0Pricing
Cloud & IT Cert Prep · Lekcja

Role między kontami i zasady zasobów

Przyznają Państwo jednemu kontu ograniczony dostęp do zasobów innego konta.

Role między kontami i zasady zasobów to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Dlaczego dostęp między kontami

Rzeczywiste architektury obejmują wiele kont: konto produkcyjne, konto rejestrowania i konto usług współdzielonych. Obciążenia i ludzie często muszą uzyskiwać dostęp do zasobów między tymi granicami.

Bezpieczne rozwiązanie nigdy nie polega na kopiowaniu danych uwierzytelniających między kontami. Zamiast tego należy przyznać ograniczony dostęp za pomocą ról międzykontowych lub zasad opartych na zasobach.

Wzorzec roli międzykontowej

Najczęstszy wzorzec polega na umieszczeniu roli na koncie docelowym, którą przyjmuje podmiot z konta źródłowego.

  • Zasada zaufania roli wskazuje konto źródłowe lub podmiot.
  • Podmiot źródłowy wywołuje AssumeRole i otrzymuje tymczasowe dane uwierzytelniające.
  • Następnie działa na koncie docelowym w zakresie uprawnień roli.

Obie zasady muszą być zgodne

Przyjęcie roli między kontami wymaga, aby obie strony na to zezwalały:

  • Zasada zaufania roli docelowej zezwala podmiotowi źródłowemu.
  • Zasada tożsamości podmiotu źródłowego zezwala na sts:AssumeRole dla tej roli.

Jeśli którejkolwiek zasady brakuje, przyjęcie roli kończy się niepowodzeniem. To podwójne sprawdzenie jest częstym zagadnieniem egzaminacyjnym.

Zasady oparte na zasobach

Niektóre usługi obsługują zasady oparte na zasobach, dołączane bezpośrednio do zasobu, takie jak zasada zasobnika S3, zasada klucza KMS lub zasada kolejki SQS.

Mogą one przyznać dostęp podmiotowi z innego konta bez przyjmowania przez ten podmiot roli. Zewnętrzne konto używa własnej tożsamości, a zasada zasobu autoryzuje ten dostęp.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-logs-bucket/*"
}

Łańcuchowanie ról a zasady zasobów

Mechanizm należy wybrać zależnie od usługi:

  • W przypadku usług bez zasady zasobu (EC2, większość interfejsów API) należy użyć roli międzykontowej.
  • W przypadku S3, KMS, SNS, SQS, Lambda i innych usług zasada zasobu może przyznać bezpośredni dostęp między kontami.

Zasady zasobów pozwalają uniknąć dodatkowego wywołania AssumeRole.

Zabezpieczenie External ID

Przy przyznawaniu zewnętrznej stronie (np. dostawcy SaaS) dostępu między kontami należy dodać warunek external ID do zasady zaufania.

Dostawca musi przekazać unikatową tajną wartość podczas przyjmowania roli. Blokuje to problem zdezorientowanego zastępcy, w którym atakujący nakłania dostawcę do uzyskania dostępu do konta niewłaściwego klienta.

Najmniejsze uprawnienia między kontami

Role międzykontowe powinny przyznawać minimum niezbędne do działania, ograniczone do konkretnych zasobów i działań.

Częstym błędem jest szerokie zaufanie do całego zewnętrznego konta połączone z uprawnieniami administratora. Należy zawęzić zaufanie do konkretnej roli lub użytkownika, a uprawnienia do dokładnie określonego zadania.

Scentralizowane konta usług

Częsty projekt centralizuje funkcję na jednym koncie, do którego inne konta uzyskują dostęp za pomocą ról, na przykład konto bezpieczeństwa przyjmujące role tylko do odczytu na każdym koncie obciążenia.

Każde konto obciążenia zawiera rolę o identycznej nazwie, ufającą kontu bezpieczeństwa, dzięki czemu narzędzia mogą jednolicie skanować wszystkie konta.

Udostępnianie za pomocą RAM

AWS Resource Access Manager (RAM) udostępnia określone zasoby, takie jak podsieci lub bramy Transit Gateway, między kontami w organizacji.

RAM służy do udostępniania samego zasobu, a nie do przyznawania uprawnień API umożliwiających działanie na nim. Uzupełnia role i zasady zasobów w zakresie udostępniania sieci i infrastruktury.

Audytowanie ścieżek międzykontowych

Dostęp między kontami poszerza obszar zaufania, dlatego należy regularnie go audytować.

  • CloudTrail rejestruje każde AssumeRole i każde wywołanie API między kontami.
  • IAM Access Analyzer oznacza zasady zasobów przyznające dostęp spoza Państwa konta.

Należy je przeglądać, aby wcześnie wykrywać niezamierzone udostępnianie.

Połączenie wszystkiego

Aby bezpiecznie łączyć konta, należy preferować role dla obliczeń i interfejsów API, zasady zasobów dla usług przechowywania i przesyłania komunikatów oraz zawsze stosować najmniejsze uprawnienia i external ID w przypadku zewnętrznych stron.

Nigdy nie należy udostępniać długoterminowych kluczy między kontami.

Szybkie sprawdzenie

Proszę przeanalizować dostęp między kontami.

Podsumowanie

Nauczyli się Państwo, jak bezpiecznie łączyć konta.

  • Role międzykontowe wymagają zarówno zasady zaufania, jak i źródłowej zasady tożsamości.
  • Zasady oparte na zasobach przyznają bezpośredni dostęp w usługach takich jak S3 i KMS.
  • W przypadku zewnętrznych stron należy używać external ID, a audyty przeprowadzać za pomocą Access Analyzer i CloudTrail.

Często zadawane pytania

Czy lekcja „Role między kontami i zasady zasobów” jest bezpłatna?

Tak — pełny tekst „Role między kontami i zasady zasobów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Role między kontami i zasady zasobów”?

Przyznają Państwo jednemu kontu ograniczony dostęp do zasobów innego konta. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Role między kontami i zasady zasobów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Single Sign-On z IAM Identity Center
  2. SAML, OIDC i federacja tożsamości internetowych
  3. Role między kontami i zasady zasobów
  4. Audytowanie udostępniania za pomocą IAM Access Analyzer
← Powrót do Cloud & IT Cert Prep