Voorwaarden, wildcards en policyvariabelen
Stem toegang nauwkeurig af met contextkeys en dynamische waarden.
Voorwaarden, wildcards en policyvariabelen is een gratis AWS Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.
Toegang verfijnen
Naast actie en resource biedt IAM krachtige hulpmiddelen om beleidsregels precies en dynamisch te maken: voorwaarden, jokertekens en beleidsvariabelen. Als je deze beheerst, kun je precies de benodigde toegang verlenen onder precies de juiste omstandigheden. Dat is de essentie van minimale machtigingen en een terugkerend thema op examens.
Het element Condition
Een blok Condition bevat een of meer tests die allemaal waar moeten zijn voordat de instructie van toepassing is. Elke test koppelt een operator aan een voorwaardesleutel en een waarde, bijvoorbeeld StringEquals voor aws:PrincipalTag. Meerdere sleutels in één blok worden met AND gecombineerd; meerdere waarden voor één sleutel met OR.
Veelgebruikte voorwaardesleutels
Globale voorwaardesleutels komen voortdurend voor op het examen:
- aws:SourceIp — beperken op basis van het IP-bereik van de aanroeper.
- aws:SecureTransport — TLS verplicht stellen.
- aws:MultiFactorAuthPresent — MFA verplicht stellen.
- aws:PrincipalOrgID — beperken tot je organisatie.
Servicespecifieke sleutels (zoals s3:prefix) bieden nog fijnmazigere controle.
Versleuteling tijdens transport afdwingen
Een klassiek patroon weigert toegang tenzij het verzoek TLS gebruikt. Deze voorwaarde in een bucketbeleidsregel blokkeert elke niet-HTTPS-aanroep, zodat gegevens tijdens het transport altijd versleuteld zijn. Op het examen is dit een geliefd antwoord op de vraag hoe je 'versleuteling tijdens transport voor S3 verplicht stelt'.
"Condition": {
"Bool": { "aws:SecureTransport": "false" }
}Operators voor voorwaarden
Operators bepalen hoe waarden worden vergeleken: StringEquals, StringLike (ondersteunt jokertekens), IpAddress, DateGreaterThan, Bool en Null, naast andere. Als je IfExists aan een operator toevoegt, slaagt de voorwaarde wanneer de sleutel ontbreekt. De juiste operator kiezen is essentieel om de bedoelde logica te krijgen.
Jokertekens in acties
Jokertekens (* voor een willekeurige reeks, ? voor één teken) maken beleidsregels beknopt, maar kunnen te ruime toegang verlenen. s3:Get* omvat alle leesachtige bewerkingen; s3:* omvat alles in S3. Gebruik het nauwste jokerteken dat aan de behoefte voldoet en wees kritisch op brede jokertekens in elke beleidsregel die je controleert.
Jokertekens in resources
Resource-ARN's accepteren ook jokertekens, bijvoorbeeld arn:aws:s3:::logs/2024/* om de scope tot één prefix te beperken. Zo kan een beleidsregel zich richten op een map of patroon zonder elk object afzonderlijk op te sommen. Een Resource met alleen "*" geeft echter bereik voor het hele account, dus vraag je altijd af of die brede toegang echt nodig is.
Beleidsvariabelen
Beleidsvariabelen voegen tijdens de evaluatie context uit het verzoek in met de syntaxis ${...}. De nuttigste is ${aws:username}, waarmee één beleidsregel elke gebruiker alleen toegang tot de eigen resources kan geven. Variabelen zorgen ervoor dat één herbruikbare beleidsregel zich per principal anders gedraagt, waardoor minimale machtigingen elegant schaalbaar worden.
Voorbeeld van een resource per gebruiker
Deze instructie laat elke gebruiker alleen objecten beheren in een map met de eigen gebruikersnaam. Dit is een krachtig patroon met één beleidsregel voor iedereen.
"Resource": "arn:aws:s3:::team-bucket/${aws:username}/*"Toegang op basis van tags (ABAC)
Attribute-Based Access Control (ABAC) gebruikt tags in voorwaarden en vergelijkt de tags van de principal (aws:PrincipalTag) met de tags van een resource (aws:ResourceTag). Als ze overeenkomen, wordt toegang verleend. ABAC schaalt uitstekend: je verleent toegang op basis van een tag in plaats van voor elk project een nieuwe beleidsregel te schrijven. Het is een moderne best practice die op het examen wordt benadrukt.
Alles samenbrengen
Combineer deze hulpmiddelen doelgericht: gebruik voorwaarden om toegang afhankelijk te maken van MFA, IP, TLS of lidmaatschap van een organisatie; gebruik jokertekens spaarzaam en nauwkeurig; gebruik beleidsvariabelen en tags voor schaalbare, per-principal minimale machtigingen. Samen laten ze één goed opgestelde beleidsregel precieze, contextbewuste toegang afdwingen voor veel identiteiten en resources.
Snelle controle
Test voorwaarden en variabelen.
Samenvatting
Voorwaarden bepalen op basis van contextsleutels (aws:SourceIp, aws:SecureTransport, aws:MultiFactorAuthPresent, aws:PrincipalOrgID) of instructies van toepassing zijn, met operators zoals StringLike en Bool. Jokertekens (* en ?) houden beleidsregels beknopt, maar kunnen te ruime toegang verlenen. Beleidsvariabelen zoals ${aws:username} en ABAC op basis van tags leveren schaalbare, per-principal minimale machtigingen.
Leer AWS Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Voorwaarden, wildcards en policyvariabelen” gratis?
Ja — de volledige tekst van “Voorwaarden, wildcards en policyvariabelen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Voorwaarden, wildcards en policyvariabelen”?
Stem toegang nauwkeurig af met contextkeys en dynamische waarden. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met AWS Security Academy te beginnen?
Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Voorwaarden, wildcards en policyvariabelen”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?
Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Anatomie van een IAM-policydocument
- Identity-based versus resource-based policies
- De beslisroute voor policy-evaluatie
- Voorwaarden, wildcards en policyvariabelen