पहचान-आधारित और संसाधन-आधारित नीतियां
पहचान से जुड़ी नीतियों की तुलना संसाधनों पर लागू नीतियों से करें।
पहचान-आधारित और संसाधन-आधारित नीतियां, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
संलग्न करने के दो स्थान
AWS में अनुमतियाँ दो स्थानों पर संलग्न नीतियों से आती हैं: किसी पहचान (उपयोगकर्ता, समूह या भूमिका) से या किसी संसाधन (जैसे S3 बकेट या KMS कुंजी) से। यह जानना आवश्यक है कि कौन-सा प्रकार लागू होता है और वे कैसे मिलकर काम करते हैं, क्योंकि क्रॉस-अकाउंट पहुँच पूरी तरह इसी अंतर पर निर्भर करती है।
पहचान-आधारित नीतियाँ
पहचान-आधारित नीति IAM principal से संलग्न होती है और निर्धारित करती है कि वह principal क्या कर सकता है। इसमें Principal तत्व नहीं होता, क्योंकि principal वही होता है जिससे नीति संलग्न है। ये AWS-प्रबंधित, ग्राहक-प्रबंधित या इनलाइन नीतियाँ हो सकती हैं और अनुमतियाँ देने का सबसे सामान्य तरीका हैं।
संसाधन-आधारित नीतियाँ
संसाधन-आधारित नीति सीधे किसी संसाधन से संलग्न होती है और इसमें Principal तत्व शामिल होता है, जो यह बताता है कि किसे पहुँच की अनुमति है। उदाहरणों में S3 बकेट नीतियाँ, KMS कुंजी नीतियाँ, SQS कतार नीतियाँ और Lambda फ़ंक्शन नीतियाँ शामिल हैं। ये उस एक संसाधन पर कौन (Principal) क्या कर सकता है (Action), दोनों निर्दिष्ट करती हैं।
बकेट नीति का उदाहरण
यह S3 बकेट नीति किसी दूसरे खाते को पढ़ने की पहुँच देती है। Principal विश्वसनीय खाते का नाम बताता है, जो केवल संसाधन-आधारित नीति कर सकती है।
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::444455556666:root" },
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::shared-data/*"
}एक ही खाते का तर्क
एक ही खाते के भीतर पहचान-आधारित और संसाधन-आधारित नीतियाँ यूनियन के रूप में मिलती हैं: यदि इनमें से कोई एक अनुमति देती है (और कोई अस्वीकार नहीं करता), तो अनुरोध की अनुमति होती है। इसलिए S3 ऑब्जेक्ट तक पहुँचा जा सकता है यदि उपयोगकर्ता की नीति या बकेट नीति इसकी अनुमति देती हो। पहुँच खोलने के लिए किसी एक पक्ष का पर्याप्त होना ही काफी है।
क्रॉस-अकाउंट का तर्क
क्रॉस-अकाउंट पहुँच के लिए नियम अधिक कड़ा है: दोनों पक्षों को अनुमति देनी होगी। principal के पास कार्रवाई की अनुमति देने वाली पहचान-आधारित नीति होनी चाहिए और दूसरे खाते की संसाधन-आधारित नीति में उस principal को पहुँच दी जानी चाहिए। इनमें से कोई भी भाग न होने पर अनुरोध अस्वीकार कर दिया जाता है। यह अंतर परीक्षा में बहुत बार जाँचा जाता है।
भूमिकाओं के लिए कोई Resource नीति नहीं
भूमिकाओं पर विश्वास नीतियाँ तकनीकी रूप से संसाधन-आधारित नीति का एक प्रकार हैं। इसी कारण क्रॉस-अकाउंट भूमिका ग्रहण करने के लिए विश्वास नीति के साथ कॉल करने वाले की sts:AssumeRole पहचान अनुमति भी आवश्यक होती है। विश्वास नीति को संसाधन-आधारित मानने से पहुँच प्रदान किए जाने की समग्र समझ बनती है।
