0Pricing
Cloud & IT Cert Prep · Lezione

Come le SCP si combinano con le autorizzazioni IAM

Scopra perché una SCP può negare, ma non concedere autorizzazioni autonomamente.

Come le SCP si combinano con le autorizzazioni IAM è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Due livelli di controllo

L'accesso in un'organizzazione è regolato da due livelli: il limite degli SCP impostato da AWS Organizations e le autorizzazioni IAM concesse all'interno dell'account. Comprendere come si combinano è una delle idee più frequentemente verificate nell'ambito della governance, perché il risultato dipende dal consenso di entrambi.

La regola delle autorizzazioni effettive

La regola è semplice ma rigorosa: un'azione è consentita solo se autorizzata sia dagli SCP applicabili sia dalle policy IAM dell'account. L'autorizzazione effettiva è l'intersezione. Uno SCP senza un allow IAM corrispondente non concede nulla; un allow IAM bloccato da uno SCP non concede nulla.

Lo SCP consente, IAM nega

Se lo SCP consente un'azione ma nessuna policy IAM la concede, il risultato è negato a causa del deny implicito di IAM. Lo SCP ha reso l'azione soltanto possibile; deve comunque essere IAM a concederla effettivamente. Molti studenti dimenticano che lo SCP è un limite massimo, non una concessione.

IAM consente, lo SCP nega

Al contrario, se una policy IAM consente un'azione ma uno SCP la nega, il risultato è negato. Il deny dello SCP impone un limite all'account indipendentemente da quanto siano permissive le policy IAM. È così che un'organizzazione applica limiti rigidi che gli amministratori locali non possono ignorare.

Entrambi consentono, nessun deny

La richiesta è consentita solo quando sia lo SCP sia una policy IAM consentono l'azione e non esiste alcun deny esplicito in nessun punto. Questa logica dell'intersezione è simile al funzionamento dei permission boundary, che possono applicarsi contemporaneamente e restringere ulteriormente le autorizzazioni.

Sovrapporre i boundary

In un ambiente completamente governato si sommano diversi limiti: lo SCP (a livello di account), il permission boundary (a livello di identità), qualsiasi session policy (a livello di sessione) e la identity policy (la concessione). L'autorizzazione effettiva è l'intersezione di tutti i limiti più la concessione, meno qualsiasi deny esplicito.

Un esempio di livelli sovrapposti

Immagini una policy IAM che concede s3:* ed ec2:*, un permission boundary che consente solo s3:* e uno SCP che consente solo s3:GetObject. L'autorizzazione effettiva è soltanto s3:GetObject, cioè l'intersezione dei tre livelli. Ogni limite riduce ulteriormente le autorizzazioni.

Il deny esplicito prevale sempre

In ogni livello, un Deny esplicito presente in una qualsiasi policy, nello SCP, nel boundary, nella sessione, nell'identità o nella risorsa blocca immediatamente l'azione. Nessuna combinazione di allow può annullarlo. Quando analizza uno scenario, cerchi prima qualsiasi deny esplicito; se ne trova uno, la risposta è deny.

Le policy delle risorse entrano in gioco

Le policy basate sulle risorse possono concedere l'accesso all'interno dello stesso account indipendentemente dalla identity policy, ma gli SCP continuano a porre un limite all'account del principal. Per l'accesso tra account, si applicano i controlli di entrambi gli account e le policy di entrambe le parti. La regola dell'intersezione si estende, ma l'idea fondamentale resta valida: ogni limite applicabile deve consentire l'azione.

Un metodo per la risoluzione dei problemi

Quando l'accesso in un'organizzazione non riesce in modo imprevisto, proceda dall'interno verso l'esterno: verifichi che la identity policy conceda l'azione, quindi controlli il permission boundary, poi gli SCP dell'account e di ogni OU padre, quindi qualsiasi session policy e infine cerchi un deny esplicito in tutti i livelli. Il primo limite che non include l'azione, o qualsiasi deny, è la causa del problema.

Ricapitolando

SCP e IAM si combinano tramite intersezione: un'azione richiede un allow da entrambi, oltre agli eventuali limiti di boundary e sessione, senza alcun deny esplicito. SCP e boundary limitano soltanto; le policy IAM concedono. Per consentire un'azione, ogni limite deve permetterla e deve esistere almeno una concessione.

Verifica rapida

Verifichi la logica della combinazione.

Riepilogo

SCP e IAM si combinano tramite intersezione: un'azione è consentita solo se entrambi la permettono, oltre agli eventuali limiti del permission boundary e della session policy, senza alcun deny esplicito. SCP e boundary limitano soltanto; le policy IAM concedono. Un deny esplicito in qualsiasi livello prevale sempre su ogni allow.

Domande Frequenti

La lezione «Come le SCP si combinano con le autorizzazioni IAM» è gratuita?

Sì — il testo completo di «Come le SCP si combinano con le autorizzazioni IAM» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Come le SCP si combinano con le autorizzazioni IAM»?

Scopra perché una SCP può negare, ma non concedere autorizzazioni autonomamente. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Come le SCP si combinano con le autorizzazioni IAM»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa limita un permission boundary
  2. Delegare in sicurezza la creazione dei ruoli
  3. Organizations, OU e strategia SCP
  4. Come le SCP si combinano con le autorizzazioni IAM
← Torna a Cloud & IT Cert Prep