Cloud & IT Cert Prep · Les

Voorwaarden, wildcards en policyvariabelen

Stem toegang nauwkeurig af met contextkeys en dynamische waarden.

Les 4 van 413 stappen

Voorwaarden, wildcards en policyvariabelen is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Toegang verfijnen

Naast actie en resource biedt IAM krachtige hulpmiddelen om beleidsregels precies en dynamisch te maken: voorwaarden, jokertekens en beleidsvariabelen. Als je deze beheerst, kun je precies de benodigde toegang verlenen onder precies de juiste omstandigheden. Dat is de essentie van minimale machtigingen en een terugkerend thema op examens.

Het element Condition

Een blok Condition bevat een of meer tests die allemaal waar moeten zijn voordat de instructie van toepassing is. Elke test koppelt een operator aan een voorwaardesleutel en een waarde, bijvoorbeeld StringEquals voor aws:PrincipalTag. Meerdere sleutels in één blok worden met AND gecombineerd; meerdere waarden voor één sleutel met OR.

Veelgebruikte voorwaardesleutels

Globale voorwaardesleutels komen voortdurend voor op het examen:

  • aws:SourceIp — beperken op basis van het IP-bereik van de aanroeper.
  • aws:SecureTransport — TLS verplicht stellen.
  • aws:MultiFactorAuthPresent — MFA verplicht stellen.
  • aws:PrincipalOrgID — beperken tot je organisatie.

Servicespecifieke sleutels (zoals s3:prefix) bieden nog fijnmazigere controle.

Versleuteling tijdens transport afdwingen

Een klassiek patroon weigert toegang tenzij het verzoek TLS gebruikt. Deze voorwaarde in een bucketbeleidsregel blokkeert elke niet-HTTPS-aanroep, zodat gegevens tijdens het transport altijd versleuteld zijn. Op het examen is dit een geliefd antwoord op de vraag hoe je 'versleuteling tijdens transport voor S3 verplicht stelt'.

"Condition": {
  "Bool": { "aws:SecureTransport": "false" }
}

Operators voor voorwaarden

Operators bepalen hoe waarden worden vergeleken: StringEquals, StringLike (ondersteunt jokertekens), IpAddress, DateGreaterThan, Bool en Null, naast andere. Als je IfExists aan een operator toevoegt, slaagt de voorwaarde wanneer de sleutel ontbreekt. De juiste operator kiezen is essentieel om de bedoelde logica te krijgen.

Jokertekens in acties

Jokertekens (* voor een willekeurige reeks, ? voor één teken) maken beleidsregels beknopt, maar kunnen te ruime toegang verlenen. s3:Get* omvat alle leesachtige bewerkingen; s3:* omvat alles in S3. Gebruik het nauwste jokerteken dat aan de behoefte voldoet en wees kritisch op brede jokertekens in elke beleidsregel die je controleert.

Jokertekens in resources

Resource-ARN's accepteren ook jokertekens, bijvoorbeeld arn:aws:s3:::logs/2024/* om de scope tot één prefix te beperken. Zo kan een beleidsregel zich richten op een map of patroon zonder elk object afzonderlijk op te sommen. Een Resource met alleen "*" geeft echter bereik voor het hele account, dus vraag je altijd af of die brede toegang echt nodig is.

Beleidsvariabelen

Beleidsvariabelen voegen tijdens de evaluatie context uit het verzoek in met de syntaxis ${...}. De nuttigste is ${aws:username}, waarmee één beleidsregel elke gebruiker alleen toegang tot de eigen resources kan geven. Variabelen zorgen ervoor dat één herbruikbare beleidsregel zich per principal anders gedraagt, waardoor minimale machtigingen elegant schaalbaar worden.

Voorbeeld van een resource per gebruiker

Deze instructie laat elke gebruiker alleen objecten beheren in een map met de eigen gebruikersnaam. Dit is een krachtig patroon met één beleidsregel voor iedereen.

"Resource": "arn:aws:s3:::team-bucket/${aws:username}/*"

Toegang op basis van tags (ABAC)

Attribute-Based Access Control (ABAC) gebruikt tags in voorwaarden en vergelijkt de tags van de principal (aws:PrincipalTag) met de tags van een resource (aws:ResourceTag). Als ze overeenkomen, wordt toegang verleend. ABAC schaalt uitstekend: je verleent toegang op basis van een tag in plaats van voor elk project een nieuwe beleidsregel te schrijven. Het is een moderne best practice die op het examen wordt benadrukt.

Alles samenbrengen

Combineer deze hulpmiddelen doelgericht: gebruik voorwaarden om toegang afhankelijk te maken van MFA, IP, TLS of lidmaatschap van een organisatie; gebruik jokertekens spaarzaam en nauwkeurig; gebruik beleidsvariabelen en tags voor schaalbare, per-principal minimale machtigingen. Samen laten ze één goed opgestelde beleidsregel precieze, contextbewuste toegang afdwingen voor veel identiteiten en resources.

Snelle controle

Test voorwaarden en variabelen.

Samenvatting

Voorwaarden bepalen op basis van contextsleutels (aws:SourceIp, aws:SecureTransport, aws:MultiFactorAuthPresent, aws:PrincipalOrgID) of instructies van toepassing zijn, met operators zoals StringLike en Bool. Jokertekens (* en ?) houden beleidsregels beknopt, maar kunnen te ruime toegang verlenen. Beleidsvariabelen zoals ${aws:username} en ABAC op basis van tags leveren schaalbare, per-principal minimale machtigingen.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Voorwaarden, wildcards en policyvariabelen” gratis?

Ja — de volledige tekst van “Voorwaarden, wildcards en policyvariabelen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Voorwaarden, wildcards en policyvariabelen”?

Stem toegang nauwkeurig af met contextkeys en dynamische waarden. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Voorwaarden, wildcards en policyvariabelen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Anatomie van een IAM-policydocument
  2. Identity-based versus resource-based policies
  3. De beslisroute voor policy-evaluatie
  4. Voorwaarden, wildcards en policyvariabelen
← Terug naar Cloud & IT Cert Prep