Cloud & IT Cert Prep · Lekcja

Bezpieczne delegowanie tworzenia ról

Pozwolą Państwo zespołom tworzyć role bez przekraczania ustalonego zabezpieczenia.

Lekcja 2 z 413 kroki

Bezpieczne delegowanie tworzenia ról to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Dylemat delegowania

Zespoły pracują szybciej, gdy mogą tworzyć własne role i polityki IAM, ale nieograniczony dostęp do IAM jest niebezpieczny: deweloper mógłby przyznać sobie uprawnienia administratora. Wyzwaniem jest umożliwienie zespołom tworzenia ról przy jednoczesnym zagwarantowaniu, że role te pozostaną w bezpiecznych granicach. Granice uprawnień to umożliwiają — jest to często sprawdzany scenariusz egzaminacyjny.

Ryzyko eskalacji uprawnień

Bez zabezpieczeń przyznanie komuś iam:CreateRole i iam:AttachRolePolicy jest w praktyce równoznaczne z przyznaniem mu uprawnień administratora. Taka osoba może utworzyć rolę z AdministratorAccess i przyjąć ją. Tę ścieżkę eskalacji uprawnień należy zamknąć w ramach bezpiecznego delegowania, jednocześnie zachowując możliwość prawidłowego tworzenia ról.

Granica jako zabezpieczenie

Rozwiązanie polega na wymaganiu, aby każda rola tworzona przez delegowanego użytkownika miała dołączoną określoną granicę uprawnień. Nawet jeśli użytkownik dołączy do nowej roli AdministratorAccess, granica ograniczy jej efektywne uprawnienia. Utworzona rola nigdy nie przekroczy zakresu dozwolonego przez granicę, co neutralizuje ryzyko eskalacji.

Potrzebne są dwa warunki

Bezpieczna polityka delegowania wykorzystuje dwa sprawdzenia warunków: jedno gwarantuje, że nowa rola ma wymaganą granicę (za pomocą iam:PermissionsBoundary), a drugie uniemożliwia użytkownikowi modyfikowanie lub usuwanie samej granicy. Oba są potrzebne, ponieważ pomysłowy deweloper mógłby po prostu usunąć granicę później.

Wymaganie granicy

Ten warunek wymusza dołączanie wskazanej granicy do każdego wywołania CreateRole. Bez niej działanie tworzenia zostanie odrzucone.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
  }
}

Ochrona polityki granicy

Należy także uniemożliwić delegowanemu użytkownikowi edytowanie polityki granicy lub odłączanie jej od ról. Należy dodać jawne instrukcje Deny dla działań takich jak iam:DeleteRolePermissionsBoundary i iam:CreatePolicyVersion, skierowane przeciwko ARN granicy. W przeciwnym razie zabezpieczenie można po cichu usunąć, niwecząc cały projekt.

Ograniczanie ścieżki i nazewnictwa

Polityki delegowania często ograniczają ścieżkę lub nazewnictwo ról, które użytkownik może tworzyć, na przykład zezwalają na tworzenie wyłącznie w /developers/. Umieszcza to role w znanej przestrzeni nazw, ułatwia ich audyt i zapobiega ingerencji w uprzywilejowane role znajdujące się w innym miejscu konta.

Uprawnienia a zaufanie

Nawet w przypadku granicy należy sprawdzić politykę zaufania nowej roli. Deweloper mógłby utworzyć rolę, której ufa zewnętrzne konto. Należy ograniczyć podmioty, które mogą zostać ustawione jako zaufane, albo połączyć delegowanie z SCP i Access Analyzer, aby wykrywać i blokować nieoczekiwane zaufanie zewnętrzne.

Samodzielna obsługa z zachowaniem bezpieczeństwa

Prawidłowo wdrożone delegowanie zapewnia zespołom rzeczywistą samodzielność: mogą one swobodnie tworzyć role i zarządzać nimi w granicach, a zespół bezpieczeństwa może mieć pewność, że żadna rola nie przekroczy ustalonego limitu. Ta równowaga między szybkością a bezpieczeństwem jest dokładnie tym, co należy zaprojektować na egzaminie SCS-C02.

Łączenie z kontrolami organizacji

W środowiskach obejmujących wiele kont należy łączyć granice dla poszczególnych tożsamości z obowiązującymi dla całych kont SCP. SCP wyznacza górny limit dla całego konta, a granice doprecyzowują ograniczenia dla poszczególnych delegowanych użytkowników. Warstwowe zastosowanie obu mechanizmów zapewnia obronę w głąb, dzięki czemu luka w jednej kontroli jest wychwytywana przez drugą.

Podsumowanie zastosowania

Bezpieczne delegowanie tworzenia ról wymaga: wymagania granicy uprawnień dla każdej tworzonej roli, ochrony granicy przed modyfikacją lub usunięciem za pomocą jawnych odmów, ograniczenia ścieżek i nazw oraz ograniczenia zaufania w nowych rolach. W przypadku górnych limitów dla całych kont należy zastosować warstwę SCP. Pozwala to zamknąć ścieżki eskalacji uprawnień, zachowując samodzielność zespołów.

Szybkie sprawdzenie

Sprawdź bezpieczne delegowanie.

Podsumowanie

Bezpieczne delegowanie tworzenia ról IAM oznacza wymaganie granicy uprawnień dla każdej tworzonej roli za pomocą warunku iam:PermissionsBoundary, odmawianie zmian tej granicy, ograniczanie ścieżek i nazw ról oraz ograniczanie polityk zaufania nowych ról. Należy połączyć je z SCP wyznaczającymi górne limity dla całych kont, aby zamknąć ścieżki eskalacji uprawnień i jednocześnie umożliwić samodzielną obsługę.

Bezpłatny start

Ucz się Cloud & IT Cert Prep dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
150
Lekcje
600

Często zadawane pytania

Czy lekcja „Bezpieczne delegowanie tworzenia ról” jest bezpłatna?

Tak — pełny tekst „Bezpieczne delegowanie tworzenia ról” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Bezpieczne delegowanie tworzenia ról”?

Pozwolą Państwo zespołom tworzyć role bez przekraczania ustalonego zabezpieczenia. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Bezpieczne delegowanie tworzenia ról”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Zakres ograniczany przez Permission Boundary
  2. Bezpieczne delegowanie tworzenia ról
  3. Organizations, OU i strategia SCP
  4. Jak SCP łączą się z uprawnieniami IAM
← Powrót do Cloud & IT Cert Prep