Vähimpien tarvittavien oikeuksien periaate
Sovellatte vähimpien tarvittavien oikeuksien periaatetta käytännön tilanteissa ja opitte käyttämään AWS:n hallinnoituja käytäntöjä ja upotettuja käytäntöjä harkitusti.
Vähimpien tarvittavien oikeuksien periaate on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mikä vähimpien oikeuksien periaate on?
Vähimpien oikeuksien periaate tarkoittaa, että jokaiselle identiteetille annetaan vain sen todella tarvitsemat käyttöoikeudet — ei mitään ylimääräistä. Jos tunnistetiedot vuotavat, vahingot pysyvät rajallisina. 🛡️
Aloita kaiken oletusarvoisesta estämisestä
AWS tekee vähimpien oikeuksien periaatteen noudattamisesta helppoa: uusi käyttäjä tai rooli alkaa ilman käyttöoikeuksia. Lisäät täsmälleen tarvittavat oikeudet sen sijaan, että joutuisit poistamaan tarpeettomia.
Liialliset käyttöoikeudet: yleinen virhe
Tyypillinen virhe on antaa AdministratorAccess, koska se on nopeaa. Yksi bugi voisi silloin tuhota datasi. Rajaa käyttöoikeudet sen sijaan tiettyihin toimintoihin ja resursseihin.
# AVOID: wildcard permissions
{
'Effect': 'Allow',
'Action': '*',
'Resource': '*'
}
# PREFER: scoped permissions
{
'Effect': 'Allow',
'Action': ['dynamodb:GetItem', 'dynamodb:Query'],
'Resource': 'arn:aws:dynamodb:us-east-1:123456789:table/Orders'
}AWS:n ja asiakkaan hallinnoimat käytännöt
AWS:n hallinnoimat käytännöt ovat käteviä, mutta usein liian laajoja. Asiakkaan hallinnoitujen käytäntöjen avulla voit määrittää täsmälleen ne säilöt tai taulut, joita sovelluksesi käyttää.
# Create a scoped customer-managed policy
aws iam create-policy \
--policy-name LambdaOrdersReader \
--policy-document file://orders-reader-policy.jsonIAM Access Analyzer
IAM Access Analyzer valvoo, onko resursseja paljastettu tilisi ulkopuolelle. Se voi jopa luoda tiukasti rajattuja käytäntöjä lukemalla, mitä identiteetti todella käytti.
# Enable IAM Access Analyzer for the account
aws accessanalyzer create-analyzer \
--analyzer-name MyAccountAnalyzer \
--type ACCOUNTEhtojen käyttäminen käyttöoikeuksien tiukentamiseen
Vaikka jokin toiminto on sallittava, ehdot pienentävät riskiä — vaadi MFA, rajoita käyttö toimiston IP-osoitteeseen tai anna käyttäjän käyttää vain omaa kansiotaan. ✨
# Allow users to manage only their own folder in S3
{
'Effect': 'Allow',
'Action': ['s3:GetObject', 's3:PutObject'],
'Resource': 'arn:aws:s3:::shared-bucket/${aws:username}/*'
}Käyttöoikeusrajat suojakaiteina
Kun annat tiimien hallita omaa IAM:äänsä, käyttöoikeusraja rajoittaa sitä, mitä niiden roolit voivat tehdä. Tiimit voivat rakentaa vapaasti, mutta eivät koskaan asettamasi rajan yli.
Aikarajattu käyttöoikeus istuntokäytännöillä
Kun otat roolin käyttöön, voit välittää istuntokäytännön, joka rajaa sen oikeuksia kyseisen istunnon ajaksi vielä tarkemmin. Tämä sopii erinomaisesti siihen, että putkelle annetaan vain tarvittavat käyttöoikeudet.
# Assume a role with a restrictive session policy
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/DeployRole \
--role-session-name deploy-session \
--policy '{"Version":"2012-10-17","Statement":[{"Effect":"Allow","Action":"lambda:UpdateFunctionCode","Resource":"arn:aws:lambda:us-east-1:123456789012:function:MyApp"}]}'Tunnisteisiin perustuva käyttöoikeuksien hallinta (ABAC)
ABAC myöntää käyttöoikeuksia tunnisteiden perusteella sen sijaan, että jokainen resurssi lueteltaisiin erikseen. Voit esimerkiksi sallia roolin pysäyttää vain ne EC2-instanssit, jotka on merkitty sen oman tiimin tunnisteella.
{
'Effect': 'Allow',
'Action': 'ec2:StopInstances',
'Resource': '*',
'Condition': {
'StringEquals': {
'ec2:ResourceTag/Team': '${aws:PrincipalTag/Team}'
}
}
}Käyttämättömien käyttöoikeuksien tarkistaminen
AWS seuraa, milloin kutakin käyttöoikeutta on viimeksi käytetty. Last Accessed -tiedot paljastavat yli 90 päivää käyttämättä olleet oikeudet — ne ovat selkeitä poistoehdokkaita.
# Get service last-accessed data for a role
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123456789012:role/MyLambdaRole
# Retrieve the report (use the JobId from above)
aws iam get-service-last-accessed-details --job-id <JobId>Vähimpien oikeuksien periaate datan käytössä
Sovella vähimpien oikeuksien periaatetta myös dataan: rajoita käyttäjät omaan S3-kansioonsa, rajaa DynamoDB-käyttö käyttäjätunnuksen perusteella ja anna jokaiselle sovellukselle oma tietokantatunnus.
Pikatarkistus
Testaa tämän oppitunnin AWS Solutions Architect (SAA-C03) -käsitteiden ymmärtämistäsi.
Oppitunnin yhteenveto
Kerrataan lyhyesti: vähimpien oikeuksien periaate tarkoittaa vähimmäiskäyttöoikeuksia, Access Analyzer löytää käyttämättömiä oikeuksia, ja ehdot sekä rajat pitävät käyttöoikeudet tiukasti rajattuina. Seuraavaksi: IAM:n parhaat käytännöt ja MFA.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Vähimpien tarvittavien oikeuksien periaate” ilmainen?
Kyllä – oppitunnin ”Vähimpien tarvittavien oikeuksien periaate” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Vähimpien tarvittavien oikeuksien periaate”?
Sovellatte vähimpien tarvittavien oikeuksien periaatetta käytännön tilanteissa ja opitte käyttämään AWS:n hallinnoituja käytäntöjä ja upotettuja käytäntöjä harkitusti. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”Vähimpien tarvittavien oikeuksien periaate”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- IAM-käyttäjät ja -ryhmät
- IAM-roolit ja käytännöt
- Vähimpien tarvittavien oikeuksien periaate
- IAM:n parhaat käytännöt ja MFA