AWS Security Academy · Les

Anatomie van een IAM-policydocument

Lees het effect, de actie, de resource en de voorwaarde van een policy.

Les 1 van 413 stappen

Anatomie van een IAM-policydocument is een gratis AWS Security Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.

Beleidsregels bepalen machtigingen

In AWS worden machtigingen uitgedrukt in beleidsregels: JSON-documenten die toegang tot acties op resources verlenen of weigeren. Een beleidsregel vloeiend kunnen lezen is een essentiële SCS-C02-vaardigheid, omdat vrijwel elke toegangsvraag neerkomt op wat een beleidsregel toestaat, weigert of niet afdekt. In deze les ontleden we de structuur stap voor stap.

De Statement-array

Een beleidsregel bevat een veld Version (gebruik "2012-10-17") en een element Statement, dat uit één instructie of een array met instructies bestaat. Elke instructie is een onafhankelijke regel. AWS evalueert elke instructie, zodat één document sommige acties kan toestaan en andere expliciet kan weigeren.

Effect: Allow of Deny

Elke instructie heeft een Effect van Allow of Deny. AWS weigert standaard: zonder overeenkomende Allow wordt een verzoek geweigerd. Een overeenkomende Deny wint altijd van Allow. Het herkennen van het Effect van elke instructie is het eerste wat u moet controleren bij het beoordelen van toegang.

Action en NotAction

Het element Action vermeldt de API-bewerkingen waarop de instructie van toepassing is, geschreven als service:bewerking, bijvoorbeeld s3:GetObject. Jokertekens zijn toegestaan, zoals s3:* of s3:Get*. Het tegenovergestelde, NotAction, komt overeen met elke actie behalve de vermelde acties en is eenvoudig verkeerd te gebruiken. Daarom toetst het examen dit zorgvuldig.

Resource en NotResource

Het element Resource benoemt op welke resources de acties van toepassing zijn, met behulp van ARN's (Amazon Resource Names). Bijvoorbeeld een specifieke bucket en de objecten daarin. De waarde "*" betekent alle resources. NotResource komt overeen met alles behalve de vermelde ARN's. Het bereik van resources strikt beperken is essentieel voor minimale machtigingen.

Een voorbeeld van een beleidsregel

Deze identiteitsbeleidsregel staat alleen het lezen van objecten uit één bucket toe. Let op de actie, de specifieke ARN op objectniveau en het expliciete Allow-effect.

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": "s3:GetObject",
    "Resource": "arn:aws:s3:::reports/*"
  }]
}

Het Condition-blok

Een optioneel blok Condition beperkt wanneer een instructie van toepassing is, met behulp van contextsleutels en operators. U kunt bijvoorbeeld alleen toegang toestaan als het verzoek TLS gebruikt (aws:SecureTransport) of afkomstig is van een bekend IP-adres. Met voorwaarden voegt u fijnmazige, contextafhankelijke controle toe die verder gaat dan alleen actie en resource.

Principal in resourcebeleidsregels

Identiteitsgebaseerde beleidsregels laten het element Principal weg, omdat ze al aan een principal zijn gekoppeld. Resourcegebaseerde beleidsregels, zoals een S3-bucketbeleidsregel, bevatten Principal om aan te geven op wie de regel van toepassing is. Als u ziet of een beleidsregel een Principal bevat, weet u welk type u leest.

Jokertekens zijn riskant

Jokertekens zoals "Action": "*" en "Resource": "*" verlenen samen volledige beheerderstoegang. Het examen toont vaak een beleidsregel met te ruime machtigingen en vraagt u deze aan te scherpen. Vervang de jokertekens door specifieke acties en ARN's en pas minimale machtigingen toe.

ARN's ontcijferd

Een ARN heeft de vorm arn:partition:service:region:account:resource. Sommige services laten de regio of het account weg; S3 laat beide weg voor het bucketgedeelte. Als u ARN's nauwkeurig leest, kunt u bepalen of een beleidsregel gericht is op één resource, één account of alles. Dat heeft direct invloed op de hoeveelheid verleende toegang.

Beleidsregels snel lezen

Analyseer elke beleidsregel als volgt: controleer het Effect, lees de Action (let op NotAction en jokertekens), beperk het bereik van de Resource (let op "*") en controleer eventuele Condition-elementen. Onthoud dat een expliciete weigering wint van toestaan en dat weigeren de standaard is. Met oefening kunt u binnen enkele seconden bepalen hoe ver de daadwerkelijke toegang van een beleidsregel reikt, precies wat het examen vereist.

Korte controle

Test uw vaardigheid in het lezen van beleidsregels.

Samenvatting

Een IAM-beleidsregel is JSON met een Version en een Statement-array. Elke instructie heeft een Effect (Allow/Deny), Action (of NotAction), Resource via ARN's (of NotResource) en een optionele Condition. Resourcegebaseerde beleidsregels voegen een Principal toe. Weigeren is de standaard, een expliciete weigering wint altijd en jokertekens wijzen op te ruime machtigingen die moeten worden beperkt.

Gratis beginnen

Leer AWS Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “Anatomie van een IAM-policydocument” gratis?

Ja — de volledige tekst van “Anatomie van een IAM-policydocument” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Anatomie van een IAM-policydocument”?

Lees het effect, de actie, de resource en de voorwaarde van een policy. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met AWS Security Academy te beginnen?

Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.

Hoe lang duurt de les “Anatomie van een IAM-policydocument”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?

Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Anatomie van een IAM-policydocument
  2. Identity-based versus resource-based policies
  3. De beslisroute voor policy-evaluatie
  4. Voorwaarden, wildcards en policyvariabelen
← Terug naar AWS Security Academy