कौन-सी सेवाएँ इसका समर्थन करती हैं
हर सेवा संसाधन-आधारित नीतियों का समर्थन नहीं करती। प्रमुख समर्थित सेवाएँ हैं: S3, KMS, SQS, SNS, Lambda, Secrets Manager और ECR। जब कोई सेवा संसाधन नीतियों का समर्थन नहीं करती, तो क्रॉस-अकाउंट पहुँच भूमिका ग्रहण करके ही देनी होती है। परीक्षा में यह जाँचा जा सकता है कि किसी सेवा के लिए चुना गया तरीका संभव भी है या नहीं।
सही प्रकार चुनना
सामान्य "यह टीम ये काम कर सकती है" प्रकार की अनुमतियों के लिए पहचान-आधारित नीतियों का उपयोग करें। जब आपको किसी विशिष्ट बाहरी principal को पहुँच देनी हो, समर्थित सेवा पर क्रॉस-अकाउंट साझाकरण सक्षम करना हो या ऐसी अनुमतियाँ निर्धारित करनी हों जो स्वयं संसाधन के साथ बनी रहें, तब संसाधन-आधारित नीतियों का उपयोग करें।
दोनों पक्षों का ऑडिट
पहुँच किसी भी पक्ष से आ सकती है, इसलिए ऑडिट में दोनों की जाँच आवश्यक है। IAM Access Analyzer बाहरी या सार्वजनिक रूप से साझा किए गए संसाधनों को खोजने के लिए संसाधन-आधारित नीतियों का निरीक्षण करता है। नीति सिमुलेशन और अंतिम-एक्सेस डेटा पहचान वाले पक्ष पर सहायता करते हैं। पूर्ण समीक्षा में कभी केवल एक प्रकार को नहीं देखा जाता।
सब कुछ एक साथ
एक ही खाते की पहुँच यूनियन होती है (कोई भी नीति अनुमति दे सकती है), जबकि क्रॉस-अकाउंट पहुँच के लिए पहचान नीति और संसाधन नीति, दोनों की अनुमति आवश्यक होती है। पहचान नीतियों में Principal नहीं होता; संसाधन नीतियों में होता है। परिस्थिति के अनुसार सही नीति प्रकार चुनें और याद रखें कि कौन-सी सेवाएँ संसाधन-आधारित नीतियों का समर्थन करती हैं।
त्वरित जाँच
नीति के प्रकार से संबंधित अपने तर्क की जाँच करें।
पुनरावलोकन
पहचान-आधारित नीतियाँ principals से संलग्न होती हैं और उनमें Principal तत्व नहीं होता; संसाधन-आधारित नीतियाँ संसाधनों से संलग्न होती हैं और Principal का नाम बताती हैं। एक ही खाते की पहुँच दोनों का यूनियन होती है; क्रॉस-अकाउंट पहुँच के लिए दोनों की अनुमति आवश्यक है। केवल कुछ सेवाएँ (S3, KMS, SQS, SNS, Lambda, Secrets Manager, ECR) संसाधन नीतियों का समर्थन करती हैं; अन्यथा भूमिका ग्रहण करें।
एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “पहचान-आधारित और संसाधन-आधारित नीतियां” पाठ निःशुल्क है?
हाँ—“पहचान-आधारित और संसाधन-आधारित नीतियां” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“पहचान-आधारित और संसाधन-आधारित नीतियां” में मैं क्या सीखूँगा?
पहचान से जुड़ी नीतियों की तुलना संसाधनों पर लागू नीतियों से करें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“पहचान-आधारित और संसाधन-आधारित नीतियां” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- IAM नीति दस्तावेज़ की संरचना
- पहचान-आधारित और संसाधन-आधारित नीतियां
- नीति मूल्यांकन का निर्णय प्रवाह
- शर्तें, वाइल्डकार्ड और नीति चर