AWS Security Academy · पाठ

IAM Role वास्तव में क्या है

जानें कि रोल स्थायी कुंजियों के बिना अस्थायी अनुमतियां कैसे देते हैं।

पाठ 2, कुल 4 में से13 चरण

IAM Role वास्तव में क्या है, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

Roles बनाम Users

IAM role ऐसा identity है जिसे आप ग्रहण करके permissions का एक समूह प्राप्त कर सकते हैं, लेकिन user के विपरीत इसमें स्थायी प्रमाण-पत्र नहीं होते। इसके बजाय, जब कोई entity किसी role को ग्रहण करती है, तो AWS ऐसे अस्थायी सुरक्षा प्रमाण-पत्र जारी करता है जो निर्धारित समय के बाद समाप्त हो जाते हैं। AWS पर access देने का सुरक्षित और आधुनिक तरीका roles हैं, और SCS-C02 परीक्षा में इनका बार-बार उल्लेख आता है।

Role की विशेषताएँ

हर role में policy के दो भाग होते हैं:

  • एक trust policy (जिसे assume-role policy भी कहा जाता है), जो बताती है कि role को कौन ग्रहण कर सकता है।
  • एक या अधिक permission policies, जो बताती हैं कि role ग्रहण किए जाने के बाद वह क्या कर सकता है।

यह अलगाव सुरक्षित delegation के लिए roles के सक्षम होने का मूल आधार है: आप तय करते हैं कि identity को कौन उधार ले सकता है और अलग से यह भी कि वह identity क्या कर सकती है।

अस्थायी प्रमाण-पत्र

जब कोई role ग्रहण किया जाता है, तो Security Token Service (STS) एक ऐसा प्रमाण-पत्र समूह जारी करता है जिसमें access key ID, secret key और session token शामिल होते हैं; ये सभी सीमित अवधि (15 मिनट से 12 घंटे तक) के लिए मान्य रहते हैं। इनके अपने-आप समाप्त हो जाने के कारण, लीक हुए अस्थायी प्रमाण-पत्र जल्दी ही बेकार हो जाते हैं, जिससे लंबे समय तक मान्य access keys की तुलना में जोखिम बहुत कम हो जाता है।

Role कौन ग्रहण कर सकता है

Trust policy उन principals की सूची देती है जो role ग्रहण कर सकते हैं। ये हो सकते हैं:

  • कोई AWS service (जैसे EC2 या Lambda), ताकि workload को identity दी जा सके।
  • उसी या किसी अन्य account का कोई IAM user या role, cross-account access के लिए।
  • SAML या OIDC provider से प्राप्त कोई federated identity।

यदि trust policy में किसी principal का नाम नहीं है, तो वह कभी भी role ग्रहण नहीं कर सकता, चाहे permission policies कुछ भी अनुमति देती हों।

AWS Services के लिए Roles

सबसे सामान्य उपयोग किसी AWS service को आपकी ओर से कार्य करने देना है। उदाहरण के लिए, संलग्न role वाला EC2 instance किसी embedded key के बिना S3 को call कर सकता है; AWS पर्दे के पीछे प्रमाण-पत्रों को अपने-आप बदलता रहता है। परीक्षा में आपसे यह पहचानने की अपेक्षा की जाती है कि service roles आपके अनुप्रयोगों से स्थायी गोपनीय जानकारी हटा देते हैं।

Trust Policy का उदाहरण

नीचे trust policy का एक अंश दिया गया है, जो EC2 service को role ग्रहण करने की अनुमति देता है। Principal यह पहचानता है कि इसे कौन ग्रहण कर सकता है, और action हमेशा sts:AssumeRole होता है।

{
  "Effect": "Allow",
  "Principal": { "Service": "ec2.amazonaws.com" },
  "Action": "sts:AssumeRole"
}

