0Pricing
AWS Security Academy · Lekcja

Przebieg oceny zasad

Prześledzą Państwo sposób rozstrzygania jawnych odmów, zezwoleń i wartości domyślnych.

Przebieg oceny zasad to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Jak AWS podejmuje decyzje

Gdy dowolne żądanie dociera do AWS, silnik IAM wykonuje precyzyjny proces oceny, aby zdecydować, czy zezwolić na dostęp, czy go odmówić. Zapamiętanie tej kolejności jest jedną z najbardziej wartościowych rzeczy, które można zrobić przed egzaminem SCS-C02, ponieważ podchwytliwe pytania sytuacyjne zależą od tego, który typ zasady ma pierwszeństwo, gdy jednocześnie obowiązuje kilka zasad.

Odmowa domyślna

Punktem wyjścia jest zawsze niejawna odmowa. Jeśli żadna reguła w procesie oceny nie przyznaje dostępu, żądanie zostaje odrzucone. Zasada odmowy domyślnej oznacza, że aby działanie zakończyło się powodzeniem, należy w którymś miejscu jawnie je dopuścić; brak decyzji oznacza odmowę.

Jawna odmowa ma pierwszeństwo

Najważniejsza zasada brzmi: jawna odmowa w dowolnej mającej zastosowanie polityce przeważa nad każdą regułą Allow. Niezależnie od tego, ile instrukcji zezwala na dane działanie, jedna pasująca reguła Deny je blokuje. W ten sposób mechanizmy ochronne i SCP wymuszają twarde ograniczenia, których polityki niższego poziomu nie mogą obejść.

Kolejność sprawdzania

AWS ocenia uprawnienia w następującej kolejności: 1) sprawdza jawną odmowę w dowolnej polityce (SCP, granicach uprawnień, polityce tożsamości, zasobów lub sesji) — jeśli ją znajdzie, odmawia dostępu. 2) Jeśli ma zastosowanie SCP, a nie zezwala ona na działanie, następuje odmowa. 3) Sprawdza granice uprawnień, polityki sesji oraz polityki tożsamości i zasobów pod kątem reguły Allow. Każda luka skutkuje niejawną odmową.

SCP wyznaczają górny limit

Service Control Policies (SCP) w AWS Organizations określają maksymalne uprawnienia konta. Aby działanie zakończyło się powodzeniem, musi być dozwolone zarówno przez SCP, jak i przez politykę IAM. SCP same w sobie nigdy nie przyznają dostępu — jedynie go ograniczają lub odmawiają. Jeśli SCP nie zezwala na dane działanie, żadna reguła Allow w IAM tego nie zmieni.

Granice uprawnień

Granica uprawnień to zaawansowana polityka określająca maksymalne uprawnienia konkretnego użytkownika lub roli. Efektywne uprawnienia stanowią część wspólną granicy i polityki tożsamości. Podobnie jak SCP, granica może jedynie ograniczać uprawnienia; nigdy nie rozszerza zakresu przyznanego przez politykę opartą na tożsamości.

Polityki sesji

Gdy rola zostaje przyjęta wraz z polityką sesji, polityka ta dodatkowo zawęża uprawnienia tylko dla danej sesji. Wynik ponownie stanowi część wspólną: sesja może wykonywać wyłącznie działania dozwolone jednocześnie przez polityki roli i politykę sesji. Polityki sesji umożliwiają ograniczenie zakresu uprawnień w momencie przyjmowania roli.

Współdziałanie z polityką zasobów

W przypadku żądań w obrębie tego samego konta reguła Allow oparta na zasobie może przyznać dostęp nawet bez reguły Allow w polityce tożsamości (suma uprawnień). W przypadku dostępu między kontami wymagane są obie reguły. W każdym przypadku jawna odmowa w którejkolwiek z tych polityk ma pierwszeństwo. Polityka zasobu uczestniczy w tym samym ogólnym procesie oceny.

Przykład z rozwiązaniem

Załóżmy, że polityka tożsamości zezwala na s3:DeleteObject, ale SCP odmawia wszystkich działań s3:Delete* w środowisku produkcyjnym. Wynik: odmowa, ponieważ jawna odmowa w SCP przeważa nad regułą Allow w polityce tożsamości. Odwrotnie, jeśli SCP zezwala na działanie, ale żadna polityka tożsamości go nie przyznaje, również następuje odmowa wynikająca z niejawnej odmowy. Obie warstwy muszą zezwalać na działanie.

Dlaczego to ma znaczenie

W zadaniach egzaminacyjnych nakłada się na siebie SCP, granice uprawnień oraz polityki tożsamości i zasobów, a następnie pyta o wynik. Niezawodna metoda polega na sprawdzeniu w pierwszej kolejności każdej jawnej odmowy, potwierdzeniu, że SCP zezwala na działanie, potwierdzeniu zgody granicy i sesji oraz sprawdzeniu, czy istnieje reguła Allow w polityce tożsamości lub zasobów. Jeśli wszystko się zgadza i nie ma odmowy, odpowiedzią jest zezwolenie.

Lista kontrolna

Zapamiętaj następującą listę kontrolną: (1) Czy istnieje jawna odmowa? Odmów. (2) Czy SCP zezwala? Jeśli nie, odmów. (3) Czy granica lub sesja zezwala? Jeśli nie, odmów. (4) Czy polityka tożsamości lub zasobów zezwala? Jeśli tak i nie ma odmowy, zezwól; w przeciwnym razie zastosuj niejawną odmowę. Stosuj tę procedurę mechanicznie, a nawet pytania dotyczące wielu polityk staną się proste.

Szybkie sprawdzenie

Sprawdź przebieg oceny.

Podsumowanie

Ocena IAM rozpoczyna się od niejawnej odmowy, a jawna odmowa zawsze ma pierwszeństwo. Aby zezwolić na działanie, nigdzie nie może występować jawna odmowa, SCP musi na nie zezwalać, granice uprawnień i polityki sesji (części wspólne) muszą je dopuszczać, a ponadto musi istnieć reguła Allow w polityce tożsamości lub zasobów. SCP i granice jedynie ograniczają uprawnienia — nigdy ich nie przyznają.

Często zadawane pytania

Czy lekcja „Przebieg oceny zasad” jest bezpłatna?

Tak — pełny tekst „Przebieg oceny zasad” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Przebieg oceny zasad”?

Prześledzą Państwo sposób rozstrzygania jawnych odmów, zezwoleń i wartości domyślnych. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Przebieg oceny zasad”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Budowa dokumentu zasad IAM
  2. Zasady oparte na tożsamości a zasady oparte na zasobie
  3. Przebieg oceny zasad
  4. Warunki, symbole wieloznaczne i zmienne zasad
← Powrót do AWS Security Academy