En IAM-policy dokuments oppbygning
Les effekten, handlingen, ressursen og betingelsen i en policy.
En IAM-policy dokuments oppbygning er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Policyer definerer tillatelser
I AWS uttrykkes tillatelser som policyer: JSON-dokumenter som gir eller avslår tilgang til handlinger på ressurser. Det er en sentral SCS-C02-ferdighet å kunne lese en policy flytende, fordi nesten alle tilgangsspørsmål handler om hva en policy tillater, avslår eller ikke dekker. Denne leksjonen går gjennom strukturen del for del.
Statement-matrisen
En policy inneholder feltet Version (bruk "2012-10-17") og elementet Statement, som enten er én setning eller en matrise med flere. Hver setning er en uavhengig regel. AWS evaluerer alle setningene, så ett dokument kan både tillate enkelte handlinger og uttrykkelig avslå andre.
Effect: Allow eller Deny
Hver setning har en Effect som enten er Allow eller Deny. AWS avslår som standard: Uten en samsvarende Allow blir en forespørsel avslått. En samsvarende Deny vinner alltid over en Allow. Å identifisere Effect for hver setning er det første De bør kontrollere når De vurderer tilgang.
Action og NotAction
Elementet Action viser API-operasjonene setningen gjelder for, skrevet som service:operation, for eksempel s3:GetObject. Jokertegn er tillatt, som s3:* eller s3:Get*. Det omvendte elementet, NotAction, samsvarer med alle handlinger unntatt de som er oppført, og er lett å misbruke. Derfor tester eksamen dette grundig.
Resource og NotResource
Elementet Resource angir hvilke ressurser handlingene gjelder for, ved hjelp av ARN-er (Amazon Resource Names). Det kan for eksempel være en bestemt bucket og objektene i den. Verdien "*" betyr alle ressurser. NotResource samsvarer med alt unntatt de oppførte ARN-ene. Det er avgjørende for minste privilegium å avgrense ressurser stramt.
Et eksempel på en policy
Denne identitetspolicyen tillater lesing av objekter fra bare én bucket. Legg merke til handlingen, den spesifikke ARN-en på objektnivå og den uttrykkelige Allow-effekten.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::reports/*"
}]
}Condition-blokken
En valgfri Condition-blokk begrenser når en setning gjelder, ved hjelp av kontekstnøkler og operatorer. De kan for eksempel tillate tilgang bare hvis forespørselen bruker TLS (aws:SecureTransport) eller kommer fra en kjent IP-adresse. Betingelser gir detaljert, kontekstbevisst kontroll utover bare handling og ressurs.
Principal i ressursbaserte policyer
Identitetsbaserte policyer utelater elementet Principal fordi de allerede er knyttet til en principal. Ressursbaserte policyer, som en S3-bucketpolicy, inkluderer Principal for å angi hvem regelen gjelder for. Hvis De ser om en policy har en Principal, kan De avgjøre hvilken type policy De leser.
Jokertegn innebærer risiko
Jokertegn som "Action": "*" og "Resource": "*" sammen gir full administrativ tilgang. Eksamen viser ofte en policy med for vide tillatelser og ber Dem stramme den inn. Løsningen er å erstatte jokertegn med spesifikke handlinger og ARN-er, i tråd med prinsippet om minste privilegium.
ARN-er forklart
En ARN har formen arn:partition:service:region:account:resource. Noen tjenester utelater region eller konto (S3 utelater begge for bucket-delen). Når De leser ARN-er nøyaktig, kan De se om en policy gjelder én ressurs, én konto eller alt, noe som direkte påvirker hvor mye tilgang som gis.
Lese policyer raskt
Slik analyserer De en policy: Kontroller Effect, les Action (se etter NotAction og jokertegn), avgrens Resource (se etter "*"), og undersøk eventuell Condition. Husk at uttrykkelig deny vinner over allow, og at deny er standarden. Med øvelse kan De vurdere en policys faktiske rekkevidde på sekunder, akkurat slik eksamen krever.
Hurtigsjekk
Test ferdighetene Deres i å lese policyer.
Oppsummering
En IAM-policy er JSON med en Version og en Statement-matrise. Hver setning har en Effect (Allow/Deny), Action (eller NotAction), Resource via ARN-er (eller NotResource), og en valgfri Condition. Ressursbaserte policyer legger til en Principal. Deny er standarden, uttrykkelig deny vinner alltid, og jokertegn signaliserer for brede tillatelser som bør strammes inn.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «En IAM-policy dokuments oppbygning» gratis?
Ja – hele teksten i «En IAM-policy dokuments oppbygning» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «En IAM-policy dokuments oppbygning»?
Les effekten, handlingen, ressursen og betingelsen i en policy. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «En IAM-policy dokuments oppbygning»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- En IAM-policy dokuments oppbygning
- Identitetsbaserte kontra ressursbaserte policyer
- Beslutningsflyten ved policy-evaluering
- Betingelser, jokertegn og policyvariabler