Hvordan SCP-er kombineres med IAM-tillatelser
Se hvorfor en SCP kan avslå, men aldri gi tillatelse på egen hånd.
Hvordan SCP-er kombineres med IAM-tillatelser er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
To kontrollnivåer
Tilgang i en organisasjon styres av to nivåer: SCP-taket som settes av AWS Organizations, og IAM-tillatelsene som gis i kontoen. Å forstå hvordan de kombineres, er et av de mest testede temaene innen styring, fordi resultatet avhenger av at begge tillater handlingen.
Regelen for effektiv tillatelse
Regelen er enkel, men streng: En handling er bare tillatt hvis den er tillatt av både de relevante SCP-ene og kontoens IAM-policyer. Den effektive tillatelsen er snittet av disse. En SCP uten en tilsvarende IAM-tillatelse gir ingenting; en IAM-tillatelse som blokkeres av en SCP, gir heller ingenting.
SCP tillater, IAM nekter
Hvis SCP-en tillater en handling, men ingen IAM-policy gir tillatelse til den, blir resultatet nektet på grunn av IAMs implisitte nektelse. SCP-en gjorde bare handlingen mulig; IAM må fortsatt faktisk gi tillatelsen. Mange elever glemmer at SCP-en er et tak, ikke en tillatelse.
IAM tillater, SCP nekter
Omvendt blir resultatet nektet hvis en IAM-policy tillater en handling, men en SCP nekter den. SCP-ens nektelse setter en grense for kontoen, uansett hvor sjenerøs IAM er. Slik håndhever en organisasjon absolutte begrensninger som lokale administratorer ikke kan omgå.
Begge tillater, ingen nektelse
Forespørselen blir tillatt bare når både SCP-en og en IAM-policy tillater handlingen, og det ikke finnes noen eksplisitt nektelse noe sted. Denne snittlogikken tilsvarer hvordan tillatelsesgrenser fungerer, og begge kan gjelde samtidig og begrense tillatelsene ytterligere.
Lagdeling med grenser
I et fullstendig styrt miljø legges flere grenser oppå hverandre: SCP-en (kontonivå), tillatelsesgrensen (identitetsnivå), eventuell sesjonspolicy (sesjonsnivå) og identitetspolicyen (tillatelsen). Den effektive tillatelsen er snittet av alle grensene pluss tillatelsen, minus enhver eksplisitt nektelse.
Et eksempel med flere lag
Se for Dem en IAM-policy som gir s3:* og ec2:*, en tillatelsesgrense som bare tillater s3:*, og en SCP som bare tillater s3:GetObject. Den effektive tillatelsen er bare s3:GetObject, altså snittet av alle tre lagene. Hver grense reduserer tillatelsene ytterligere.
Eksplisitt nektelse trumfer alltid
På tvers av alle lag blokkerer en eksplisitt nektelse i en policy, SCP, grense, sesjon, identitet eller ressurs handlingen umiddelbart. Ingen kombinasjon av tillatelser kan overstyre den. Når De analyserer en oppgave, bør De først lete etter en eksplisitt nektelse. Hvis De finner en, er svaret nektet.
Ressurspolicyer i bildet
Ressursbaserte policyer kan gi tilgang innenfor samme konto uavhengig av identitetspolicyen, men SCP-er setter fortsatt en grense for prinsipalens konto. Ved tilgang på tvers av kontoer gjelder kontrollene og policyene i begge kontoene. Snittregelen blir utvidet, men hovedideen består: Alle relevante grenser må tillate handlingen.
En metode for feilsøking
Når tilgang uventet mislykkes i en organisasjon, bør De arbeide utover: Bekreft at identitetspolicyen gir tillatelse til handlingen, kontroller deretter tillatelsesgrensen, så SCP-ene på kontoen og i hver overordnede OU, deretter eventuell sesjonspolicy, og til slutt alle lag for en eksplisitt nektelse. Den første grensen som ikke inkluderer handlingen, eller enhver nektelse, er årsaken.
Slik henger det sammen
SCP-er og IAM kombineres ved hjelp av snitt: En handling trenger en tillatelse fra begge, i tillegg til eventuelle grenser og sesjonsgrenser, uten noen eksplisitt nektelse noe sted. SCP-er og grenser begrenser bare; IAM-policyer gir tillatelser. For å tillate en handling må alle grenser tillate den, og minst én tillatelse må finnes.
Hurtigsjekk
Test hvordan kombinasjonslogikken fungerer.
Oppsummering
SCP-er og IAM kombineres ved hjelp av snitt: En handling er bare tillatt hvis begge tillater den, i tillegg til eventuelle grenser fra tillatelsesgrensen og sesjonspolicyen, uten noen eksplisitt nektelse noe sted. SCP-er og grenser begrenser bare; IAM-policyer gir tillatelser. En eksplisitt nektelse i ethvert lag trumfer alltid alle tillatelser.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Hvordan SCP-er kombineres med IAM-tillatelser» gratis?
Ja – hele teksten i «Hvordan SCP-er kombineres med IAM-tillatelser» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Hvordan SCP-er kombineres med IAM-tillatelser»?
Se hvorfor en SCP kan avslå, men aldri gi tillatelse på egen hånd. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Hvordan SCP-er kombineres med IAM-tillatelser»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hva en tillatelsesgrense begrenser
- Delegering av rolleopprettelse på en trygg måte
- Organizations, OU-er og SCP-strategi
- Hvordan SCP-er kombineres med IAM-tillatelser