Kebijakan Kepercayaan dan Pihak yang Dapat AssumeRole
Tentukan principal yang diizinkan mengambil alih suatu role.
Kebijakan Kepercayaan dan Pihak yang Dapat AssumeRole adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Kebijakan Penjaga Gerbang
Kebijakan kepercayaan adalah dokumen yang dilampirkan ke peran dan secara tepat menentukan principal mana yang diizinkan mengambilnya. Kebijakan ini bertindak sebagai penjaga gerbang: meskipun kebijakan izin memberikan akses yang kuat, tidak seorang pun dapat menggunakan peran tersebut kecuali namanya tercantum dalam kebijakan kepercayaan. Dalam ujian, kesalahan kebijakan kepercayaan sering menyebabkan akses terputus maupun pemberian izin yang berbahaya dan terlalu luas.
Jenis Principal
Elemen Principal dalam kebijakan kepercayaan dapat merujuk ke:
- AWS — ARN akun, pengguna, atau peran (Amazon Resource Name).
- Service — service AWS seperti lambda.amazonaws.com.
- Federated — penyedia SAML atau penyedia identitas web.
Memilih jenis principal yang tepat dan menentukannya secara spesifik sangat penting untuk menghindari pemberian kepercayaan yang lebih luas daripada yang dimaksudkan.
Jabat Tangan Dua Arah
Pengambilan lintas akun mengharuskan kedua pihak menyetujuinya. Kebijakan kepercayaan peran di akun target harus mengizinkan principal pemanggil, dan principal tersebut harus memiliki kebijakan identitas yang mengizinkan sts:AssumeRole pada ARN peran. Jika salah satu bagian tidak ada, permintaan akan ditolak. Jabat tangan dua arah ini merupakan jebakan klasik dalam ujian.
Contoh Kebijakan Kepercayaan
Kebijakan kepercayaan ini memungkinkan peran tertentu dalam akun 111122223333 mengambil peran tersebut. Menyebutkan ARN yang tepat, bukan seluruh akun, lebih ketat dan aman.
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::111122223333:role/AppRole"
},
"Action": "sts:AssumeRole"
}Root Akun atau Spesifik
Menentukan principal sebagai arn:aws:iam::ACCOUNT:root berarti mempercayai seluruh akun: principal mana pun di sana yang juga memiliki izin sts:AssumeRole dapat mengambil peran tersebut. Ini bersifat luas. Jika memungkinkan, sebutkan ARN pengguna atau peran yang tepat untuk mengikuti hak akses minimum dan memperkecil permukaan kepercayaan.
Syarat dalam Kepercayaan
Kebijakan kepercayaan mendukung blok Condition yang memperketat siapa yang dapat mengambil peran dan caranya. Kunci yang umum mencakup sts:ExternalId (untuk mencegah masalah wakil yang bingung), aws:MultiFactorAuthPresent (mewajibkan MFA), dan aws:SourceIp. Syarat memungkinkan Anda memberikan izin pengambilan hanya dalam keadaan tertentu yang dapat diverifikasi.
Mewajibkan MFA untuk Pengambilan Peran
Pola yang kuat adalah mewajibkan MFA sebelum peran sensitif dapat diambil. Kondisi dalam kebijakan kepercayaan memeriksa bahwa sesi pemanggil diautentikasi dengan MFA. Artinya, bahkan kredensial jangka panjang yang dicuri tidak dapat mengambil peran istimewa tanpa faktor kedua, sehingga secara signifikan meningkatkan tingkat kesulitan bagi penyerang.
"Condition": {
"Bool": { "aws:MultiFactorAuthPresent": "true" }
}Kepercayaan Tertaut ke Service
Beberapa peran merupakan peran yang tertaut ke service, yang telah ditentukan sebelumnya oleh AWS dengan kebijakan kepercayaan yang tidak dapat Anda edit. Peran ini memungkinkan service mengelola sumber daya atas nama Anda dengan tepat sesuai kepercayaan yang diperlukan AWS. Mengenalinya penting karena izin dan kepercayaannya dikendalikan secara ketat serta terikat pada siklus hidup service.
Kepercayaan Eksternal atau Internal
Mempercayai principal internal (akun yang sama) umumnya berisiko lebih rendah daripada mempercayai akun eksternal atau vendor SaaS pihak ketiga. Untuk kepercayaan eksternal, selalu gabungkan principal yang spesifik dengan syarat seperti ExternalId. Perlakukan setiap pernyataan kepercayaan eksternal sebagai titik masuk yang sangat ingin dieksploitasi penyerang.
Mengaudit Kebijakan Kepercayaan
Penganalisis Akses IAM secara otomatis meninjau kebijakan kepercayaan dan kebijakan sumber daya untuk menemukan peran yang dapat diambil oleh akun eksternal atau publik. Fitur ini menandai kepercayaan lintas akun atau publik yang tidak diinginkan agar Anda dapat memperketatnya. Meninjau temuan Penganalisis Akses merupakan pengendalian yang direkomendasikan dan relevan untuk ujian guna menemukan kepercayaan yang terlalu luas.
Merancang Kepercayaan yang Aman
Untuk merancang kepercayaan dengan aman: sebutkan principal yang paling spesifik, tambahkan syarat seperti ExternalId dan MFA jika sesuai, utamakan peran daripada kepercayaan terhadap root akun, dan lakukan peninjauan dengan Penganalisis Akses. Ingat, kebijakan kepercayaan menjawab siapa, sedangkan kebijakan izin menjawab apa; keduanya harus selaras agar akses berfungsi dan tetap mengikuti hak akses minimum.
Pemeriksaan Singkat
Uji pengetahuan Anda tentang kebijakan kepercayaan.
Rangkuman
Kebijakan kepercayaan menentukan principal mana yang dapat mengambil peran dan menjadi penjaga gerbang terlepas dari kebijakan izin. Pengambilan lintas akun memerlukan jabat tangan dua arah: kebijakan kepercayaan ditambah izin sts:AssumeRole milik pemanggil. Utamakan ARN principal yang spesifik daripada root akun, tambahkan syarat seperti ExternalId dan MFA, lalu lakukan audit dengan Penganalisis Akses IAM.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Kebijakan Kepercayaan dan Pihak yang Dapat AssumeRole” gratis?
Ya — teks lengkap “Kebijakan Kepercayaan dan Pihak yang Dapat AssumeRole” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Kebijakan Kepercayaan dan Pihak yang Dapat AssumeRole”?
Tentukan principal yang diizinkan mengambil alih suatu role. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Kebijakan Kepercayaan dan Pihak yang Dapat AssumeRole” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Membandingkan Pengguna dan Grup IAM
- Memahami IAM Role yang Sebenarnya
- Kebijakan Kepercayaan dan Pihak yang Dapat AssumeRole
- Instance Profile untuk Beban Kerja EC2