Identiteettipohjaiset ja resurssipohjaiset käytännöt
Vertaa identiteetteihin liitettyjä ja resursseihin liitettyjä käytäntöjä.
Identiteettipohjaiset ja resurssipohjaiset käytännöt on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Kaksi liittämiskohdetta
AWS:n käyttöoikeudet tulevat käytännöistä, jotka liitetään kahteen mahdolliseen kohteeseen: identiteettiin (käyttäjään, ryhmään tai rooliin) tai resurssiin (kuten S3-säilöön tai KMS-avaimeen). Oikean käytäntötyypin ja niiden yhdistämistavan tunteminen on kokeessa olennaista, koska tilien välinen käyttöoikeus riippuu täysin tästä erottelusta.
Identiteettipohjaiset käytännöt
Identiteettipohjainen käytäntö liitetään IAM-päämieheen, ja se määrittää, mitä kyseinen päämies voi tehdä. Siinä ei ole Principal-elementtiä, koska päämies on se, johon käytäntö on liitetty. Käytännöt voivat olla AWS:n hallinnoimia, asiakkaan hallinnoimia tai upotettuja, ja ne ovat yleisin tapa myöntää käyttöoikeuksia.
Resurssipohjaiset käytännöt
Resurssipohjainen käytäntö liitetään suoraan resurssiin, ja se sisältää Principal-elementin, joka nimeää käyttöoikeuden saajan. Esimerkkejä ovat S3-säilökäytännöt, KMS-avainkäytännöt, SQS-jono- ja Lambda-funktiokäytännöt. Ne määrittävät sekä kenelle (Principal) että mitä (Action) sallitaan kyseisessä resurssissa.
Säilökäytännön esimerkki
Tämä S3-säilökäytäntö myöntää toiselle tilille lukuoikeuden. Principal nimeää luotetun tilin, minkä voi tehdä vain resurssipohjainen käytäntö.
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::444455556666:root" },
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::shared-data/*"
}Saman tilin logiikka
Yhden tilin sisällä identiteettipohjaiset ja resurssipohjaiset käytännöt yhdistyvät unionina: pyyntö sallitaan, jos jompikumpi niistä sallii sen eikä mikään estä sitä. S3-objektiin voidaan siis päästä, jos käyttäjän käytäntö tai säilökäytäntö sallii sen. Kumman tahansa puolen myöntämä käyttöoikeus riittää.
Tilien välisen käytön logiikka
Tilien välisessä käytössä sääntö on tiukempi: molempien puolten on sallittava käyttö. Päämiehellä on oltava toiminnon salliva identiteettipohjainen käytäntö, ja toisen tilin resurssipohjaisen käytännön on myönnettävä käyttöoikeus kyseiselle päämiehelle. Jos jompikumpi puuttuu, pyyntö estetään. Tämä ero on kokeessa erittäin tärkeä.
Roolien resurssikäytännöt
Roolien luottamuskäytännöt ovat teknisesti resurssipohjaisten käytäntöjen laji. Siksi tilien välinen roolin oletus edellyttää luottamuskäytäntöä sekä kutsujan identiteettikäytäntöön kuuluvaa sts:AssumeRole-käyttöoikeutta. Kun tunnistatte luottamuskäytännön resurssipohjaiseksi, saatte yhtenäisen mallin siitä, miten käyttöoikeuksia myönnetään.
Mitkä palvelut tukevat sitä
Kaikki palvelut eivät tue resurssipohjaisia käytäntöjä. Tärkeimpiä tuettuja palveluita ovat S3, KMS, SQS, SNS, Lambda, Secrets Manager ja ECR. Jos palvelu ei tue resurssikäytäntöjä, tilien välinen käyttöoikeus on myönnettävä roolin oletuksen kautta. Kokeessa voidaan testata, onko valittu lähestymistapa ylipäätään mahdollinen kyseisessä palvelussa.
Oikean tyypin valitseminen
Käyttäkää identiteettipohjaisia käytäntöjä yleisiin "tämä tiimi voi tehdä nämä asiat" -käyttöoikeuksiin. Käyttäkää resurssipohjaisia käytäntöjä, kun käyttöoikeus on myönnettävä tietylle ulkoiselle päämiehelle, kun tuetussa palvelussa otetaan käyttöön tilien välinen jakaminen tai kun käyttöoikeuksien tulee kulkea itse resurssin mukana.
Molempien puolten auditointi
Koska käyttöoikeus voi tulla kummalta tahansa puolelta, auditoinnissa on tarkistettava molemmat. IAM Access Analyzer tutkii resurssipohjaisia käytäntöjä ja etsii ulkoisesti tai julkisesti jaettuja resursseja. Käytäntöjen simulointi ja viimeksi käytettyjen käyttöoikeuksien tiedot auttavat identiteettipuolen arvioinnissa. Täydellisessä tarkastelussa ei koskaan tutkita vain yhtä käytäntötyyppiä.
Kokonaisuuden yhdistäminen
Saman tilin käyttö on unioni (kumpi tahansa käytäntö voi sallia sen), kun taas tilien välinen käyttö edellyttää, että sekä identiteettikäytäntö että resurssikäytäntö sallivat sen. Identiteettikäytännöissä ei ole Principal-elementtiä, resurssikäytännöissä on. Valitkaa käytäntötyyppi tilanteen mukaan ja muistakaa, mitkä palvelut edes tukevat resurssipohjaisia käytäntöjä.
Pikatarkistus
Testatkaa päättelyänne käytäntötyypeistä.
Kertaus
Identiteettipohjaiset käytännöt liitetään päämiehiin, eikä niissä ole Principal-elementtiä; resurssipohjaiset käytännöt liitetään resursseihin ja nimeävät Principal-elementin. Saman tilin käyttö on näiden kahden unioni; tilien välinen käyttö edellyttää, että molemmat sallivat sen. Vain jotkin palvelut (S3, KMS, SQS, SNS, Lambda, Secrets Manager, ECR) tukevat resurssikäytäntöjä; muussa tapauksessa käyttäkää roolin oletusta.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Identiteettipohjaiset ja resurssipohjaiset käytännöt” ilmainen?
Kyllä – oppitunnin ”Identiteettipohjaiset ja resurssipohjaiset käytännöt” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Identiteettipohjaiset ja resurssipohjaiset käytännöt”?
Vertaa identiteetteihin liitettyjä ja resursseihin liitettyjä käytäntöjä. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Identiteettipohjaiset ja resurssipohjaiset käytännöt”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- IAM-käytäntöasiakirjan rakenne
- Identiteettipohjaiset ja resurssipohjaiset käytännöt
- Käytännön arvioinnin päätöksentekokulku
- Ehdot, jokerimerkit ja käytäntömuuttujat