0Pricing
AWS Security Academy · Pelajaran

Alur Keputusan Evaluasi Kebijakan

Ikuti cara penolakan eksplisit, pemberian izin, dan nilai bawaan diselesaikan.

Alur Keputusan Evaluasi Kebijakan adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Cara AWS Menentukan

Ketika permintaan apa pun mencapai AWS, mesin IAM menjalankan alur evaluasi yang tepat untuk menentukan Allow atau Deny. Menghafalkan urutan ini merupakan salah satu hal paling bermanfaat yang dapat Anda lakukan untuk ujian SCS-C02, karena pertanyaan skenario yang rumit bergantung pada jenis kebijakan mana yang menang ketika beberapa kebijakan diterapkan.

Tolak Secara Default

Titik awalnya selalu berupa penolakan implisit. Jika tidak ada apa pun dalam evaluasi yang memberikan akses, permintaan akan ditolak. Sikap tolak secara default ini berarti Anda harus secara eksplisit mengizinkan suatu tindakan di suatu tempat agar tindakan tersebut berhasil; tidak ada pernyataan berarti penolakan.

Penolakan Eksplisit Selalu Menang

Aturan terpenting: satu penolakan eksplisit di mana pun dalam kebijakan yang berlaku mengalahkan semua izin. Sebanyak apa pun pernyataan yang memberikan izin untuk suatu tindakan, satu penolakan yang cocok akan memblokirnya. Dengan cara inilah pagar pengaman dan SCPs memberlakukan batas tegas yang tidak dapat ditimpa oleh kebijakan pada tingkat yang lebih rendah.

Urutan Pemeriksaan

AWS mengevaluasi dalam urutan konseptual berikut: 1) periksa penolakan eksplisit dalam kebijakan apa pun (SCPs, batasan, identitas, sumber daya, sesi) — jika ditemukan, tolak. 2) Jika suatu SCP berlaku dan tidak mengizinkan tindakan tersebut, tolak. 3) Periksa batas izin, kebijakan sesi, serta kebijakan identitas/sumber daya untuk mencari izin. Kesenjangan apa pun menghasilkan penolakan implisit.

SCPs Menetapkan Batas Atas

Service Control Policies (SCPs) di AWS Organizations menetapkan izin maksimum untuk suatu akun. Suatu tindakan harus diizinkan oleh SCP dan oleh kebijakan IAM agar berhasil. SCPs tidak pernah memberikan akses dengan sendirinya; SCPs hanya membatasi atau menolak. Jika SCP tidak mengizinkan suatu tindakan, izin dari IAM mana pun tidak dapat menyelamatkannya.

Batas Izin

Batas izin adalah kebijakan lanjutan yang membatasi izin maksimum pengguna atau peran tertentu. Izin efektif merupakan irisan antara batas tersebut dan kebijakan identitas. Seperti SCPs, batas hanya dapat membatasi; batas tidak pernah memperluas izin yang diberikan oleh kebijakan berbasis identitas.

Kebijakan Sesi

Saat suatu peran digunakan dengan kebijakan sesi, kebijakan tersebut semakin mempersempit izin hanya untuk sesi itu. Hasilnya kembali berupa irisan: sesi tidak dapat melakukan lebih dari yang diizinkan oleh kebijakan peran dan kebijakan sesi secara bersamaan. Kebijakan sesi adalah cara untuk mempersempit cakupan pada saat pengambilan peran.

Interaksi Kebijakan Sumber Daya

Untuk permintaan dalam akun yang sama, izin berbasis sumber daya dapat memberikan akses meskipun tidak ada izin identitas (gabungan). Untuk lintas akun, keduanya diperlukan. Dan dalam seluruh proses tersebut, penolakan eksplisit apa pun di salah satu kebijakan ini tetap menang. Kebijakan sumber daya berpartisipasi dalam alur keseluruhan yang sama.

Contoh yang Dikerjakan

Misalkan kebijakan identitas mengizinkan s3:DeleteObject, tetapi SCP menolak semua s3:Delete* di lingkungan produksi. Hasilnya: ditolak, karena penolakan eksplisit dari SCP mengalahkan izin identitas. Sebaliknya, jika SCP mengizinkan tetapi tidak ada kebijakan identitas yang memberikan tindakan tersebut, tindakan itu juga ditolak karena penolakan implisit. Kedua lapisan harus sama-sama memberikan izin.

Mengapa Ini Penting

Skenario ujian menggabungkan SCPs, batasan, kebijakan identitas, dan kebijakan sumber daya, lalu menanyakan hasilnya. Metode yang andal adalah mencari penolakan eksplisit terlebih dahulu, memastikan SCP mengizinkan, memastikan batas dan sesi mengizinkan, serta memastikan terdapat izin identitas atau sumber daya. Jika semuanya selaras tanpa penolakan, jawabannya adalah diizinkan.

Daftar Periksa Mental

Ingat daftar periksa ini: (1) Ada penolakan eksplisit? Tolak. (2) Apakah SCP mengizinkan? Jika tidak, tolak. (3) Apakah batas/sesi mengizinkan? Jika tidak, tolak. (4) Apakah identitas atau sumber daya mengizinkan? Jika ya dan tidak ada penolakan, izinkan; jika tidak, penolakan implisit. Terapkan secara mekanis, dan bahkan pertanyaan dengan banyak kebijakan pun menjadi mudah dipahami.

Pemeriksaan Singkat

Uji alur evaluasi.

Rangkuman

Evaluasi IAM dimulai dari penolakan implisit, dan penolakan eksplisit selalu menang. Untuk mengizinkan suatu tindakan: tidak boleh ada penolakan eksplisit di mana pun, SCP harus mengizinkannya, batas izin dan kebijakan sesi (irisan) harus mengizinkannya, serta harus ada izin identitas atau sumber daya. SCPs dan batas hanya membatasi; keduanya tidak pernah memberikan izin.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Alur Keputusan Evaluasi Kebijakan” gratis?

Ya — teks lengkap “Alur Keputusan Evaluasi Kebijakan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Alur Keputusan Evaluasi Kebijakan”?

Ikuti cara penolakan eksplisit, pemberian izin, dan nilai bawaan diselesaikan. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Alur Keputusan Evaluasi Kebijakan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Anatomi Dokumen Kebijakan IAM
  2. Kebijakan Berbasis Identitas dan Berbasis Sumber Daya
  3. Alur Keputusan Evaluasi Kebijakan
  4. Kondisi, Wildcard, dan Variabel Kebijakan
← Kembali ke AWS Security Academy