AWS Solutions Architect · Oppitunti

Vähimpien tarvittavien oikeuksien periaate

Sovellatte vähimpien tarvittavien oikeuksien periaatetta käytännön tilanteissa ja opitte käyttämään AWS:n hallinnoituja käytäntöjä ja upotettuja käytäntöjä harkitusti.

Oppitunti 3/413 vaihetta

Vähimpien tarvittavien oikeuksien periaate on ilmainen AWS Solutions Architect-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu AWS Solutions Architect-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Solutions Architect-kurssilla on yhteensä 4 oppituntia.

Mikä vähimpien oikeuksien periaate on?

Vähimpien oikeuksien periaate tarkoittaa, että jokaiselle identiteetille annetaan vain sen todella tarvitsemat käyttöoikeudet — ei mitään ylimääräistä. Jos tunnistetiedot vuotavat, vahingot pysyvät rajallisina. 🛡️

Aloita kaiken oletusarvoisesta estämisestä

AWS tekee vähimpien oikeuksien periaatteen noudattamisesta helppoa: uusi käyttäjä tai rooli alkaa ilman käyttöoikeuksia. Lisäät täsmälleen tarvittavat oikeudet sen sijaan, että joutuisit poistamaan tarpeettomia.

Liialliset käyttöoikeudet: yleinen virhe

Tyypillinen virhe on antaa AdministratorAccess, koska se on nopeaa. Yksi bugi voisi silloin tuhota datasi. Rajaa käyttöoikeudet sen sijaan tiettyihin toimintoihin ja resursseihin.

# AVOID: wildcard permissions
{
  'Effect': 'Allow',
  'Action': '*',
  'Resource': '*'
}

# PREFER: scoped permissions
{
  'Effect': 'Allow',
  'Action': ['dynamodb:GetItem', 'dynamodb:Query'],
  'Resource': 'arn:aws:dynamodb:us-east-1:123456789:table/Orders'
}

AWS:n ja asiakkaan hallinnoimat käytännöt

AWS:n hallinnoimat käytännöt ovat käteviä, mutta usein liian laajoja. Asiakkaan hallinnoitujen käytäntöjen avulla voit määrittää täsmälleen ne säilöt tai taulut, joita sovelluksesi käyttää.

# Create a scoped customer-managed policy
aws iam create-policy \
  --policy-name LambdaOrdersReader \
  --policy-document file://orders-reader-policy.json

IAM Access Analyzer

IAM Access Analyzer valvoo, onko resursseja paljastettu tilisi ulkopuolelle. Se voi jopa luoda tiukasti rajattuja käytäntöjä lukemalla, mitä identiteetti todella käytti.

# Enable IAM Access Analyzer for the account
aws accessanalyzer create-analyzer \
  --analyzer-name MyAccountAnalyzer \
  --type ACCOUNT

Ehtojen käyttäminen käyttöoikeuksien tiukentamiseen

Vaikka jokin toiminto on sallittava, ehdot pienentävät riskiä — vaadi MFA, rajoita käyttö toimiston IP-osoitteeseen tai anna käyttäjän käyttää vain omaa kansiotaan. ✨

# Allow users to manage only their own folder in S3
{
  'Effect': 'Allow',
  'Action': ['s3:GetObject', 's3:PutObject'],
  'Resource': 'arn:aws:s3:::shared-bucket/${aws:username}/*'
}

Käyttöoikeusrajat suojakaiteina

Kun annat tiimien hallita omaa IAM:äänsä, käyttöoikeusraja rajoittaa sitä, mitä niiden roolit voivat tehdä. Tiimit voivat rakentaa vapaasti, mutta eivät koskaan asettamasi rajan yli.

Aikarajattu käyttöoikeus istuntokäytännöillä

Kun otat roolin käyttöön, voit välittää istuntokäytännön, joka rajaa sen oikeuksia kyseisen istunnon ajaksi vielä tarkemmin. Tämä sopii erinomaisesti siihen, että putkelle annetaan vain tarvittavat käyttöoikeudet.

# Assume a role with a restrictive session policy
aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/DeployRole \
  --role-session-name deploy-session \
  --policy '{"Version":"2012-10-17","Statement":[{"Effect":"Allow","Action":"lambda:UpdateFunctionCode","Resource":"arn:aws:lambda:us-east-1:123456789012:function:MyApp"}]}'

Tunnisteisiin perustuva käyttöoikeuksien hallinta (ABAC)

ABAC myöntää käyttöoikeuksia tunnisteiden perusteella sen sijaan, että jokainen resurssi lueteltaisiin erikseen. Voit esimerkiksi sallia roolin pysäyttää vain ne EC2-instanssit, jotka on merkitty sen oman tiimin tunnisteella.

{
  'Effect': 'Allow',
  'Action': 'ec2:StopInstances',
  'Resource': '*',
  'Condition': {
    'StringEquals': {
      'ec2:ResourceTag/Team': '${aws:PrincipalTag/Team}'
    }
  }
}

Käyttämättömien käyttöoikeuksien tarkistaminen

AWS seuraa, milloin kutakin käyttöoikeutta on viimeksi käytetty. Last Accessed -tiedot paljastavat yli 90 päivää käyttämättä olleet oikeudet — ne ovat selkeitä poistoehdokkaita.

# Get service last-accessed data for a role
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123456789012:role/MyLambdaRole

# Retrieve the report (use the JobId from above)
aws iam get-service-last-accessed-details --job-id <JobId>

Vähimpien oikeuksien periaate datan käytössä

Sovella vähimpien oikeuksien periaatetta myös dataan: rajoita käyttäjät omaan S3-kansioonsa, rajaa DynamoDB-käyttö käyttäjätunnuksen perusteella ja anna jokaiselle sovellukselle oma tietokantatunnus.

Pikatarkistus

Testaa tämän oppitunnin AWS Solutions Architect (SAA-C03) -käsitteiden ymmärtämistäsi.

Oppitunnin yhteenveto

Kerrataan lyhyesti: vähimpien oikeuksien periaate tarkoittaa vähimmäiskäyttöoikeuksia, Access Analyzer löytää käyttämättömiä oikeuksia, ja ehdot sekä rajat pitävät käyttöoikeudet tiukasti rajattuina. Seuraavaksi: IAM:n parhaat käytännöt ja MFA.

Aloita maksutta

Opi AWS Solutions Architect tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Vähimpien tarvittavien oikeuksien periaate” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa AWS Solutions Architect-oppimispolun 3 oppituntia, myös oppitunnin “Vähimpien tarvittavien oikeuksien periaate”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. AWS Solutions Architect-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Vähimpien tarvittavien oikeuksien periaate”?

Sovellatte vähimpien tarvittavien oikeuksien periaatetta käytännön tilanteissa ja opitte käyttämään AWS:n hallinnoituja käytäntöjä ja upotettuja käytäntöjä harkitusti. Harjoittelet AWS Solutions Architect-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni AWS Solutions Architect-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Solutions Architect-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”Vähimpien tarvittavien oikeuksien periaate”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä AWS Solutions Architect-oppitunnilla?

Kyllä. Jokainen AWS Solutions Architect-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. IAM-käyttäjät ja -ryhmät
  2. IAM-roolit ja käytännöt
  3. Vähimpien tarvittavien oikeuksien periaate
  4. IAM:n parhaat käytännöt ja MFA
← Takaisin: AWS Solutions Architect