0Pricing
Cloud & IT Cert Prep · Lezione

Anatomia di un documento di policy IAM

Legga effetto, azione, risorsa e condizione di una policy.

Anatomia di un documento di policy IAM è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Le policy definiscono le autorizzazioni

In AWS, le autorizzazioni sono espresse tramite policy: documenti JSON che concedono o negano l'accesso ad azioni sulle risorse. Leggere correttamente una policy è una competenza fondamentale per SCS-C02, perché quasi ogni domanda sull'accesso si riduce a stabilire che cosa una policy consenta, neghi o non copra. Questa lezione analizza la struttura elemento per elemento.

L'array Statement

Una policy contiene un campo Version (utilizzi "2012-10-17") e un elemento Statement, che può contenere una singola istruzione o un array di istruzioni. Ogni istruzione è una regola indipendente. AWS valuta ogni istruzione, quindi un singolo documento può consentire alcune azioni e negarne esplicitamente altre.

Effect: Allow o Deny

Ogni istruzione ha un Effect che può essere Allow o Deny. AWS nega l'accesso per impostazione predefinita: se non esiste un Allow corrispondente, la richiesta viene negata. Un Deny corrispondente prevale sempre su qualsiasi Allow. Riconoscere l'Effect di ogni istruzione è il primo controllo da effettuare quando si analizza un accesso.

Action e NotAction

L'elemento Action elenca le operazioni API a cui si applica l'istruzione, nel formato service:operation, ad esempio s3:GetObject. Sono consentiti i caratteri jolly, come s3:* o s3:Get*. L'inverso, NotAction, corrisponde a ogni azione tranne quelle elencate e può essere usato impropriamente con facilità; per questo l'esame lo verifica con attenzione.

Resource e NotResource

L'elemento Resource specifica le risorse a cui si applicano le azioni, utilizzando gli ARN (Amazon Resource Names). Può indicare, ad esempio, un bucket specifico e i relativi oggetti. Il valore "*" indica tutte le risorse. NotResource corrisponde a tutto tranne gli ARN elencati. Limitare attentamente l'ambito delle risorse è fondamentale per applicare il principio del privilegio minimo.

Una policy di esempio

Questa policy basata sull'identità consente di leggere gli oggetti di un solo bucket. Noti l'azione, l'ARN specifico a livello di oggetto e l'effetto Allow esplicito.

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": "s3:GetObject",
    "Resource": "arn:aws:s3:::reports/*"
  }]
}

Il blocco Condition

Un blocco Condition opzionale limita i casi in cui si applica un'istruzione, utilizzando chiavi di contesto e operatori. Ad esempio, può consentire l'accesso solo se la richiesta utilizza TLS (aws:SecureTransport) o proviene da un indirizzo IP noto. Le condizioni consentono di aggiungere un controllo granulare e sensibile al contesto, oltre alla semplice specifica di azione e risorsa.

Principal nelle policy basate sulle risorse

Le policy basate sull'identità omettono l'elemento Principal, perché sono già associate a un principal. Le policy basate sulle risorse, come una policy di bucket S3, includono Principal per indicare a chi si applica la regola. Verificare se una policy contiene Principal permette di capire quale tipo di policy si sta leggendo.

I caratteri jolly sono rischiosi

L'uso combinato di caratteri jolly come "Action": "*" e "Resource": "*" concede l'accesso amministrativo completo. L'esame presenta spesso una policy con autorizzazioni eccessive e chiede di restringerla. La soluzione consiste nel sostituire i caratteri jolly con azioni e ARN specifici, applicando il principio del privilegio minimo.

Gli ARN in dettaglio

Un ARN ha il formato arn:partition:service:region:account:resource. Alcuni servizi omettono la regione o l'account (S3 omette entrambi per la parte relativa al bucket). Leggere con precisione gli ARN permette di capire se una policy si applica a una sola risorsa, a un solo account o a tutto, incidendo direttamente sull'ampiezza dell'accesso concesso.

Leggere rapidamente le policy

Per analizzare una policy: controlli l'Effect, legga l'Action (prestando attenzione a NotAction e ai caratteri jolly), limiti l'ambito della Resource (prestando attenzione a "*") e analizzi eventuali Condition. Ricordi che un deny esplicito prevale su un allow e che l'accesso è negato per impostazione predefinita. Con la pratica, potrà valutare in pochi secondi l'effettiva portata di una policy, proprio come richiesto dall'esame.

Verifica rapida

Metta alla prova la Sua capacità di leggere le policy.

Riepilogo

Una policy IAM è un documento JSON con Version e un array Statement. Ogni istruzione contiene un Effect (Allow/Deny), Action (o NotAction), Resource tramite ARN (o NotResource) e una Condition opzionale. Le policy basate sulle risorse aggiungono un Principal. L'accesso è negato per impostazione predefinita, un deny esplicito prevale sempre e i caratteri jolly indicano autorizzazioni eccessive da restringere.

Domande Frequenti

La lezione «Anatomia di un documento di policy IAM» è gratuita?

Sì — il testo completo di «Anatomia di un documento di policy IAM» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Anatomia di un documento di policy IAM»?

Legga effetto, azione, risorsa e condizione di una policy. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Anatomia di un documento di policy IAM»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Anatomia di un documento di policy IAM
  2. Policy basate sull'identità e sulle risorse
  3. Flusso decisionale della valutazione delle policy
  4. Condizioni, wildcard e variabili delle policy
← Torna a Cloud & IT Cert Prep