Cloud & IT Cert Prep · leksjon

Roller på tvers av kontoer og ressurspolicyer

Gi én konto avgrenset tilgang til ressurser i en annen.

Leksjon 3 av 413 trinn

Roller på tvers av kontoer og ressurspolicyer er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hvorfor tilgang på tvers av kontoer

Virkelige arkitekturer omfatter mange kontoer: en produksjonskonto, en loggingskonto og en konto for delte tjenester. Arbeidslaster og personer trenger ofte tilgang til ressurser på tvers av disse grensene.

Den sikre metoden er aldri å kopiere legitimasjon mellom kontoer. Gi i stedet avgrenset tilgang ved hjelp av roller på tvers av kontoer eller ressursbaserte policyer.

Mønsteret med roller på tvers av kontoer

Det vanligste mønsteret er en rolle i målkontoen som en principal i kildekontoen antar.

  • Rollens tillitspolicy angir kildekontoen eller principalen.
  • Kildeprincipalen kaller AssumeRole og mottar midlertidig legitimasjon.
  • Deretter handler den i målkontoen innenfor rollens tillatelser.

To policyer må stemme overens

For å anta en rolle på tvers av kontoer må begge sider tillate det:

  • Målrollens tillitspolicy tillater kildeprincipalen.
  • Kildeprincipalens identitetspolicy tillater sts:AssumeRole på denne rollen.

Hvis én av dem mangler, mislykkes antakelsen av rollen. Denne dobbeltsjekken er et vanlig eksamenspunkt.

Ressursbaserte policyer

Noen tjenester støtter ressursbaserte policyer som er knyttet direkte til ressursen, for eksempel en S3-bøttepolicy, KMS-nøkkelpolicy eller SQS-køpolicy.

Disse kan gi tilgang til en principal i en annen konto uten at principalen antar en rolle. Den eksterne kontoen bruker sin egen identitet, og ressurspolicyen autoriserer den.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-logs-bucket/*"
}

Rollelenking kontra ressurspolicyer

Velg mekanisme ut fra tjenesten:

  • For tjenester uten ressurspolicy (EC2, de fleste API-er) bruker du en rolle på tvers av kontoer.
  • For S3, KMS, SNS, SQS, Lambda og andre tjenester kan en ressurspolicy gi direkte tilgang på tvers av kontoer.

Ressurspolicyer unngår et ekstra AssumeRole-hopp.

Beskyttelse med ekstern ID

Når du gir en tredjepart (for eksempel en SaaS-leverandør) tilgang på tvers av kontoer, legger du til en betingelse for en ekstern ID i tillitspolicyen.

Leverandøren må sende en unik hemmelig verdi når den antar rollen. Dette blokkerer problemet med en forvirret stedfortreder, der en angriper lurer leverandøren til å få tilgang til feil kundekonto.

Minste privilegium på tvers av kontoer

Roller på tvers av kontoer bør gi minimumstillatelsene som trengs, avgrenset til bestemte ressurser og handlinger.

En vanlig feil er bred tillit til en hel ekstern konto kombinert med administratorrettigheter. Begrens tilliten til en bestemt rolle eller bruker, og tillatelsene til den nøyaktige oppgaven.

Sentraliserte tjenestekontoer

Et vanlig design sentraliserer en funksjon i én konto som andre får tilgang til via roller, for eksempel at en sikkerhetskonto antar skrivebeskyttede roller i hver arbeidslastkonto.

Hver arbeidslastkonto har en rolle med samme navn som stoler på sikkerhetskontoen, slik at verktøy kan skanne alle kontoene på samme måte.

Deling med RAM

AWS Resource Access Manager (RAM) deler bestemte ressurser, for eksempel delnett eller Transit Gateways, på tvers av kontoer i en organisasjon.

RAM brukes til å dele selve ressursen, ikke til å gi API-tillatelser til å handle på den. Det kompletterer roller og ressurspolicyer ved deling av nettverk og infrastruktur.

Revisjon av tilgang på tvers av kontoer

Tilgang på tvers av kontoer utvider tillitsflaten din, så revider den regelmessig.

  • CloudTrail registrerer alle AssumeRole-kall og API-kall på tvers av kontoer.
  • IAM Access Analyzer markerer ressurspolicyer som gir tilgang utenfor kontoen din.

Gå gjennom disse for å oppdage utilsiktet deling tidlig.

Sette det hele sammen

For å koble kontoer sikkert: foretrekk roller for databehandling og API-er, ressurspolicyer for lagrings- og meldingstjenester, og bruk alltid minste privilegium samt en ekstern ID for tredjeparter.

Del aldri langsiktige nøkler mellom kontoer.

Kort sjekk

Vurder tilgang på tvers av kontoer.

Oppsummering

Du har lært hvordan du kobler kontoer sammen på en sikker måte.

  • Roller på tvers av kontoer trenger både en tillitspolicy og en identitetspolicy i kildekontoen.
  • Ressursbaserte policyer gir direkte tilgang for tjenester som S3 og KMS.
  • Bruk en ekstern ID for tredjeparter, og revider med Access Analyzer og CloudTrail.
Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Roller på tvers av kontoer og ressurspolicyer» gratis?

Ja – hele teksten i «Roller på tvers av kontoer og ressurspolicyer» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Roller på tvers av kontoer og ressurspolicyer»?

Gi én konto avgrenset tilgang til ressurser i en annen. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Roller på tvers av kontoer og ressurspolicyer»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Single Sign-On med IAM Identity Center
  2. SAML, OIDC og føderering av webidentitet
  3. Roller på tvers av kontoer og ressurspolicyer
  4. Revidere deling med IAM Access Analyzer
← Tilbake til Cloud & IT Cert Prep