AWS Security Academy · Lezione

Cosa limita un permission boundary

Comprenda le autorizzazioni massime che un'identità può avere.

Lezione 1 di 413 passaggi

Cosa limita un permission boundary è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Impostare un limite massimo

Un permission boundary è una funzionalità avanzata di IAM che imposta le autorizzazioni massime che un utente o un ruolo può avere. Non concede nulla autonomamente; limita ciò che le policy basate sull'identità possono consentire effettivamente. I permission boundary sono un argomento frequente d'esame perché permettono di delegare in sicurezza la gestione delle autorizzazioni.

Boundary e policy basata sull'identità

Una policy basata sull'identità concede autorizzazioni; un permission boundary le limita. Le autorizzazioni effettive sono l'intersezione delle due: un'azione è consentita solo se entrambe la policy basata sull'identità e il boundary la autorizzano. Un boundary può ridurre, ma mai ampliare, ciò che concede la policy basata sull'identità.

L'intersezione in azione

Supponiamo che la policy basata sull'identità di un utente consenta l'accesso completo a S3 ed EC2, ma che il suo permission boundary consenta solo S3. L'utente può eseguire solo azioni S3, perché il boundary ne limita le autorizzazioni. Rimuovendo il boundary, le autorizzazioni EC2 tornano a essere effettive. Il boundary impone silenziosamente un limite massimo.

Un esempio di boundary

Questa policy del boundary consente solo azioni S3 e CloudWatch. A prescindere dal contenuto della policy basata sull'identità, l'utente non può mai superare i limiti di questi servizi.

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

Perché è necessario per la delega

Il principale caso d'uso è la delega sicura. Si vuole consentire agli sviluppatori di creare i propri ruoli IAM, ma si teme che concedano autorizzazioni eccessive. Richiedendo che ogni ruolo creato includa un permission boundary, si garantisce che tali ruoli non possano mai superare il boundary, indipendentemente dall'ampiezza della policy associata.

Boundary e SCP

Sia i boundary sia gli SCP limitano le autorizzazioni, ma differiscono per ambito. Un permission boundary si applica a un singolo utente o ruolo ed è configurato in IAM. Un SCP si applica a interi account all'interno di un'organizzazione. L'esame verifica la scelta dello strumento corretto: per singola identità si usa un boundary, per l'intero account si usa un SCP.

Il boundary nella valutazione

Nel flusso di valutazione, un Deny esplicito prevale comunque su tutto, inclusi i boundary. In caso contrario, il boundary agisce da limite massimo: l'azione deve avere un Allow sia nella policy basata sull'identità sia nel boundary. In alcuni casi, le policy basate sulle risorse possono concedere accesso indipendentemente dal boundary; è una particolarità da ricordare.

I boundary non concedono autorizzazioni

Un'idea errata frequente è che aggiungere un'azione a un boundary la conceda. Non è così. Se la policy basata sull'identità non include l'autorizzazione, il fatto che il boundary la consenta non ha alcun effetto. La policy basata sull'identità deve concederla e il boundary deve inoltre consentirla affinché l'azione abbia esito positivo.

Policy basate sulle risorse e boundary

Una particolarità verificata dall'esame: i permission boundary limitano ciò che le policy basate sull'identità di un principal possono fare, ma in alcuni casi non limitano l'accesso concesso a quel principal da una policy basata sulle risorse. Pertanto, un boundary che limita un ruolo a S3 potrebbe comunque consentire al ruolo di ricevere accesso a SQS tramite una policy della coda. Progetti tenendo conto di questa lacuna.

Imporre l'uso del boundary

Per imporre che i principal delegati associno sempre un boundary, si scrive una policy delle autorizzazioni con una condition che richieda che iam:PermissionsBoundary corrisponda a un ARN di boundary specifico per qualsiasi ruolo creato. In questo modo si impedisce a uno sviluppatore di creare ruoli senza questa protezione, eliminando la falla nella delega.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

Mettere tutto insieme

Un permission boundary limita le autorizzazioni massime di un singolo utente o ruolo: l'accesso effettivo è l'intersezione tra il boundary e la policy basata sull'identità. Non concede mai autorizzazioni autonomamente. Il suo scopo principale è la delega sicura della creazione di ruoli IAM, applicata richiedendo il boundary tramite la condition iam:PermissionsBoundary.

Verifica rapida

Verifichi la logica dei permission boundary.

Riepilogo

Un permission boundary imposta le autorizzazioni massime di un singolo utente o ruolo; l'accesso effettivo è l'intersezione tra il boundary e la policy basata sull'identità. Non concede mai autorizzazioni autonomamente e un deny esplicito prevale comunque. Il suo scopo principale è la delega sicura, applicata tramite la condition iam:PermissionsBoundary.

Gratis per iniziare

Impara AWS Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
30
Lezioni
120

Domande Frequenti

La lezione «Cosa limita un permission boundary» è gratuita?

Sì — il testo completo di «Cosa limita un permission boundary» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Cosa limita un permission boundary»?

Comprenda le autorizzazioni massime che un'identità può avere. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Cosa limita un permission boundary»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa limita un permission boundary
  2. Delegare in sicurezza la creazione dei ruoli
  3. Organizations, OU e strategia SCP
  4. Come le SCP si combinano con le autorizzazioni IAM
← Torna a AWS Security Academy