सत्र नीतियां और टैग-आधारित दायरा
रोल अपनाते समय अनुमतियों को और सीमित करें।
सत्र नीतियां और टैग-आधारित दायरा, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
भूमिका-ग्रहण के समय दायरा सीमित करना
कभी-कभी आप किसी भूमिका को देना चाहते हैं, लेकिन भूमिका में बदलाव किए बिना यह सीमित रखना चाहते हैं कि कोई विशेष सत्र क्या कर सकता है। सत्र नीतियाँ और सत्र टैग भूमिका ग्रहण किए जाने के ठीक समय अनुमतियों का दायरा घटाने देते हैं। STS की ये उन्नत सुविधाएँ सूक्ष्म और बड़े पैमाने पर लागू किए जा सकने वाले न्यूनतम-अधिकार का समर्थन करती हैं, जिसे परीक्षा में महत्व दिया जाता है।
सत्र नीति क्या होती है
सत्र नीति एक इनलाइन या प्रबंधित नीति होती है, जिसे AssumeRole को (Policy या PolicyArns के माध्यम से) दिया जाता है। यह नई अनुमतियाँ नहीं देती; यह केवल उस सत्र के लिए भूमिका की मौजूदा अनुमतियों को फ़िल्टर कर सकती है। प्रभावी अनुमतियाँ भूमिका की नीतियों और सत्र नीति का प्रतिच्छेद होती हैं।
प्रतिच्छेद का तर्क
परिणाम प्रतिच्छेद होने के कारण सत्र नीति कभी भी सत्र को भूमिका की मौजूदा अनुमति से अधिक करने नहीं दे सकती। यदि भूमिका s3:* देती है, लेकिन सत्र नीति केवल s3:GetObject की अनुमति देती है, तो सत्र केवल ऑब्जेक्ट प्राप्त कर सकता है। इस प्रकार सत्र नीतियाँ व्यापक भूमिका का सीमित हिस्सा सुरक्षित रूप से देने का तरीका बनती हैं।
एक उपयोग का उदाहरण
एक सामान्य उपयोग यह है: किसी एक शक्तिशाली भूमिका को ऑर्केस्ट्रेशन टूल ग्रहण करता है और हर कार्य के लिए ऐसी सत्र नीति जोड़ता है जो उस कार्य को एक बकेट या एक संसाधन समूह तक सीमित करती है। अंतर्निहित भूमिका व्यापक होने के बावजूद हर सत्र का दायरा कड़ाई से सीमित रहता है। इससे दर्जनों विशेष रूप से सीमित भूमिकाएँ बनाने की आवश्यकता नहीं पड़ती।
सत्र नीति भेजना
यह CLI अंश दिखाता है कि सत्र को और सीमित करने वाली इनलाइन सत्र नीति कैसे भेजी जाती है। इन कार्रवाइयों के प्रभावी होने के लिए भूमिका में पहले से ही उनकी अनुमति होनी चाहिए।
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Broad \
--role-session-name job-42 \
--policy file://restrict.jsonसत्र टैग का परिचय
सत्र टैग भूमिका ग्रहण किए जाने के समय सत्र से जुड़े कुंजी-मान गुण होते हैं। टैग पैरामीटर के माध्यम से भेजे जाने पर वे अनुरोध के संदर्भ का हिस्सा बन जाते हैं और नीतियों में aws:PrincipalTag के माध्यम से पढ़े जा सकते हैं। सत्र टैग हर प्राधिकरण निर्णय में भूमिका ग्रहण करने वाले व्यक्ति के गुण पहुँचाते हैं।
टैग ABAC को सक्षम करते हैं
सत्र टैग assumed roles के लिए Attribute-Based Access Control (ABAC) की आधारशिला हैं। कोई नीति यह आवश्यक कर सकती है कि सत्र का aws:PrincipalTag/Project, संसाधन के aws:ResourceTag/Project के बराबर हो; इससे पहुँच केवल तब मिलती है जब प्रोजेक्ट टैग मिलते हों। इस तरह एक ही नीति कई प्रोजेक्ट के लिए काम करती है और आसानी से बड़े पैमाने पर लागू होती है।
