Kebijakan Sesi dan Pembatasan Berbasis Tag
Persempit izin lebih jauh saat role diambil alih.
Kebijakan Sesi dan Pembatasan Berbasis Tag adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Mempersempit Saat Pengambilan Peran
Terkadang Anda ingin memberikan suatu peran, tetapi membatasi tindakan yang dapat dilakukan oleh sesi tertentu tanpa mengubah peran itu sendiri. Kebijakan sesi dan tag sesi memungkinkan Anda mempersempit izin tepat saat peran diambil. Fitur STS lanjutan ini mendukung hak akses minimum yang terperinci dan dapat diskalakan, yang dihargai dalam ujian.
Apa Itu Kebijakan Sesi
Kebijakan sesi adalah kebijakan sebaris atau terkelola yang diteruskan ke AssumeRole (melalui Policy atau PolicyArns). Kebijakan ini tidak memberikan izin baru; kebijakan ini hanya dapat menyaring izin peran yang sudah ada untuk sesi tersebut. Izin efektif merupakan irisan antara kebijakan peran dan kebijakan sesi.
Logika Irisan
Karena hasilnya berupa irisan, kebijakan sesi tidak akan pernah memungkinkan sesi melakukan lebih banyak hal daripada yang sudah diizinkan oleh peran. Jika peran memberikan s3:* tetapi kebijakan sesi hanya mengizinkan s3:GetObject, sesi tersebut hanya dapat mengambil objek. Dengan demikian, kebijakan sesi menjadi cara aman untuk memberikan bagian dari peran yang lebih luas dengan cakupan yang dipersempit.
Contoh Penggunaan
Contoh umum: satu peran berdaya tinggi diambil oleh alat orkestrasi yang, untuk setiap pekerjaan, melampirkan kebijakan sesi yang membatasi pekerjaan tersebut pada satu bucket atau satu grup sumber daya. Setiap sesi memiliki cakupan yang sangat terbatas meskipun peran dasarnya luas. Dengan cara ini, Anda tidak perlu membuat puluhan peran yang dirancang secara khusus.
Meneruskan Kebijakan Sesi
Cuplikan CLI ini menunjukkan cara meneruskan kebijakan sesi sebaris yang semakin membatasi sesi. Peran tersebut harus sudah mengizinkan tindakan ini agar tindakan tersebut dapat berlaku.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Broad \
--role-session-name job-42 \
--policy file://restrict.jsonMemperkenalkan Tag Sesi
Tag sesi adalah atribut pasangan kunci-nilai yang dilampirkan ke sesi saat AssumeRole dijalankan. Tag ini diteruskan melalui parameter Tags, menjadi bagian dari konteks permintaan, dan dapat dibaca dalam kebijakan melalui aws:PrincipalTag. Tag sesi membawa atribut tentang pihak yang mengambil peran ke dalam setiap keputusan otorisasi.
Tag Menggerakkan ABAC
Tag sesi merupakan fondasi Attribute-Based Access Control (ABAC) untuk peran yang diasumsikan. Kebijakan dapat mewajibkan agar aws:PrincipalTag/Project milik sesi sama dengan aws:ResourceTag/Project milik sumber daya, sehingga akses hanya diberikan ketika tag proyek cocok. Dengan demikian, satu kebijakan dapat digunakan untuk banyak proyek dan ditingkatkan skalanya dengan rapi.
Tag Transitif
Saat peran dirantai, tag sesi biasa tidak ikut diteruskan. Menandai tag sebagai transitif membuatnya tetap ada pada pengambilan peran berikutnya dalam rantai. Dengan demikian, atribut seperti departemen pengguna asli mengikuti identitas tersebut melewati beberapa lompatan, yang penting untuk ABAC yang konsisten.
Izin untuk Menambahkan Tag
Meneruskan tag sesi memerlukan izin sts:TagSession selain sts:AssumeRole. Kebijakan kepercayaan juga dapat membatasi kunci atau nilai tag yang diizinkan. Mengendalikan pihak yang boleh menetapkan tag sesi tertentu mencegah pengguna memberikan akses kepada diri sendiri dengan menetapkan nilai tag istimewa.
Menggabungkan Kedua Alat
Kebijakan sesi dan tag sesi saling melengkapi: tag menyatakan siapa yang direpresentasikan oleh sesi untuk pencocokan ABAC, sedangkan kebijakan sesi membatasi apa yang boleh dilakukan sesi. Dengan demikian, satu peran yang cakupannya luas dapat melayani banyak sesi dengan cakupan yang sangat terbatas secara aman, yaitu desain yang elegan dan dapat diskalakan seperti yang ditekankan dalam ujian.
Menyatukan Semuanya
Gunakan kebijakan sesi untuk melakukan irisan dan mempersempit izin peran pada setiap sesi, bukan untuk menambahkannya. Gunakan tag sesi (dengan sts:TagSession) untuk menggerakkan ABAC melalui aws:PrincipalTag, dan tandai tag sebagai transitif saat melakukan rantai peran. Fitur STS ini memberikan hak akses minimum per sesi dari sejumlah kecil peran yang dapat digunakan kembali.
Pemeriksaan Cepat
Uji pembatasan cakupan sesi.
Ringkasan
Kebijakan sesi yang diteruskan ke AssumeRole beririsan dengan izin peran, sehingga mempersempitnya tetapi tidak pernah memperluasnya. Tag sesi (yang memerlukan sts:TagSession) memasok ABAC melalui aws:PrincipalTag, dan tag transitif tetap ada selama rantai peran. Keduanya memungkinkan hak akses minimum per sesi dari beberapa peran yang dapat digunakan kembali.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Kebijakan Sesi dan Pembatasan Berbasis Tag” gratis?
Ya — teks lengkap “Kebijakan Sesi dan Pembatasan Berbasis Tag” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Kebijakan Sesi dan Pembatasan Berbasis Tag”?
Persempit izin lebih jauh saat role diambil alih. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Kebijakan Sesi dan Pembatasan Berbasis Tag” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara STS Menerbitkan Kredensial Sementara
- AssumeRole dan Masa Berlaku Sesi
- External ID dan Deputi yang Bingung
- Kebijakan Sesi dan Pembatasan Berbasis Tag