Cloud & IT Cert Prep · leksjon

Tillitspolicyer og hvem som kan anta roller

Definer hvilke prinsipalidentiteter som har tillatelse til å påta seg en rolle.

Leksjon 3 av 413 trinn

Tillitspolicyer og hvem som kan anta roller er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Policyen som vokter inngangen

En tillitspolicy er dokumentet som er knyttet til en rolle, og som nøyaktig definerer hvilke principal-er som har lov til å anta den. Den fungerer som en portvakt: Selv om en tillatelsespolicy gir omfattende tilgang, kan ingen bruke rollen med mindre tillitspolicyen navngir dem. På eksamen er feil i tillitspolicyer en vanlig årsak til både manglende tilgang og farlig brede tillatelser.

Principal-typer

Elementet Principal i en tillitspolicy kan referere til:

  • AWS — en konto-, bruker- eller rolle-ARN (Amazon Resource Name).
  • Service — en AWS-tjeneste, for eksempel lambda.amazonaws.com.
  • Federated — en SAML-leverandør eller en leverandør av webidentitet.

Det er viktig å velge riktig principal-type og være spesifikk for å unngå å gi mer tillit enn tilsiktet.

Det toveis håndtrykket

Antakelse på tvers av kontoer krever at begge sider samtykker. Rollens tillitspolicy i målkontoen må tillate den anropende principal-en, og denne principal-en må ha en identitetspolicy som tillater sts:AssumeRole på rollens ARN. Hvis én av delene mangler, blokkeres forespørselen. Dette toveis håndtrykket er en klassisk felle på eksamen.

Eksempel på tillitspolicy

Denne tillitspolicyen lar en bestemt rolle i konto 111122223333 anta rollen. Det er strengere og sikrere å angi en nøyaktig ARN enn å angi hele kontoen.

{
  "Effect": "Allow",
  "Principal": {
    "AWS": "arn:aws:iam::111122223333:role/AppRole"
  },
  "Action": "sts:AssumeRole"
}

Kontorotbruker kontra spesifikk principal

Når De angir en principal som arn:aws:iam::ACCOUNT:root, stoler De på hele kontoen: Enhver principal der som også har tillatelse til sts:AssumeRole, kan anta rollen. Dette er bredt. Der det er mulig, bør De angi den nøyaktige bruker- eller rolle-ARN-en for å følge prinsippet om minste privilegium og redusere tillitsflaten.

Betingelser i tillit

Tillitspolicyer støtter blokker med Condition som begrenser hvem som kan anta en rolle, og hvordan det kan skje. Vanlige nøkler omfatter sts:ExternalId (for å hindre forvirret stedfortreder-problemet), aws:MultiFactorAuthPresent (krever MFA) og aws:SourceIp. Betingelser lar Dem bare tillate antakelse under bestemte, verifiserbare omstendigheter.

Kreve MFA for å anta en rolle

Et effektivt mønster er å kreve MFA før en sensitiv rolle kan antas. Betingelsen i tillitspolicyen kontrollerer at den anropende sesjonen ble autentisert med MFA. Det betyr at selv en stjålet langsiktig legitimasjon ikke kan anta den privilegerte rollen uten den andre faktoren, noe som gjør jobben betydelig vanskeligere for angripere.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

Tjenesteknyttet tillit

Noen roller er tjenesteknyttede roller, forhåndsdefinert av AWS med en tillitspolicy De ikke kan redigere. De lar en tjeneste administrere ressurser på Deres vegne med nøyaktig den tilliten AWS krever. Det er viktig å kjenne dem igjen fordi tillatelsene og tilliten deres er strengt kontrollert og knyttet til tjenestens livssyklus.

Ekstern kontra intern tillit

Det innebærer vanligvis lavere risiko å stole på en intern principal (samme konto) enn å stole på en ekstern konto eller en tredjeparts SaaS-leverandør. Ved ekstern tillit bør De alltid kombinere en spesifikk principal med betingelser som ExternalId. Betrakt enhver erklæring om ekstern tillit som et inngangspunkt en angriper gjerne vil utnytte.

Revidere tillitspolicyer

IAM Access Analyzer gjennomgår automatisk tillitspolicyer og ressurspolicyer for å finne roller som kan antas av eksterne kontoer eller offentligheten. Den markerer utilsiktet tillit på tvers av kontoer eller offentlig tillit, slik at De kan stramme den inn. Gjennomgang av funn i Access Analyzer er et anbefalt og eksamensrelevant tiltak for å oppdage for bred tillit.

Utforme sikker tillit

For å utforme tillit på en sikker måte bør De angi den mest spesifikke principal-en som er mulig, legge til betingelser som ExternalId og MFA der det er hensiktsmessig, foretrekke roller fremfor tillit til kontorotbrukeren og gjennomgå løsningen med Access Analyzer. Husk at tillitspolicyen svarer på hvem, mens tillatelsespolicyene svarer på hva; begge må stemme overens for at tilgangen skal fungere og fortsatt følge prinsippet om minste privilegium.

Kort kontroll

Test kunnskapen Deres om tillitspolicyer.

Oppsummering

En tillitspolicy definerer hvilke principal-er som kan anta en rolle, og fungerer som portvakt uavhengig av tillatelsespolicyene. Antakelse på tvers av kontoer krever et toveis håndtrykk: tillitspolicyen samt anroperens tillatelse til sts:AssumeRole. Foretrekk spesifikke principal-ARN-er fremfor kontorotbrukeren, legg til betingelser som ExternalId og MFA, og revider med IAM Access Analyzer.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Tillitspolicyer og hvem som kan anta roller» gratis?

Ja – hele teksten i «Tillitspolicyer og hvem som kan anta roller» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Tillitspolicyer og hvem som kan anta roller»?

Definer hvilke prinsipalidentiteter som har tillatelse til å påta seg en rolle. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Tillitspolicyer og hvem som kan anta roller»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Sammenligne IAM-brukere og -grupper
  2. Hva en IAM-rolle egentlig er
  3. Tillitspolicyer og hvem som kan anta roller
  4. Instansprofiler for EC2-arbeidsbelastninger
← Tilbake til Cloud & IT Cert Prep