AWS Security Academy · Lezione

Policy basate sull'identità e sulle risorse

Confronti le policy associate alle identità con quelle associate alle risorse.

Lezione 2 di 413 passaggi

Policy basate sull'identità e sulle risorse è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Due punti di associazione

In AWS, le autorizzazioni derivano da policy associate in due punti: a un'identità (utente, gruppo o ruolo) oppure a una risorsa (come un bucket S3 o una chiave KMS). Sapere quale tipo si applica e come si combinano i due tipi è essenziale per l'esame, perché l'accesso tra account dipende interamente da questa distinzione.

Policy basate sull'identità

Una policy basata sull'identità è associata a un principal IAM e definisce ciò che tale principal può fare. Non contiene alcun elemento Principal, perché il principal è quello a cui la policy è associata. Queste policy possono essere gestite da AWS, gestite dal cliente oppure inline e rappresentano il modo più comune per concedere autorizzazioni.

Policy basate sulle risorse

Una policy basata sulle risorse è associata direttamente a una risorsa e include un elemento Principal che indica chi può accedere. Ne sono esempi le policy dei bucket S3, le policy delle chiavi KMS, le policy delle code SQS e le policy delle funzioni Lambda. Specificano sia chi (Principal) sia che cosa (Action) può essere eseguito su quella risorsa.

Esempio di policy di bucket

Questa policy di bucket S3 concede a un altro account l'accesso in lettura. Principal identifica l'account considerato attendibile, operazione possibile solo con una policy basata sulle risorse.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-data/*"
}

Logica nello stesso account

All'interno di un singolo account, le policy basate sull'identità e quelle basate sulle risorse si combinano come un'unione: una richiesta è consentita se viene autorizzata da una delle due (e nulla la nega). Pertanto, è possibile accedere a un oggetto S3 se lo consente la policy dell'utente oppure la policy del bucket. È sufficiente che una delle due conceda l'accesso.

Logica tra account

Per l'accesso tra account, la regola è più restrittiva: entrambi i lati devono consentirlo. Il principal deve disporre di una policy basata sull'identità che autorizzi l'azione e la policy basata sulle risorse nell'altro account deve concedere l'accesso a quel principal. Se manca una delle due parti, la richiesta viene negata. Questa distinzione è verificata frequentemente.

Nessuna policy delle risorse per i ruoli

Le policy di attendibilità dei ruoli sono tecnicamente un tipo di policy basata sulle risorse. Per questo, l'assunzione di un ruolo tra account richiede la policy di attendibilità oltre all'autorizzazione basata sull'identità sts:AssumeRole del chiamante. Riconoscere la policy di attendibilità come policy basata sulle risorse aiuta a creare un modello mentale coerente del modo in cui vengono concesse le autorizzazioni.

Quali servizi lo supportano

Non tutti i servizi supportano le policy basate sulle risorse. Tra i principali vi sono S3, KMS, SQS, SNS, Lambda, Secrets Manager ed ECR. Quando un servizio non dispone di policy delle risorse, l'accesso tra account deve essere concesso tramite l'assunzione di un ruolo. L'esame può verificare se un approccio scelto sia effettivamente possibile per un determinato servizio.

Scegliere il tipo corretto

Utilizzi le policy basate sull'identità per autorizzazioni generali del tipo "questo team può eseguire queste operazioni". Utilizzi le policy basate sulle risorse quando deve concedere l'accesso a uno specifico principal esterno, abilitare la condivisione tra account in un servizio che la supporta oppure impostare autorizzazioni che rimangano associate alla risorsa stessa.

Verifica di entrambi i lati

Poiché l'accesso può provenire da entrambi i lati, per una verifica completa è necessario controllarli entrambi. IAM Access Analyzer analizza le policy basate sulle risorse per individuare quelle condivise esternamente o pubblicamente. La simulazione delle policy e i dati sugli ultimi accessi aiutano a verificare il lato dell'identità. Una revisione completa non considera mai un solo tipo di policy.

Riepilogo operativo

L'accesso nello stesso account è un'unione (una delle due policy può consentirlo), mentre l'accesso tra account richiede che siano consentite entrambe la policy dell'identità e la policy della risorsa. Le policy dell'identità non hanno Principal; quelle delle risorse sì. Scelga il tipo di policy in base allo scenario e ricordi quali servizi supportano effettivamente le policy basate sulle risorse.

Verifica rapida

Metta alla prova la Sua capacità di distinguere i tipi di policy.

Riepilogo

Le policy basate sull'identità sono associate ai principal e non contengono l'elemento Principal; le policy basate sulle risorse sono associate alle risorse e indicano un Principal. L'accesso nello stesso account è un'unione delle due; l'accesso tra account richiede che siano consentite entrambe. Solo alcuni servizi (S3, KMS, SQS, SNS, Lambda, Secrets Manager ed ECR) supportano le policy delle risorse; negli altri casi occorre assumere un ruolo.

Gratis per iniziare

Impara AWS Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
30
Lezioni
120

Domande Frequenti

La lezione «Policy basate sull'identità e sulle risorse» è gratuita?

Sì — il testo completo di «Policy basate sull'identità e sulle risorse» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Policy basate sull'identità e sulle risorse»?

Confronti le policy associate alle identità con quelle associate alle risorse. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Policy basate sull'identità e sulle risorse»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Anatomia di un documento di policy IAM
  2. Policy basate sull'identità e sulle risorse
  3. Flusso decisionale della valutazione delle policy
  4. Condizioni, wildcard e variabili delle policy
← Torna a AWS Security Academy