0Pricing
Cloud & IT Cert Prep · Lezione

Flusso decisionale della valutazione delle policy

Segua come vengono risolti deny espliciti, allow e valori predefiniti.

Flusso decisionale della valutazione delle policy è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Come decide AWS

Quando una richiesta raggiunge AWS, il motore IAM esegue un preciso flusso di valutazione per decidere se consentirla o negarla. Memorizzare quest'ordine è una delle attività più utili per l'esame SCS-C02, perché le domande con scenari complessi dipendono da quale tipo di policy prevalga quando ne sono coinvolte diverse.

Negazione predefinita

Il punto di partenza è sempre una negazione implicita. Se nulla nella valutazione concede l'accesso, la richiesta viene negata. Questo approccio di negazione predefinita significa che è necessario consentire esplicitamente un'azione in qualche punto affinché possa essere eseguita; il silenzio equivale a una negazione.

La negazione esplicita prevale

La regola più importante è una sola: un Deny esplicito in qualsiasi punto di una policy applicabile prevale su ogni Allow. Indipendentemente dal numero di istruzioni che concedono l'azione, un solo Deny corrispondente la blocca. È così che i guardrail e gli SCP impongono limiti rigidi che le policy di livello inferiore non possono superare.

L'ordine dei controlli

AWS esegue la valutazione secondo questo ordine concettuale: 1) verifica la presenza di un Deny esplicito in qualsiasi policy (SCP, boundary, policy di identità, di risorsa o di sessione): se lo trova, nega l'accesso. 2) Se si applica uno SCP e questo non consente l'azione, la nega. 3) Verifica la presenza di un Allow nelle permission boundary, nelle policy di sessione e nelle policy di identità o di risorsa. Qualsiasi lacuna produce una negazione implicita.

Gli SCP definiscono il limite massimo

Le Service Control Policies (SCP) in AWS Organizations definiscono le autorizzazioni massime per un account. Un'azione deve essere consentita dallo SCP e da una policy IAM per poter essere eseguita. Gli SCP non concedono mai l'accesso autonomamente: si limitano a fissare un tetto o a negare l'accesso. Se lo SCP non consente un'azione, nessun Allow IAM può porvi rimedio.

Permission boundary

Una permission boundary è una policy avanzata che limita le autorizzazioni massime di uno specifico utente o ruolo. Le autorizzazioni effettive sono l'intersezione tra la boundary e la policy di identità. Come gli SCP, una boundary può solo limitare; non amplia mai ciò che concede una policy basata sull'identità.

Policy di sessione

Quando un ruolo viene assunto con una policy di sessione, tale policy restringe ulteriormente le autorizzazioni solo per quella sessione. Anche in questo caso il risultato è un'intersezione: la sessione non può fare più di quanto consentano sia le policy del ruolo sia la policy di sessione. Le policy di sessione consentono di ridurre l'ambito delle autorizzazioni al momento dell'assunzione del ruolo.

Interazione con le policy di risorsa

Per le richieste all'interno dello stesso account, un Allow basato sulla risorsa può concedere l'accesso anche senza un Allow basato sull'identità (unione). Per le richieste tra account, sono necessari entrambi. Inoltre, un Deny esplicito presente in una qualsiasi di queste policy prevale sempre. La policy di risorsa partecipa allo stesso flusso di valutazione generale.

Un esempio svolto

Supponiamo che una policy di identità consenta s3:DeleteObject, ma che uno SCP neghi tutti gli elementi s3:Delete* nell'ambiente di produzione. Il risultato è accesso negato, perché il Deny esplicito dello SCP prevale sull'Allow dell'identità. Al contrario, se lo SCP consente l'azione ma nessuna policy di identità la concede, l'accesso viene comunque negato per negazione implicita. Entrambi i livelli devono concordare per consentire l'azione.

Perché è importante

Gli scenari d'esame combinano SCP, boundary, policy di identità e policy di risorsa, quindi chiedono quale sarà il risultato. Il metodo più affidabile consiste nel cercare prima qualsiasi Deny esplicito, verificare che lo SCP consenta l'azione, verificare che la boundary e la sessione la consentano e confermare l'esistenza di un Allow di identità o di risorsa. Se tutto coincide e non è presente alcun Deny, la risposta è consentire l'accesso.

La checklist mentale

Tenga a mente questa checklist: (1) È presente un Deny esplicito? Nega l'accesso. (2) Lo SCP consente l'azione? In caso contrario, nega l'accesso. (3) La boundary o la sessione consentono l'azione? In caso contrario, nega l'accesso. (4) È presente un Allow di identità o di risorsa? Se sì e non c'è alcun Deny, consente l'accesso; altrimenti si applica la negazione implicita. La applichi in modo meccanico: anche le domande con più policy diventano semplici.

Verifica rapida

Verifichi il flusso di valutazione.

Riepilogo

La valutazione IAM parte dalla negazione implicita e un Deny esplicito prevale sempre. Per consentire un'azione non deve esserci alcun Deny esplicito, lo SCP deve consentirla, le permission boundary e le policy di sessione (intersezioni) devono consentirla e deve esistere un Allow di identità o di risorsa. Gli SCP e le boundary limitano soltanto le autorizzazioni; non le concedono mai.

Domande Frequenti

La lezione «Flusso decisionale della valutazione delle policy» è gratuita?

Sì — il testo completo di «Flusso decisionale della valutazione delle policy» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Flusso decisionale della valutazione delle policy»?

Segua come vengono risolti deny espliciti, allow e valori predefiniti. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Flusso decisionale della valutazione delle policy»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Anatomia di un documento di policy IAM
  2. Policy basate sull'identità e sulle risorse
  3. Flusso decisionale della valutazione delle policy
  4. Condizioni, wildcard e variabili delle policy
← Torna a Cloud & IT Cert Prep