Delegering av rolleopprettelse på en trygg måte
La team bygge roller uten å overskride en fastsatt sikkerhetsramme.
Delegering av rolleopprettelse på en trygg måte er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Delegeringsdilemmaet
Team arbeider raskere når de kan opprette egne IAM-roller og policyer, men ubegrenset IAM-tilgang er farlig: En utvikler kan gi seg selv administratorrettigheter. Utfordringen er å la team bygge roller og samtidig garantere at rollene holder seg innenfor sikre grenser. Tillatelsesgrenser gjør dette mulig, i et scenario som ofte testes på eksamen.
Risikoen for privilegieeskalering
Uten sikkerhetsmekanismer tilsvarer det i praksis å gi noen iam:CreateRole og iam:AttachRolePolicy full administratortilgang. De kan opprette en rolle med AdministratorAccess og anta den. Denne veien til privilegieeskalering er nettopp det sikker delegering må stenge, samtidig som legitim oppretting av roller fortsatt er mulig.
Tillatelsesgrensen som sikkerhetsmekanisme
Løsningen er å kreve at alle roller en delegert bruker oppretter, har en bestemt tillatelsesgrense. Selv om brukeren knytter AdministratorAccess til den nye rollen, begrenser tillatelsesgrensen de effektive tillatelsene. Den opprettede rollen kan aldri overskride det grensen tillater, og risikoen for eskalering nøytraliseres.
To nødvendige betingelser
En policy for sikker delegering bruker to betingelseskontroller: Den ene sikrer at den nye rollen har den påkrevde grensen (via iam:PermissionsBoundary), og den andre hindrer brukeren i å endre eller slette selve grensen. Begge er nødvendige, ellers kan en oppfinnsom utvikler ganske enkelt fjerne grensen etterpå.
Kreve tillatelsesgrensen
Denne betingelsen tvinger alle CreateRole-kall til å knytte til den navngitte grensen. Uten den blir opprettingshandlingen avvist.
"Condition": {
"StringEquals": {
"iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
}
}Beskytte grensepolicyen
De må også nekte den delegerte brukeren å redigere grensepolicyen eller koble den fra roller. Legg til eksplisitte Deny-setninger for handlinger som iam:DeleteRolePermissionsBoundary og iam:CreatePolicyVersion mot grense-ARN-en. Ellers kan sikkerhetsmekanismen fjernes i det stille, slik at hele utformingen undergraves.
Avgrense bane og navngiving
Delegeringspolicyer begrenser ofte banen eller navngivingen av roller en bruker kan opprette, for eksempel bare under /developers/. Dette samler rollene i et kjent navneområde, gjør dem enkle å revidere og hindrer innblanding i privilegerte roller andre steder i kontoen.
Tillatelser kontra tillit
Selv med en tillatelsesgrense må De følge med på den nye rollens tillitspolicy. En utvikler kan opprette en rolle som stoler på en ekstern konto. Begrens hvem de kan angi som betrodde principaler, eller kombiner delegering med SCP-er og Access Analyzer slik at uventet ekstern tillit oppdages og blokkeres.
Selvbetjening med sikkerhet
Gjøres dette riktig, får teamene reell selvbetjening: De kan opprette og administrere roller fritt innenfor grensen, mens sikkerhetsteamet kan være trygt på at ingen rolle kan overskride taket. Denne balansen mellom hurtighet og sikkerhet er nettopp det SCS-C02-eksamenen ber Dem utforme.
Kombinere med organisasjonskontroller
I miljøer med flere kontoer bør De kombinere tillatelsesgrenser per identitet med SCP-er for hele kontoen. SCP-en setter et tak for hele kontoen, mens tillatelsesgrenser finjusterer grensene per delegert bruker. Ved å legge begge lag oppå hverandre får De forsvar i dybden, slik at et gap i den ene kontrollen fanges opp av den andre.
Slik henger det sammen
Sikker delegering av oppretting av roller krever at De: krever en tillatelsesgrense på alle opprettede roller, beskytter grensen mot endring eller fjerning med eksplisitte avslag, avgrenser baner/navn og begrenser tillit på nye roller. Legg til SCP-er for tak på kontonivå. Dette lukker veier til privilegieeskalering samtidig som teamene beholder selvbetjening.
Kort kontroll
Test sikker delegering.
Oppsummering
Sikker delegering av oppretting av IAM-roller innebærer å kreve en tillatelsesgrense på alle opprettede roller via betingelsen iam:PermissionsBoundary, nekte endringer i denne grensen, avgrense rollebaner/-navn og begrense tillitspolicyer på nye roller. Kombiner med SCP-er for tak på kontonivå for å lukke veier til privilegieeskalering og samtidig muliggjøre selvbetjening.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Delegering av rolleopprettelse på en trygg måte» gratis?
Ja – hele teksten i «Delegering av rolleopprettelse på en trygg måte» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Delegering av rolleopprettelse på en trygg måte»?
La team bygge roller uten å overskride en fastsatt sikkerhetsramme. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Delegering av rolleopprettelse på en trygg måte»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hva en tillatelsesgrense begrenser
- Delegering av rolleopprettelse på en trygg måte
- Organizations, OU-er og SCP-strategi
- Hvordan SCP-er kombineres med IAM-tillatelser