0Pricing
Cloud & IT Cert Prep · Lezione

Policy di sessione e ambito basato sui tag

Riduca ulteriormente le autorizzazioni nel momento in cui viene assunto un ruolo.

Policy di sessione e ambito basato sui tag è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Restringere al momento dell'assunzione

A volte si desidera concedere un ruolo, ma limitare ciò che una particolare sessione può fare senza modificare il ruolo stesso. Le policy di sessione e i tag di sessione consentono di ridurre le autorizzazioni esattamente nel momento in cui il ruolo viene assunto. Queste funzionalità STS avanzate supportano un'applicazione scalabile e granulare del principio del privilegio minimo, valorizzata dall'esame.

Che cos'è una policy di sessione

Una policy di sessione è una policy inline o gestita passata a AssumeRole (tramite Policy o PolicyArns). Non concede nuove autorizzazioni; può solo filtrare quelle già concesse al ruolo per la sessione. Le autorizzazioni effettive sono l'intersezione tra le policy del ruolo e la policy di sessione.

Logica dell'intersezione

Poiché il risultato è un'intersezione, una policy di sessione non può mai consentire a una sessione di fare più di quanto permetta già il ruolo. Se il ruolo concede s3:* ma la policy di sessione consente solo s3:GetObject, la sessione può soltanto recuperare oggetti. In questo modo, le policy di sessione permettono di assegnare in sicurezza una parte ristretta di un ruolo più ampio.

Un caso d'uso

Un caso comune è il seguente: un ruolo con poteri elevati viene assunto da uno strumento di orchestrazione che, per ogni attività, collega una policy di sessione limitando l'attività a un bucket o a un gruppo di risorse. Ogni sessione ha un ambito strettamente definito, anche se il ruolo sottostante è ampio. In questo modo si evita di creare decine di ruoli personalizzati e ristretti.

Passare una policy di sessione

Questo frammento CLI mostra come passare una policy di sessione inline che limita ulteriormente la sessione. Il ruolo deve già consentire queste azioni affinché possano avere effetto.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Broad \
  --role-session-name job-42 \
  --policy file://restrict.json

Presentazione dei tag di sessione

I tag di sessione sono attributi chiave-valore collegati a una sessione al momento di AssumeRole. Passati tramite il parametro Tags, diventano parte del contesto della richiesta e possono essere letti nelle policy tramite aws:PrincipalTag. I tag di sessione trasferiscono gli attributi relativi a chi assume il ruolo in ogni decisione di autorizzazione.

I tag abilitano ABAC

I tag di sessione sono la base dell'Attribute-Based Access Control (ABAC) per i ruoli assunti. Una policy può richiedere che aws:PrincipalTag/Project della sessione sia uguale a aws:ResourceTag/Project della risorsa, concedendo l'accesso solo quando i tag del progetto corrispondono. Una sola policy può quindi essere utilizzata per molti progetti, con una scalabilità efficiente.

Tag transitivi

Quando i ruoli sono concatenati, i normali tag di sessione non vengono trasferiti. Contrassegnare un tag come transitive lo fa persistere nelle successive assunzioni di ruolo della catena. In questo modo, attributi come il reparto dell'utente originale seguono l'identità attraverso più passaggi, un aspetto importante per mantenere coerente l'ABAC.

Autorizzazioni per l'assegnazione di tag

Il passaggio dei tag di sessione richiede l'autorizzazione sts:TagSession, oltre a sts:AssumeRole. La policy di trust può anche limitare le chiavi o i valori dei tag consentiti. Controllare chi può impostare determinati tag di sessione impedisce agli utenti di concedersi accesso autonomamente assegnandosi valori di tag privilegiati.

Combinare entrambi gli strumenti

Le policy di sessione e i tag di sessione lavorano insieme: i tag esprimono chi rappresenta la sessione per la corrispondenza ABAC, mentre le policy di sessione definiscono il limite di ciò che la sessione può fare. Insieme consentono a un unico ruolo ampio di gestire in sicurezza molte sessioni con ambito ristretto, il tipo di progettazione elegante e scalabile messo in evidenza dall'esame.

Mettere tutto insieme

Usi le policy di sessione per intersecare e ridurre le autorizzazioni di un ruolo per ogni sessione, mai per aggiungerle. Usi i tag di sessione (con sts:TagSession) per gestire l'ABAC tramite aws:PrincipalTag, contrassegnando i tag come transitivi durante il role chaining. Queste funzionalità di STS forniscono il principio del privilegio minimo per sessione a partire da un numero ridotto di ruoli riutilizzabili.

Verifica rapida

Verifichi l'ambito della sessione.

Riepilogo

Le policy di sessione passate a AssumeRole vengono intersecate con le autorizzazioni del ruolo, riducendole ma senza mai ampliarle. I tag di sessione (che richiedono sts:TagSession) alimentano l'ABAC tramite aws:PrincipalTag, mentre i tag transitivi persistono durante il role chaining. Insieme consentono di applicare il principio del privilegio minimo per sessione usando pochi ruoli riutilizzabili.

Domande Frequenti

La lezione «Policy di sessione e ambito basato sui tag» è gratuita?

Sì — il testo completo di «Policy di sessione e ambito basato sui tag» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Policy di sessione e ambito basato sui tag»?

Riduca ulteriormente le autorizzazioni nel momento in cui viene assunto un ruolo. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Policy di sessione e ambito basato sui tag»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come STS rilascia credenziali temporanee
  2. AssumeRole e durata della sessione
  3. External ID e il confused deputy
  4. Policy di sessione e ambito basato sui tag
← Torna a Cloud & IT Cert Prep