AWS Security Academy · Pelajaran

Aliran Keputusan Penilaian Dasar

Ikuti cara penolakan eksplisit, keizinan dan nilai lalai diselesaikan.

Pelajaran 3 daripada 413 langkah

Aliran Keputusan Penilaian Dasar ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Cara AWS Membuat Keputusan

Apabila sebarang permintaan sampai kepada AWS, enjin IAM menjalankan aliran penilaian yang tepat untuk menentukan Allow atau Deny. Menghafal turutan ini ialah salah satu perkara paling bernilai yang boleh anda lakukan untuk peperiksaan SCS-C02, kerana soalan senario yang mencabar bergantung pada jenis dasar yang menang apabila beberapa dasar terlibat.

Penafian secara Lalai

Titik permulaan sentiasa ialah penafian tersirat. Jika tiada apa-apa dalam penilaian yang memberikan akses, permintaan akan dinafikan. Pendekatan penafian secara lalai ini bermaksud anda mesti memberikan Allow secara jelas kepada sesuatu tindakan di suatu tempat supaya tindakan itu berjaya; ketiadaan kebenaran bermaksud penafian.

Deny Eksplisit Diutamakan

Peraturan yang paling penting: satu Deny eksplisit di mana-mana dalam mana-mana dasar yang terpakai akan mengatasi setiap Allow. Tidak kira berapa banyak pernyataan memberikan tindakan itu, satu Deny yang sepadan akan menyekatnya. Beginilah kawalan perlindungan dan SCP menguatkuasakan had ketat yang tidak boleh diatasi oleh dasar peringkat lebih rendah.

Urutan Pemeriksaan

AWS menilai mengikut urutan konsep ini: 1) semak Deny eksplisit dalam mana-mana dasar (SCP, sempadan, identiti, sumber, sesi) — jika ditemui, nafikan. 2) Jika SCP terpakai dan tidak membenarkan tindakan itu, nafikan. 3) Semak sempadan kebenaran, dasar sesi dan dasar identiti/sumber untuk Allow. Sebarang jurang menyebabkan penafian tersirat.

SCP Menetapkan Had Atas

Dasar Kawalan Perkhidmatan (SCP) dalam AWS Organizations menetapkan kebenaran maksimum untuk sesuatu akaun. Sesuatu tindakan mesti dibenarkan oleh SCP dan dasar IAM untuk berjaya. SCP tidak pernah memberikan akses dengan sendirinya; SCP hanya mengehadkan atau menafikan. Jika SCP tidak membenarkan sesuatu tindakan, tiada Allow IAM yang dapat menyelamatkannya.

Sempadan Kebenaran

Sempadan kebenaran ialah dasar lanjutan yang mengehadkan kebenaran maksimum bagi pengguna atau peranan tertentu. Kebenaran berkesan ialah persilangan antara sempadan dan dasar identiti. Seperti SCP, sempadan hanya boleh mengehadkan; sempadan tidak pernah memperluas perkara yang diberikan oleh dasar berasaskan identiti.

Dasar Sesi

Apabila sesuatu peranan diambil dengan dasar sesi, dasar itu mengecilkan lagi kebenaran untuk sesi tersebut sahaja. Hasilnya sekali lagi ialah persilangan: sesi itu tidak boleh melakukan lebih daripada perkara yang dibenarkan oleh kedua-dua dasar peranan dan dasar sesi. Dasar sesi ialah cara anda mengehadkan skop pada masa pengambilan peranan.

Interaksi Dasar Sumber

Untuk permintaan dalam akaun yang sama, Allow berasaskan sumber boleh memberikan akses walaupun tiada Allow identiti (kesatuan). Untuk akaun silang, kedua-duanya diperlukan. Selain itu, Deny eksplisit dalam mana-mana dasar ini tetap diutamakan. Dasar sumber mengambil bahagian dalam aliran keseluruhan yang sama.

Contoh Berpandu

Andaikan dasar identiti membenarkan s3:DeleteObject, tetapi SCP menafikan semua s3:Delete* dalam persekitaran produksi. Hasilnya: dinafikan, kerana penafian SCP yang eksplisit mengatasi Allow identiti. Sebaliknya, jika SCP membenarkan tetapi tiada dasar identiti memberikan tindakan itu, tindakan itu juga dinafikan melalui penafian tersirat. Kedua-dua lapisan mesti bersetuju untuk membenarkan.

Mengapa Ini Penting

Soalan peperiksaan menggabungkan SCP, sempadan, dasar identiti dan dasar sumber, kemudian bertanya tentang hasilnya. Kaedah yang boleh dipercayai ialah mencari sebarang penafian eksplisit dahulu, mengesahkan bahawa SCP membenarkan, mengesahkan bahawa sempadan dan sesi membenarkan, serta mengesahkan bahawa wujud Allow identiti atau sumber. Jika semuanya selaras tanpa penafian, jawapannya ialah benarkan.

Senarai Semak Mental

Ingat senarai semak ini: (1) Ada penafian eksplisit? Nafikan. (2) SCP membenarkan? Jika tidak, nafikan. (3) Sempadan/sesi membenarkan? Jika tidak, nafikan. (4) Identiti atau sumber membenarkan? Jika ya dan tiada penafian, benarkan; jika tidak, penafian tersirat. Gunakannya secara mekanikal dan soalan yang melibatkan berbilang dasar pun menjadi mudah.

Semakan Pantas

Uji aliran penilaian.

Ringkasan

Penilaian IAM bermula dengan penafian tersirat, dan Deny eksplisit sentiasa diutamakan. Untuk membenarkan sesuatu tindakan: tiada penafian eksplisit di mana-mana, SCP mesti membenarkannya, sempadan kebenaran dan dasar sesi (persilangan) mesti membenarkannya, serta Allow identiti atau sumber mesti wujud. SCP dan sempadan hanya mengehadkan; kedua-duanya tidak pernah memberikan kebenaran.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Aliran Keputusan Penilaian Dasar” percuma?

Ya — teks penuh “Aliran Keputusan Penilaian Dasar” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Aliran Keputusan Penilaian Dasar”?

Ikuti cara penolakan eksplisit, keizinan dan nilai lalai diselesaikan. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Aliran Keputusan Penilaian Dasar” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Anatomi Dokumen Dasar IAM
  2. Dasar Berasaskan Identiti berbanding Berasaskan Sumber
  3. Aliran Keputusan Penilaian Dasar
  4. Syarat, Kad Bebas dan Pemboleh Ubah Dasar
← Kembali ke AWS Security Academy