Jak SCP łączą się z uprawnieniami IAM
Zobaczą Państwo, dlaczego SCP może odmówić, ale samodzielnie nigdy nie może przyznać uprawnień.
Jak SCP łączą się z uprawnieniami IAM to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Dwie warstwy kontroli
Dostęp w organizacji jest kontrolowany przez dwie warstwy: limit SCP ustalany przez AWS Organizations oraz uprawnienia IAM nadane na koncie. Zrozumienie ich współdziałania jest jednym z najczęściej sprawdzanych zagadnień w obszarze zarządzania, ponieważ wynik zależy od zgodności obu warstw.
Reguła efektywnych uprawnień
Reguła jest prosta, ale rygorystyczna: działanie jest dozwolone tylko wtedy, gdy zezwalają na nie zarówno odpowiednie SCP, jak i polityki IAM konta. Efektywne uprawnienie jest ich częścią wspólną. SCP bez odpowiadającego mu zezwolenia IAM niczego nie nadaje; zezwolenie IAM zablokowane przez SCP również niczego nie nadaje.
SCP zezwala, IAM odmawia
Jeśli SCP zezwala na działanie, ale żadna polityka IAM go nie nadaje, wynik jest odmowny z powodu niejawnej odmowy IAM. SCP jedynie sprawiło, że działanie stało się możliwe; IAM nadal musi faktycznie na nie zezwolić. Wielu uczących się zapomina, że SCP wyznacza limit, a nie nadaje uprawnienia.
IAM zezwala, SCP odmawia
Odwrotnie, jeśli polityka IAM zezwala na działanie, ale SCP go zabrania, wynik jest odmowny. Odmowa zawarta w SCP ogranicza konto niezależnie od tego, jak szerokie uprawnienia nadaje IAM. W ten sposób organizacja wymusza twarde ograniczenia, których lokalni administratorzy nie mogą obejść.
Oba zezwalają, brak odmowy
Żądanie jest dozwolone tylko wtedy, gdy zarówno SCP, jak i polityka IAM zezwalają na działanie oraz nigdzie nie występuje jawna odmowa. Ta logika części wspólnej odpowiada zasadzie działania granic uprawnień; obie mechanizmy mogą obowiązywać jednocześnie i dodatkowo zawężać uprawnienia.
Warstwy i granice uprawnień
W środowisku w pełni objętym zarządzaniem nakłada się na siebie kilka limitów: SCP (na poziomie konta), permission boundary (na poziomie tożsamości), ewentualna session policy (na poziomie sesji) oraz identity policy (nadająca uprawnienia). Efektywne uprawnienie jest częścią wspólną wszystkich limitów powiększoną o nadane uprawnienia i pomniejszoną o każdą jawną odmowę.
Przykład warstwowania
Wyobraźmy sobie politykę IAM nadającą s3:* i ec2:*, granicę uprawnień zezwalającą wyłącznie na s3:* oraz SCP zezwalające tylko na s3:GetObject. Efektywne uprawnienie obejmuje jedynie s3:GetObject, czyli część wspólną wszystkich trzech warstw. Każdy kolejny limit dodatkowo zawęża uprawnienia.
Jawna odmowa zawsze nadrzędna
W każdej warstwie jawna odmowa zawarta w dowolnej polityce, SCP, granicy, sesji, tożsamości lub zasobie natychmiast blokuje działanie. Żadna kombinacja zezwoleń nie może jej nadpisać. Analizując scenariusz, należy najpierw wyszukać jawną odmowę; jeśli występuje, odpowiedź brzmi: odmowa.
Polityki zasobów w całym mechanizmie
Polityki oparte na zasobach mogą niezależnie nadać dostęp w obrębie tego samego konta, ale SCP nadal ograniczają konto podmiotu. W przypadku dostępu między kontami obowiązują mechanizmy kontroli obu kont oraz polityki po obu stronach. Zasada części wspólnej zostaje rozszerzona, ale jej sedno pozostaje takie samo: każdy mający zastosowanie limit musi zezwalać na działanie.
Metoda rozwiązywania problemów
Gdy dostęp w organizacji niespodziewanie nie działa, należy sprawdzać kolejne warstwy od zewnątrz: potwierdzić, że polityka tożsamości nadaje uprawnienie do działania, następnie sprawdzić granicę uprawnień, potem SCP na koncie i w każdym nadrzędnym OU, dalej ewentualną politykę sesji, a na końcu wyszukać jawną odmowę we wszystkich warstwach. Winny jest pierwszy limit, który nie obejmuje działania, lub dowolna odmowa.
Podsumowanie całości
SCP i IAM łączą się przez część wspólną: działanie wymaga zezwolenia z obu źródeł, a także przejścia przez limity granicy i sesji, bez jawnej odmowy w żadnym miejscu. SCP i granice uprawnień jedynie ograniczają; polityki IAM nadają uprawnienia. Aby zezwolić na działanie, każdy limit musi je dopuszczać i musi istnieć co najmniej jedno źródło nadanego uprawnienia.
Szybki test
Sprawdź logikę łączenia uprawnień.
Powtórzenie
SCP i IAM łączą się przez część wspólną: działanie jest dozwolone tylko wtedy, gdy zezwalają na nie oba mechanizmy, a także odpowiednie limity permission boundary i session policy, przy braku jawnej odmowy w dowolnym miejscu. SCP i granice uprawnień tylko ograniczają; polityki IAM nadają uprawnienia. Jawna odmowa w dowolnej warstwie zawsze ma pierwszeństwo przed każdym zezwoleniem.
Często zadawane pytania
Czy lekcja „Jak SCP łączą się z uprawnieniami IAM” jest bezpłatna?
Tak — pełny tekst „Jak SCP łączą się z uprawnieniami IAM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Jak SCP łączą się z uprawnieniami IAM”?
Zobaczą Państwo, dlaczego SCP może odmówić, ale samodzielnie nigdy nie może przyznać uprawnień. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Jak SCP łączą się z uprawnieniami IAM”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Zakres ograniczany przez Permission Boundary
- Bezpieczne delegowanie tworzenia ról
- Organizations, OU i strategia SCP
- Jak SCP łączą się z uprawnieniami IAM