Przebieg oceny zasad
Prześledzą Państwo sposób rozstrzygania jawnych odmów, zezwoleń i wartości domyślnych.
Przebieg oceny zasad to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Jak AWS podejmuje decyzje
Gdy dowolne żądanie dociera do AWS, silnik IAM wykonuje precyzyjny proces oceny, aby zdecydować, czy zezwolić na dostęp, czy go odmówić. Zapamiętanie tej kolejności jest jedną z najbardziej wartościowych rzeczy, które można zrobić przed egzaminem SCS-C02, ponieważ podchwytliwe pytania sytuacyjne zależą od tego, który typ zasady ma pierwszeństwo, gdy jednocześnie obowiązuje kilka zasad.
Odmowa domyślna
Punktem wyjścia jest zawsze niejawna odmowa. Jeśli żadna reguła w procesie oceny nie przyznaje dostępu, żądanie zostaje odrzucone. Zasada odmowy domyślnej oznacza, że aby działanie zakończyło się powodzeniem, należy w którymś miejscu jawnie je dopuścić; brak decyzji oznacza odmowę.
Jawna odmowa ma pierwszeństwo
Najważniejsza zasada brzmi: jawna odmowa w dowolnej mającej zastosowanie polityce przeważa nad każdą regułą Allow. Niezależnie od tego, ile instrukcji zezwala na dane działanie, jedna pasująca reguła Deny je blokuje. W ten sposób mechanizmy ochronne i SCP wymuszają twarde ograniczenia, których polityki niższego poziomu nie mogą obejść.
Kolejność sprawdzania
AWS ocenia uprawnienia w następującej kolejności: 1) sprawdza jawną odmowę w dowolnej polityce (SCP, granicach uprawnień, polityce tożsamości, zasobów lub sesji) — jeśli ją znajdzie, odmawia dostępu. 2) Jeśli ma zastosowanie SCP, a nie zezwala ona na działanie, następuje odmowa. 3) Sprawdza granice uprawnień, polityki sesji oraz polityki tożsamości i zasobów pod kątem reguły Allow. Każda luka skutkuje niejawną odmową.
SCP wyznaczają górny limit
Service Control Policies (SCP) w AWS Organizations określają maksymalne uprawnienia konta. Aby działanie zakończyło się powodzeniem, musi być dozwolone zarówno przez SCP, jak i przez politykę IAM. SCP same w sobie nigdy nie przyznają dostępu — jedynie go ograniczają lub odmawiają. Jeśli SCP nie zezwala na dane działanie, żadna reguła Allow w IAM tego nie zmieni.
Granice uprawnień
Granica uprawnień to zaawansowana polityka określająca maksymalne uprawnienia konkretnego użytkownika lub roli. Efektywne uprawnienia stanowią część wspólną granicy i polityki tożsamości. Podobnie jak SCP, granica może jedynie ograniczać uprawnienia; nigdy nie rozszerza zakresu przyznanego przez politykę opartą na tożsamości.
Polityki sesji
Gdy rola zostaje przyjęta wraz z polityką sesji, polityka ta dodatkowo zawęża uprawnienia tylko dla danej sesji. Wynik ponownie stanowi część wspólną: sesja może wykonywać wyłącznie działania dozwolone jednocześnie przez polityki roli i politykę sesji. Polityki sesji umożliwiają ograniczenie zakresu uprawnień w momencie przyjmowania roli.
Współdziałanie z polityką zasobów
W przypadku żądań w obrębie tego samego konta reguła Allow oparta na zasobie może przyznać dostęp nawet bez reguły Allow w polityce tożsamości (suma uprawnień). W przypadku dostępu między kontami wymagane są obie reguły. W każdym przypadku jawna odmowa w którejkolwiek z tych polityk ma pierwszeństwo. Polityka zasobu uczestniczy w tym samym ogólnym procesie oceny.
Przykład z rozwiązaniem
Załóżmy, że polityka tożsamości zezwala na s3:DeleteObject, ale SCP odmawia wszystkich działań s3:Delete* w środowisku produkcyjnym. Wynik: odmowa, ponieważ jawna odmowa w SCP przeważa nad regułą Allow w polityce tożsamości. Odwrotnie, jeśli SCP zezwala na działanie, ale żadna polityka tożsamości go nie przyznaje, również następuje odmowa wynikająca z niejawnej odmowy. Obie warstwy muszą zezwalać na działanie.
Dlaczego to ma znaczenie
W zadaniach egzaminacyjnych nakłada się na siebie SCP, granice uprawnień oraz polityki tożsamości i zasobów, a następnie pyta o wynik. Niezawodna metoda polega na sprawdzeniu w pierwszej kolejności każdej jawnej odmowy, potwierdzeniu, że SCP zezwala na działanie, potwierdzeniu zgody granicy i sesji oraz sprawdzeniu, czy istnieje reguła Allow w polityce tożsamości lub zasobów. Jeśli wszystko się zgadza i nie ma odmowy, odpowiedzią jest zezwolenie.
Lista kontrolna
Zapamiętaj następującą listę kontrolną: (1) Czy istnieje jawna odmowa? Odmów. (2) Czy SCP zezwala? Jeśli nie, odmów. (3) Czy granica lub sesja zezwala? Jeśli nie, odmów. (4) Czy polityka tożsamości lub zasobów zezwala? Jeśli tak i nie ma odmowy, zezwól; w przeciwnym razie zastosuj niejawną odmowę. Stosuj tę procedurę mechanicznie, a nawet pytania dotyczące wielu polityk staną się proste.
Szybkie sprawdzenie
Sprawdź przebieg oceny.
Podsumowanie
Ocena IAM rozpoczyna się od niejawnej odmowy, a jawna odmowa zawsze ma pierwszeństwo. Aby zezwolić na działanie, nigdzie nie może występować jawna odmowa, SCP musi na nie zezwalać, granice uprawnień i polityki sesji (części wspólne) muszą je dopuszczać, a ponadto musi istnieć reguła Allow w polityce tożsamości lub zasobów. SCP i granice jedynie ograniczają uprawnienia — nigdy ich nie przyznają.
Często zadawane pytania
Czy lekcja „Przebieg oceny zasad” jest bezpłatna?
Tak — pełny tekst „Przebieg oceny zasad” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Przebieg oceny zasad”?
Prześledzą Państwo sposób rozstrzygania jawnych odmów, zezwoleń i wartości domyślnych. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Przebieg oceny zasad”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Budowa dokumentu zasad IAM
- Zasady oparte na tożsamości a zasady oparte na zasobie
- Przebieg oceny zasad
- Warunki, symbole wieloznaczne i zmienne zasad