Cross-Account Roles

cross-account access के लिए roles बहुत उपयोगी हैं। Account A ऐसा role बनाता है जो Account B पर trust करता है; B का कोई principal इसे ग्रहण करता है और A में कार्य करने के लिए अस्थायी प्रमाण-पत्र प्राप्त करता है। कोई keys साझा नहीं की जातीं, access permission policy द्वारा सीमित रहता है, और कोई भी पक्ष किसी भी समय trust रद्द कर सकता है। Accounts के बीच लंबे समय तक मान्य keys देने के बजाय यही अनुशंसित विकल्प है।

Federation के लिए Roles

बाहरी identities, जैसे SAML के माध्यम से प्रमाणित कॉर्पोरेट users या web identity federation के माध्यम से app users, भी roles ग्रहण करते हैं। Identity provider user का सत्यापन करता है, फिर AWS किसी role से जुड़े अस्थायी प्रमाण-पत्र जारी करता है। इसका अर्थ है कि मनुष्यों को IAM users की बिल्कुल आवश्यकता नहीं होती; केवल ऐसी सत्यापित identity चाहिए जो किसी role से जुड़ी हो।

लीक होने के लिए कोई प्रमाण-पत्र नहीं

Roles का सबसे बड़ा सुरक्षा लाभ यह है कि चोरी करने, बदलने या गलती से code repository में commit करने के लिए कोई स्थायी प्रमाण-पत्र नहीं होते। Permissions केवल अस्थायी session के रूप में मौजूद रहती हैं। यह समय के साथ न्यूनतम-अधिकार के सिद्धांत के अनुरूप है: access केवल आवश्यकता होने पर दिया जाता है और अपने-आप समाप्त हो जाता है।

Permissions अपने-आप नहीं मिलतीं

एक सूक्ष्म बात: किसी role को ग्रहण करने की अनुमति मिलने पर आपको केवल उस role की permissions मिलती हैं, आपकी अपनी permissions और role की permissions का संयुक्त समूह नहीं। Role ग्रहण करते समय आप एक नया identity अपना लेते हैं। उस session के लिए आपकी मूल permissions अलग रख दी जाती हैं, इसलिए role के डिज़ाइन में कार्य के लिए आवश्यक सभी permissions शामिल होनी चाहिए।

Roles का उपयोग कब करें

जब भी किसी workload को AWS access की आवश्यकता हो, किसी account को दूसरे account में कार्य करना हो, या मनुष्य किसी बाहरी provider के माध्यम से प्रमाणित हों, तब role का उपयोग करें। परीक्षा में “लंबे समय तक मान्य keys के बिना access कैसे दूँ?” जैसे लगभग हर प्रश्न का उत्तर roles हैं। ये trust policy (कौन) और permission policies (क्या) को मिलाकर सुरक्षित, अस्थायी और ऑडिट किए जा सकने वाला access प्रदान करते हैं।

त्वरित जाँच

Roles के बारे में अपनी समझ की पुष्टि करें।

पुनरावलोकन

IAM role बिना प्रमाण-पत्र वाला identity है, जिसे ग्रहण करके STS से अस्थायी permissions प्राप्त की जाती हैं। इसमें trust policy (इसे कौन ग्रहण कर सकता है) और permission policies (यह क्या कर सकता है) का संयोजन होता है। Roles service access, cross-account delegation और federation को सक्षम बनाते हैं तथा लंबे समय तक मान्य गोपनीय जानकारी को समाप्त करते हैं। Role ग्रहण करने पर session के लिए आपका identity role के identity से बदल जाता है।

शुरुआत निःशुल्क

एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “IAM Role वास्तव में क्या है” पाठ निःशुल्क है?

हाँ—“IAM Role वास्तव में क्या है” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“IAM Role वास्तव में क्या है” में मैं क्या सीखूँगा?

जानें कि रोल स्थायी कुंजियों के बिना अस्थायी अनुमतियां कैसे देते हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“IAM Role वास्तव में क्या है” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. IAM उपयोगकर्ताओं और समूहों की तुलना
  2. IAM Role वास्तव में क्या है
  3. विश्वास नीतियां और कौन AssumeRole कर सकता है
  4. EC2 वर्कलोड के लिए इंस्टेंस प्रोफ़ाइल
← AWS Security Academy पर वापस जाएँ