksia itsenäisesti, ja nimenomainen kielto ohittaa edelleen kaiken muun. Sen ensisijainen tarkoitus on turvallinen delegointi, joka toteutetaan iam:PermissionsBoundary-ehdon avulla.

Aloita maksutta

Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Mitä permission boundary rajoittaa” ilmainen?

Kyllä – oppitunnin ”Mitä permission boundary rajoittaa” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Mitä permission boundary rajoittaa”?

Ymmärrä identiteetille mahdollisesti myönnettävien käyttöoikeuksien enimmäismäärä. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Mitä permission boundary rajoittaa”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?

Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Mitä permission boundary rajoittaa
  2. Roolien luonnin delegointi turvallisesti
  3. Organisaatiot, OU:t ja SCP-strategia
  4. Miten SCP:t yhdistyvät IAM-käyttöoikeuksiin
← Takaisin: AWS Security Academy