Ruoli tra account e policy delle risorse
Conceda a un account un accesso circoscritto alle risorse di un altro.
Ruoli tra account e policy delle risorse è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Perché l'accesso tra account
Le architetture reali si estendono su molti account: un account di produzione, un account di logging e un account per i servizi condivisi. Spesso workload e persone devono raggiungere risorse tra questi confini.
Il metodo sicuro non consiste mai nel copiare le credenziali tra gli account. Si concede invece un accesso limitato usando ruoli tra account o policy basate sulle risorse.
Il modello dei ruoli tra account
Il modello più comune prevede un ruolo nell'account di destinazione che viene assunto da un principal nell'account di origine.
- La policy di attendibilità del ruolo indica l'account o il principal di origine.
- Il principal di origine chiama AssumeRole e riceve credenziali temporanee.
- Agisce quindi nell'account di destinazione entro i limiti delle autorizzazioni del ruolo.
Le due policy devono concordare
Per assumere un ruolo tra account è necessario che entrambe le parti lo consentano:
- La policy di attendibilità del ruolo di destinazione consente l'accesso al principal di origine.
- La policy di identità del principal di origine consente sts:AssumeRole su quel ruolo.
Se manca una delle due, l'assunzione del ruolo non riesce. Questo doppio controllo è un punto frequente negli esami.
Policy basate sulle risorse
Alcuni servizi supportano policy basate sulle risorse associate direttamente alla risorsa, come una policy di bucket S3, una policy di chiave KMS o una policy di coda SQS.
Queste policy possono concedere l'accesso a un principal di un altro account senza che il principal debba assumere un ruolo. L'account esterno usa la propria identità e la policy della risorsa ne autorizza l'accesso.
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::444455556666:root" },
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::shared-logs-bucket/*"
}Concatenamento di ruoli e policy delle risorse
Scelga il meccanismo in base al servizio:
- Per i servizi privi di policy delle risorse (EC2, la maggior parte delle API), usi un ruolo tra account.
- Per S3, KMS, SNS, SQS, Lambda e altri servizi, una policy della risorsa può concedere l'accesso diretto tra account.
Le policy delle risorse evitano un passaggio aggiuntivo con AssumeRole.
La protezione dell'External ID
Quando concede l'accesso tra account a una terza parte (come un fornitore SaaS), aggiunga una condizione external ID alla policy di attendibilità.
Il fornitore deve trasmettere un valore segreto univoco quando assume il ruolo. Questo blocca il problema del confused deputy, in cui un aggressore induce il fornitore ad accedere all'account del cliente sbagliato.
Principio del privilegio minimo tra account
I ruoli tra account devono concedere il minimo necessario, limitando l'accesso a risorse e azioni specifiche.
Un errore comune consiste nell'accordare un'attendibilità ampia a un intero account esterno insieme a permessi amministrativi. Limiti l'attendibilità a un ruolo o utente specifico e le autorizzazioni all'attività esatta.
Account di servizio centralizzati
Un modello frequente centralizza una funzione in un account che gli altri raggiungono tramite ruoli; ad esempio, un account di sicurezza assume ruoli di sola lettura in ogni account dei workload.
Ogni account dei workload ospita un ruolo con lo stesso nome, che considera attendibile l'account di sicurezza, così gli strumenti possono analizzare tutti gli account in modo uniforme.
Condivisione con RAM
AWS Resource Access Manager (RAM) condivide risorse specifiche, come sottoreti o Transit Gateway, tra gli account di un'organizzazione.
RAM serve a condividere la risorsa in sé, non a concedere autorizzazioni API per operare su di essa. Completa ruoli e policy delle risorse per la condivisione di rete e infrastruttura.
Controllare i percorsi tra account
L'accesso tra account amplia la superficie di attendibilità, quindi deve essere sottoposto regolarmente a controllo.
- CloudTrail registra ogni chiamata AssumeRole e ogni chiamata API tra account.
- IAM Access Analyzer segnala le policy delle risorse che concedono l'accesso al di fuori dell'account.
Esamini questi dati per individuare tempestivamente condivisioni non intenzionali.
Riunire tutti gli elementi
Per collegare gli account in modo sicuro: preferisca i ruoli per il calcolo e le API, le policy delle risorse per i servizi di archiviazione e messaggistica e applichi sempre il principio del privilegio minimo, usando un external ID per le terze parti.
Non condivida mai chiavi a lungo termine tra gli account.
Verifica rapida
Ragioni sull'accesso tra account.
Riepilogo
Ha imparato a collegare gli account in modo sicuro.
- I ruoli tra account richiedono sia una policy di attendibilità sia una policy di identità nell'account di origine.
- Le policy basate sulle risorse concedono l'accesso diretto per servizi come S3 e KMS.
- Usi un external ID per le terze parti ed esegua controlli con Access Analyzer e CloudTrail.
Domande Frequenti
La lezione «Ruoli tra account e policy delle risorse» è gratuita?
Sì — il testo completo di «Ruoli tra account e policy delle risorse» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Ruoli tra account e policy delle risorse»?
Conceda a un account un accesso circoscritto alle risorse di un altro. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Ruoli tra account e policy delle risorse»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Single Sign-On con IAM Identity Center
- Federazione delle identità SAML, OIDC e web
- Ruoli tra account e policy delle risorse
- Verificare la condivisione con IAM Access Analyzer