Prinsip Keistimewaan Minimum
Gunakan prinsip keistimewaan minimum dalam senario sebenar dan gunakan dasar terurus AWS berbanding dasar sebaris dengan bijak.
Prinsip Keistimewaan Minimum ialah pelajaran AWS Solutions Architect percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Solutions Architect, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Solutions Architect merangkumi sejumlah 4 pelajaran.
Apakah Keistimewaan Paling Minimum?
Keistimewaan paling minimum bermaksud memberikan setiap identiti hanya kebenaran yang benar-benar diperlukan — tiada yang tambahan. Jika kelayakan bocor, kerosakan dapat diminimumkan. 🛡️
Bermula dengan Tolak Secara Lalai
AWS memudahkan keistimewaan paling minimum: pengguna atau peranan baharu bermula dengan sifar kebenaran. Anda menambah tepat perkara yang diperlukan, bukannya menarik balik perkara yang tidak diperlukan.
Pemberian Berlebihan: Kesilapan Lazim
Kesilapan lazim ialah memberikan AdministratorAccess kerana ia pantas. Satu pepijat kemudian boleh memadamkan data anda. Sebaliknya, hadkan kepada tindakan dan sumber tertentu.
# AVOID: wildcard permissions
{
'Effect': 'Allow',
'Action': '*',
'Resource': '*'
}
# PREFER: scoped permissions
{
'Effect': 'Allow',
'Action': ['dynamodb:GetItem', 'dynamodb:Query'],
'Resource': 'arn:aws:dynamodb:us-east-1:123456789:table/Orders'
}Policy Terurus AWS berbanding Terurus Pelanggan
Policy terurus AWS memang mudah digunakan tetapi selalunya terlalu luas. Policy terurus pelanggan membolehkan anda menetapkan dengan tepat baldi atau jadual yang benar-benar digunakan oleh aplikasi anda.
# Create a scoped customer-managed policy
aws iam create-policy \
--policy-name LambdaOrdersReader \
--policy-document file://orders-reader-policy.jsonPenganalisis Akses IAM
IAM Access Analyzer memantau sumber yang terdedah di luar akaun anda. Ia malah boleh menulis policy yang ketat untuk anda dengan membaca perkara yang benar-benar digunakan oleh identiti.
# Enable IAM Access Analyzer for the account
aws accessanalyzer create-analyzer \
--analyzer-name MyAccountAnalyzer \
--type ACCOUNTMenggunakan Syarat untuk Mengetatkan Kebenaran
Walaupun anda mesti membenarkan sesuatu tindakan, syarat mengurangkan risiko — wajibkan MFA, kuncikannya kepada IP pejabat anda atau hadkan pengguna kepada folder sendiri. ✨
# Allow users to manage only their own folder in S3
{
'Effect': 'Allow',
'Action': ['s3:GetObject', 's3:PutObject'],
'Resource': 'arn:aws:s3:::shared-bucket/${aws:username}/*'
}Sempadan Kebenaran sebagai Pagar Pelindung
Apabila anda membenarkan pasukan mengurus IAM mereka sendiri, sempadan kebenaran mengehadkan perkara yang boleh dilakukan oleh peranan mereka. Mereka boleh membina dengan bebas, tetapi tidak pernah melepasi had yang anda tetapkan.
Akses Terhad Masa dengan Policy Sesi
Apabila anda assume peranan, anda boleh menghantar policy sesi yang mengehadkannya dengan lebih lanjut untuk sesi tersebut. Sesuai untuk memberikan pipeline akses yang mencukupi sahaja.
# Assume a role with a restrictive session policy
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/DeployRole \
--role-session-name deploy-session \
--policy '{"Version":"2012-10-17","Statement":[{"Effect":"Allow","Action":"lambda:UpdateFunctionCode","Resource":"arn:aws:lambda:us-east-1:123456789012:function:MyApp"}]}'Kawalan Akses Berasaskan Tag (ABAC)
ABAC memberikan akses dengan memadankan tag dan bukannya menyenaraikan setiap sumber. Contohnya, benarkan peranan menghentikan hanya instance EC2 yang ditag dengan pasukannya sendiri.
{
'Effect': 'Allow',
'Action': 'ec2:StopInstances',
'Resource': '*',
'Condition': {
'StringEquals': {
'ec2:ResourceTag/Team': '${aws:PrincipalTag/Team}'
}
}
}Menyemak Kebenaran yang Tidak Digunakan
AWS menjejak masa setiap kebenaran terakhir digunakan. Data Akses Terakhir menunjukkan kebenaran yang tidak digunakan selama lebih 90 hari — calon jelas untuk dibuang.
# Get service last-accessed data for a role
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123456789012:role/MyLambdaRole
# Retrieve the report (use the JobId from above)
aws iam get-service-last-accessed-details --job-id <JobId>Keistimewaan Paling Minimum untuk Akses Data
Gunakan keistimewaan paling minimum pada data juga: hadkan pengguna kepada folder S3 sendiri, hadkan DynamoDB mengikut ID pengguna, dan berikan setiap aplikasi log masuk pangkalan data tersendiri.
Semakan Pantas
Uji pemahaman anda tentang konsep AWS Solutions Architect (SAA-C03) daripada pelajaran ini.
Rumusan Pelajaran
Rumusan pantas: keistimewaan paling minimum bermaksud kebenaran minimum, Access Analyzer mencari yang tidak digunakan, dan syarat serta sempadan memastikan semuanya kekal ketat. Seterusnya: amalan terbaik IAM dan MFA.
Pelajari AWS Solutions Architect dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “Prinsip Keistimewaan Minimum” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran AWS Solutions Architect, termasuk “Prinsip Keistimewaan Minimum”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus AWS Solutions Architect merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Prinsip Keistimewaan Minimum”?
Gunakan prinsip keistimewaan minimum dalam senario sebenar dan gunakan dasar terurus AWS berbanding dasar sebaris dengan bijak. Anda berlatih AWS Solutions Architect menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan AWS Solutions Architect?
Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Solutions Architect di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Prinsip Keistimewaan Minimum” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Solutions Architect ini?
Ya. Setiap pelajaran AWS Solutions Architect menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Pengguna dan Kumpulan IAM
- Peranan dan Dasar IAM
- Prinsip Keistimewaan Minimum
- Amalan Terbaik IAM dan MFA