संचरणशील टैग
जब भूमिकाएँ श्रृंखलाबद्ध होती हैं, तो सामान्य सत्र टैग आगे नहीं जाते। किसी टैग को संचरणशील चिह्नित करने से वह श्रृंखला में बाद के भूमिका-ग्रहणों के दौरान भी बना रहता है। इससे मूल उपयोगकर्ता के विभाग जैसे गुण कई चरणों में पहचान के साथ बने रहते हैं, जो सुसंगत ABAC के लिए महत्वपूर्ण है।
टैग लगाने की अनुमतियाँ
सेशन टैग पास करने के लिए sts:TagSession अनुमति के साथ sts:AssumeRole अनुमति भी आवश्यक है। ट्रस्ट नीति यह भी सीमित कर सकती है कि कौन-सी टैग कुंजियाँ या मान स्वीकार्य हैं। कौन-से उपयोगकर्ता कौन-से सेशन टैग सेट कर सकते हैं, इसे नियंत्रित करने से उपयोगकर्ता स्वयं को विशेषाधिकार प्राप्त टैग मान देकर अपने लिए पहुँच नहीं बना पाते।
दोनों साधनों को संयोजित करना
सेशन नीतियाँ और सेशन टैग साथ मिलकर काम करते हैं: ABAC मिलान के लिए टैग बताते हैं कि सेशन किसका प्रतिनिधित्व करता है, जबकि सेशन नीतियाँ सीमित करती हैं कि सेशन क्या कर सकता है। साथ मिलकर, ये एक व्यापक भूमिका को कई कड़ाई से सीमित सेशनों के लिए सुरक्षित रूप से उपयोग करने देते हैं—यह वही सुंदर, विस्तार योग्य डिज़ाइन है जिस पर परीक्षा में ज़ोर दिया जाता है।
सब कुछ एक साथ समझना
प्रति सेशन किसी भूमिका की अनुमतियों को प्रतिच्छेदित करके घटाने के लिए session policies का उपयोग करें, उन्हें बढ़ाने के लिए कभी नहीं। session tags (sts:TagSession के साथ) द्वारा aws:PrincipalTag के माध्यम से ABAC संचालित करें और भूमिका श्रृंखलाबद्ध करते समय टैग को संक्राम्य चिह्नित करें। STS की ये सुविधाएँ कुछ पुनः उपयोग योग्य भूमिकाओं से प्रति-सेशन न्यूनतम विशेषाधिकार उपलब्ध कराती हैं।
त्वरित जाँच
सेशन की सीमा-निर्धारण का परीक्षण करें।
पुनरावलोकन
Session policies, जिन्हें AssumeRole को पास किया जाता है, भूमिका की अनुमतियों के साथ प्रतिच्छेदित होती हैं, जिससे वे अनुमतियाँ घटती हैं, पर कभी बढ़ती नहीं। Session tags (जिनके लिए sts:TagSession आवश्यक है) aws:PrincipalTag के माध्यम से ABAC को मान उपलब्ध कराते हैं, और संक्राम्य टैग भूमिका श्रृंखलाबद्ध होने पर भी बने रहते हैं। साथ मिलकर, ये कुछ पुनः उपयोग योग्य भूमिकाओं से प्रति-सेशन न्यूनतम विशेषाधिकार सक्षम करते हैं।
एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “सत्र नीतियां और टैग-आधारित दायरा” पाठ निःशुल्क है?
हाँ—“सत्र नीतियां और टैग-आधारित दायरा” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“सत्र नीतियां और टैग-आधारित दायरा” में मैं क्या सीखूँगा?
रोल अपनाते समय अनुमतियों को और सीमित करें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“सत्र नीतियां और टैग-आधारित दायरा” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- STS अस्थायी क्रेडेंशियल कैसे जारी करता है
- AssumeRole और सत्र की अवधि
- External ID और भ्रमित डिप्टी
- सत्र नीतियां और टैग-आधारित दायरा