Cloud & IT Cert Prep · Pelajaran

Peranan Merentas Akaun dan Dasar Sumber

Berikan satu akaun akses berskop kepada sumber dalam akaun lain.

Pelajaran 3 daripada 413 langkah

Peranan Merentas Akaun dan Dasar Sumber ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Mengapa Akses Merentas Akaun

Seni bina sebenar merangkumi banyak akaun: akaun pengeluaran, akaun pengelogan dan akaun perkhidmatan dikongsi. Beban kerja dan pengguna sering perlu mencapai sumber merentas sempadan ini.

Cara yang selamat bukanlah menyalin bukti kelayakan antara akaun. Sebaliknya, berikan akses terhad menggunakan peranan merentas akaun atau dasar berasaskan sumber.

Corak Peranan Merentas Akaun

Corak yang paling biasa ialah peranan dalam akaun sasaran yang diambil oleh principal dalam akaun sumber.

  • Dasar kepercayaan peranan menamakan akaun sumber atau principal.
  • Principal sumber memanggil AssumeRole dan menerima bukti kelayakan sementara.
  • Kemudian, principal tersebut bertindak dalam akaun sasaran mengikut kebenaran peranan.

Kedua-dua Dasar Mesti Bersetuju

Pengambilan peranan merentas akaun memerlukan kedua-dua pihak membenarkannya:

  • Dasar kepercayaan peranan sasaran membenarkan principal sumber.
  • Dasar identiti principal sumber membenarkan sts:AssumeRole pada peranan tersebut.

Jika salah satu tiada, pengambilan peranan akan gagal. Semakan dua hala ini sering diuji dalam peperiksaan.

Dasar Berasaskan Sumber

Sesetengah perkhidmatan menyokong dasar berasaskan sumber yang dilampirkan terus pada sumber, seperti dasar baldi S3, dasar kunci KMS atau dasar baris gilir SQS.

Dasar ini boleh memberikan akses kepada principal dalam akaun lain tanpa principal tersebut mengambil peranan. Akaun luaran menggunakan identitinya sendiri dan dasar sumber memberikan kebenaran.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-logs-bucket/*"
}

Rantaian Peranan berbanding Dasar Sumber

Pilih mekanisme berdasarkan perkhidmatan:

  • Untuk perkhidmatan yang tiada dasar sumber (EC2, kebanyakan API), gunakan peranan merentas akaun.
  • Untuk S3, KMS, SNS, SQS, Lambda dan perkhidmatan lain, dasar sumber boleh memberikan akses merentas akaun secara terus.

Dasar sumber mengelakkan lompatan AssumeRole tambahan.

Perlindungan ID Luaran

Apabila memberikan akses merentas akaun kepada pihak ketiga (seperti vendor SaaS), tambahkan syarat ID luaran pada dasar kepercayaan.

Vendor mesti menghantar nilai rahsia unik apabila mengambil peranan. Ini menghalang masalah deputi keliru, iaitu penyerang memperdaya vendor supaya mengakses akaun pelanggan yang salah.

Keistimewaan Minimum Merentas Akaun

Peranan merentas akaun hendaklah memberikan minimum yang diperlukan, dengan skop terhad kepada sumber dan tindakan tertentu.

Kesilapan biasa ialah memberikan kepercayaan luas kepada seluruh akaun luaran berserta kebenaran pentadbir. Ketatkan kepercayaan kepada peranan atau pengguna tertentu, dan hadkan kebenaran kepada tugas yang tepat.

Akaun Perkhidmatan Berpusat

Reka bentuk yang biasa memusatkan sesuatu fungsi dalam satu akaun yang dicapai oleh akaun lain melalui peranan, contohnya akaun keselamatan mengambil peranan baca sahaja dalam setiap akaun beban kerja.

Setiap akaun beban kerja mengehoskan peranan dengan nama yang sama dan mempercayai akaun keselamatan, supaya alat boleh mengimbas semua akaun secara seragam.

Berkongsi dengan RAM

AWS Resource Access Manager (RAM) berkongsi sumber tertentu, seperti subnet atau Transit Gateway, merentas akaun dalam sesebuah organisasi.

RAM digunakan untuk berkongsi sumber itu sendiri, bukannya memberikan kebenaran API untuk bertindak ke atasnya. RAM melengkapi peranan dan dasar sumber bagi perkongsian rangkaian serta infrastruktur.

Mengaudit Laluan Merentas Akaun

Akses merentas akaun meluaskan permukaan kepercayaan anda, jadi auditlah secara berkala.

  • CloudTrail merekodkan setiap AssumeRole dan panggilan API merentas akaun.
  • IAM Access Analyzer menandai dasar sumber yang memberikan akses di luar akaun anda.

Semak perkara ini untuk mengesan perkongsian yang tidak disengajakan lebih awal.

Menggabungkan Kesemuanya

Untuk menyambungkan akaun dengan selamat: utamakan peranan untuk pengkomputeran dan API, dasar sumber untuk perkhidmatan storan dan pemesejan, serta sentiasa gunakan keistimewaan minimum bersama ID luaran untuk pihak ketiga.

Jangan sekali-kali berkongsi kunci jangka panjang antara akaun.

Semakan Pantas

Fikirkan tentang akses merentas akaun.

Ringkasan

Anda telah mempelajari cara menyambungkan akaun dengan selamat.

  • Peranan merentas akaun memerlukan dasar kepercayaan dan dasar identiti sumber.
  • Dasar berasaskan sumber memberikan akses terus untuk perkhidmatan seperti S3 dan KMS.
  • Gunakan ID luaran untuk pihak ketiga dan audit dengan Access Analyzer serta CloudTrail.
Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Peranan Merentas Akaun dan Dasar Sumber” percuma?

Ya — teks penuh “Peranan Merentas Akaun dan Dasar Sumber” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Peranan Merentas Akaun dan Dasar Sumber”?

Berikan satu akaun akses berskop kepada sumber dalam akaun lain. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Peranan Merentas Akaun dan Dasar Sumber” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Log Masuk Tunggal dengan Pusat Identiti IAM
  2. SAML, OIDC dan Persekutuan Identiti Web
  3. Peranan Merentas Akaun dan Dasar Sumber
  4. Mengaudit Perkongsian dengan Penganalisis Akses IAM
← Kembali ke Cloud & IT Cert Prep