Batasan yang Diberlakukan Permission Boundary
Pahami izin maksimum yang dapat dimiliki suatu identitas.
Batasan yang Diberlakukan Permission Boundary adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Menetapkan Batas Atas
Batas izin adalah fitur IAM lanjutan yang menetapkan izin maksimum yang dapat dimiliki pengguna atau peran. Fitur ini tidak memberikan izin apa pun dengan sendirinya; fitur ini membatasi izin yang secara efektif dapat diberikan oleh kebijakan berbasis identitas. Batas izin sering menjadi topik ujian karena memungkinkan pendelegasian pengelolaan izin secara aman.
Batas Izin vs Kebijakan Identitas
Kebijakan berbasis identitas memberikan izin, sedangkan batas izin membatasinya. Izin efektif merupakan irisan keduanya: suatu tindakan hanya diizinkan jika kebijakan identitas dan batas izin sama-sama mengizinkannya. Batas izin dapat mempersempit, tetapi tidak pernah memperluas, izin yang diberikan oleh kebijakan identitas.
Penerapan Irisan
Misalkan kebijakan identitas pengguna mengizinkan akses penuh ke S3 dan EC2, tetapi batas izinnya hanya mengizinkan S3. Pengguna tersebut hanya dapat melakukan tindakan S3, karena batas izin membatasi izinnya. Hapus batas izin tersebut, dan izin EC2 kembali efektif. Batas izin secara diam-diam menegakkan nilai maksimum.
Contoh Batas Izin
Kebijakan batas izin ini hanya mengizinkan tindakan S3 dan CloudWatch. Apa pun isi kebijakan identitasnya, pengguna tidak akan pernah dapat melampaui layanan-layanan tersebut.
{
"Effect": "Allow",
"Action": ["s3:*", "cloudwatch:*"],
"Resource": "*"
}Mengapa Pendelegasian Membutuhkannya
Kasus penggunaan utamanya adalah pendelegasian yang aman. Anda ingin pengembang membuat peran IAM mereka sendiri, tetapi khawatir mereka akan memberikan izin yang berlebihan. Dengan mewajibkan setiap peran yang mereka buat memiliki batas izin, Anda menjamin bahwa peran tersebut tidak akan pernah melampaui batas itu, seberapa luas pun kebijakan yang dilampirkan.
Batas Izin vs SCP
Batas izin dan SCP sama-sama membatasi izin, tetapi cakupannya berbeda. Batas izin berlaku untuk satu pengguna atau peran dan ditetapkan dalam IAM. SCP berlaku untuk seluruh akun dalam suatu organisasi. Ujian menguji pemilihan alat yang tepat: gunakan batas izin untuk satu identitas, dan SCP untuk seluruh akun.
Batas Izin dalam Evaluasi
Dalam alur evaluasi, Deny eksplisit tetap mengalahkan semuanya, termasuk batas izin. Selain itu, batas izin berfungsi sebagai pembatas: tindakan memerlukan Allow dalam kebijakan identitas dan batas izin. Kebijakan berbasis sumber daya dapat memberikan akses secara mandiri dari batas izin dalam beberapa kasus, sebuah perincian yang perlu diingat.
Batas Izin Tidak Memberikan Akses
Kesalahpahaman yang sering terjadi adalah bahwa menambahkan suatu tindakan ke batas izin akan memberikan izin untuk tindakan tersebut. Kenyataannya tidak demikian. Jika kebijakan identitas tidak memiliki izin itu, batas izin yang mengizinkannya tidak berpengaruh. Kebijakan identitas harus memberikan izin, dan batas izin juga harus mengizinkannya agar tindakan tersebut berhasil.
Kebijakan Sumber Daya dan Batas Izin
Sebuah perincian yang diuji dalam ujian: batas izin membatasi tindakan yang dapat dilakukan oleh kebijakan berbasis identitas milik suatu principal, tetapi dalam beberapa kasus tidak membatasi akses yang diberikan kepada principal tersebut oleh kebijakan berbasis sumber daya. Jadi, batas izin yang membatasi peran hanya pada S3 masih dapat memungkinkan peran tersebut menerima akses SQS melalui kebijakan antrean. Rancang sistem dengan memperhatikan celah ini.
Menerapkan Penggunaan Batas Izin
Untuk memastikan principal yang diberi wewenang selalu melampirkan batas izin, tulislah kebijakan izin dengan kondisi yang mengharuskan iam:PermissionsBoundary sama dengan ARN batas izin tertentu pada setiap peran yang mereka buat. Hal ini mencegah pengembang membuat peran tanpa pengaman tersebut dan menutup celah dalam pendelegasian.
"Condition": {
"StringEquals": {
"iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
}
}Menyatukan Semuanya
Batas izin membatasi izin maksimum satu pengguna atau peran: akses efektif merupakan irisan antara batas izin dan kebijakan identitas. Batas izin tidak pernah memberikan izin dengan sendirinya. Tujuan utamanya adalah pendelegasian yang aman untuk pembuatan peran IAM, yang ditegakkan dengan mewajibkan batas izin melalui kondisi iam:PermissionsBoundary.
Pemeriksaan Cepat
Uji logika batas izin.
Ringkasan
Batas izin menetapkan izin maksimum satu pengguna atau peran; akses efektif merupakan irisan antara batas izin dan kebijakan identitas. Batas izin tidak pernah memberikan izin dengan sendirinya, dan penolakan eksplisit tetap berlaku. Tujuan utamanya adalah pendelegasian yang aman, yang ditegakkan melalui kondisi iam:PermissionsBoundary.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Batasan yang Diberlakukan Permission Boundary” gratis?
Ya — teks lengkap “Batasan yang Diberlakukan Permission Boundary” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Batasan yang Diberlakukan Permission Boundary”?
Pahami izin maksimum yang dapat dimiliki suatu identitas. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Batasan yang Diberlakukan Permission Boundary” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Batasan yang Diberlakukan Permission Boundary
- Mendelegasikan Pembuatan Role dengan Aman
- Strategi Organizations, OU, dan SCP
- Cara SCP Bergabung dengan Izin IAM