Cloud & IT Cert Prep · Pelajaran

Maksud Sebenar Peranan IAM

Pelajari cara peranan memberikan keizinan sementara tanpa kunci tetap.

Pelajaran 2 daripada 413 langkah

Maksud Sebenar Peranan IAM ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Peranan berbanding Pengguna

Peranan IAM ialah identiti yang boleh anda ambil untuk menerima sekumpulan kebenaran, tetapi tidak seperti pengguna, peranan ini tidak mempunyai kelayakan kekal. Sebaliknya, apabila entiti mengambil peranan, AWS mengeluarkan kelayakan keselamatan sementara yang tamat tempoh selepas masa yang ditetapkan. Peranan ialah cara yang selamat dan moden untuk memberikan akses pada AWS, dan sering muncul dalam peperiksaan SCS-C02.

Ciri-ciri Peranan

Setiap peranan mempunyai dua bahagian dasar:

  • Dasar kepercayaan (juga dipanggil dasar pengambilan peranan) yang menyatakan siapa yang dibenarkan mengambil peranan tersebut.
  • Satu atau lebih dasar kebenaran yang menyatakan apa yang boleh dilakukan oleh peranan selepas diambil.

Pemisahan ini ialah teras cara peranan membolehkan pewakilan yang selamat: anda menentukan siapa yang boleh meminjam identiti tersebut dan, secara berasingan, perkara yang boleh dilakukan oleh identiti itu.

Kelayakan Sementara

Apabila peranan diambil, Security Token Service (STS) mengeluarkan set kelayakan yang mengandungi ID kunci akses, kunci rahsia dan token sesi, semuanya sah untuk tempoh terhad (15 minit hingga 12 jam). Oleh sebab kelayakan ini tamat tempoh secara automatik, kelayakan sementara yang terbocor menjadi tidak berguna dengan cepat. Ini mengurangkan risiko dengan ketara berbanding kunci akses yang sah untuk tempoh panjang.

Siapa yang Boleh Mengambil Peranan

Dasar kepercayaan menyenaraikan principal yang boleh mengambil peranan tersebut. Antaranya ialah:

  • perkhidmatan AWS (seperti EC2 atau Lambda) untuk memberikan identiti kepada beban kerja.
  • pengguna atau peranan IAM dalam akaun yang sama atau akaun lain untuk akses merentas akaun.
  • identiti bersekutu daripada penyedia SAML atau OIDC.

Jika sesuatu principal tidak dinamakan dalam dasar kepercayaan, principal itu tidak akan dapat mengambil peranan tersebut, tanpa mengira perkara yang dibenarkan oleh dasar kebenaran.

Peranan untuk Perkhidmatan AWS

Penggunaan yang paling biasa ialah membenarkan perkhidmatan AWS bertindak bagi pihak anda. Contohnya, tika EC2 dengan peranan yang dilampirkan boleh memanggil S3 tanpa sebarang kunci yang disematkan; AWS memutar kelayakan itu secara automatik di latar belakang. Peperiksaan mengharapkan anda mengenal pasti bahawa peranan perkhidmatan menghapuskan rahsia statik daripada aplikasi anda.

Contoh Dasar Kepercayaan

Di bawah ialah petikan dasar kepercayaan yang membenarkan perkhidmatan EC2 mengambil peranan. Principal mengenal pasti pihak yang boleh mengambilnya, dan tindakan tersebut sentiasa sts:AssumeRole.

{
  "Effect": "Allow",
  "Principal": { "Service": "ec2.amazonaws.com" },
  "Action": "sts:AssumeRole"
}

Peranan Merentas Akaun

Peranan sangat sesuai untuk akses merentas akaun. Akaun A mencipta peranan yang mempercayai Akaun B; principal dalam B mengambilnya dan menerima kelayakan sementara untuk bertindak dalam A. Tiada kunci dikongsi, akses dihadkan oleh dasar kebenaran, dan mana-mana pihak boleh membatalkan kepercayaan pada bila-bila masa. Ini ialah alternatif yang disyorkan berbanding memberikan kunci jangka panjang antara akaun.

Peranan untuk Persekutuan

Identiti luaran, seperti pengguna korporat yang disahkan melalui SAML atau pengguna aplikasi melalui persekutuan identiti web, turut mengambil peranan. Penyedia identiti mengesahkan pengguna, kemudian AWS mengeluarkan kelayakan sementara yang terikat pada sesuatu peranan. Ini bermakna manusia langsung tidak memerlukan pengguna IAM, sebaliknya hanya identiti yang disahkan dan dipetakan kepada peranan.

Tiada Kelayakan untuk Dibocorkan

Manfaat keselamatan terbesar peranan ialah tiadanya kelayakan yang sentiasa aktif untuk dicuri, diputarkan atau tersilap dihantar ke repositori kod. Kebenaran hanya wujud sebagai sesi sementara. Ini selaras dengan prinsip keistimewaan minimum mengikut masa: akses diberikan hanya apabila diperlukan dan tamat dengan sendiri.

Kebenaran Tidak Diberikan Secara Automatik

Satu perkara yang agak halus: kebenaran untuk mengambil peranan hanya memberikan anda kebenaran peranan tersebut, bukan kebenaran anda sendiri yang digabungkan dengan kebenaran peranan. Apabila anda mengambil peranan, anda menggunakan identiti baharu. Kebenaran asal anda diketepikan untuk sesi itu, jadi reka bentuk peranan mesti merangkumi semua perkara yang diperlukan oleh tugas tersebut.

Bila Hendak Menggunakan Peranan

Gunakan peranan apabila beban kerja memerlukan akses AWS, apabila satu akaun perlu bertindak dalam akaun lain, atau apabila manusia mengesahkan diri melalui penyedia luaran. Peranan ialah jawapan kepada hampir setiap soalan peperiksaan berbentuk "bagaimanakah saya memberikan akses tanpa kunci jangka panjang". Peranan menggabungkan dasar kepercayaan (siapa) dengan dasar kebenaran (apa) untuk menyediakan akses yang selamat, sementara dan boleh diaudit.

Semakan Pantas

Sahkan pemahaman anda tentang peranan.

Imbas Kembali

Peranan IAM ialah identiti tanpa kelayakan yang diambil untuk mendapatkan kebenaran sementara daripada STS. Peranan ini menggabungkan dasar kepercayaan (siapa yang boleh mengambilnya) dengan dasar kebenaran (perkara yang boleh dilakukannya). Peranan membolehkan akses perkhidmatan, pewakilan merentas akaun dan persekutuan, sekali gus menghapuskan rahsia jangka panjang. Pengambilan peranan menggantikan identiti anda dengan identiti peranan untuk sesi tersebut.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Maksud Sebenar Peranan IAM” percuma?

Ya — teks penuh “Maksud Sebenar Peranan IAM” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Maksud Sebenar Peranan IAM”?

Pelajari cara peranan memberikan keizinan sementara tanpa kunci tetap. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Maksud Sebenar Peranan IAM” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Membandingkan Pengguna dan Kumpulan IAM
  2. Maksud Sebenar Peranan IAM
  3. Dasar Kepercayaan dan Pihak yang Boleh Menggunakan AssumeRole
  4. Profil Tikaaan untuk Beban Kerja EC2
← Kembali ke Cloud & IT Cert Prep