0Pricing
Cloud & IT Cert Prep · Lekcja

Zasady oparte na tożsamości a zasady oparte na zasobie

Porównają Państwo zasady dołączone do tożsamości z zasadami przypisanymi do zasobów.

Zasady oparte na tożsamości a zasady oparte na zasobie to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Dwa miejsca do dołączenia

Uprawnienia w AWS wynikają z zasad dołączonych w dwóch miejscach: do tożsamości (użytkownika, grupy lub roli) albo do zasobu (takiego jak bucket S3 lub klucz KMS). Zrozumienie, który typ ma zastosowanie i jak typy te się łączą, jest niezbędne na egzaminie, ponieważ dostęp między kontami zależy całkowicie od tego rozróżnienia.

Zasady oparte na tożsamości

Zasada oparta na tożsamości jest dołączona do podmiotu IAM i określa, co ten podmiot może robić. Nie zawiera elementu Principal, ponieważ podmiotem jest ten, do którego zasadę dołączono. Zasady te mogą być zarządzane przez AWS, zarządzane przez klienta lub osadzone; są najczęstszym sposobem przyznawania uprawnień.

Zasady oparte na zasobach

Zasada oparta na zasobach jest dołączona bezpośrednio do zasobu i zawiera element Principal, określający, kto może uzyskać dostęp. Przykładami są zasady bucketów S3, zasady kluczy KMS, zasady kolejek SQS i zasady funkcji Lambda. Określają one zarówno podmiot (Principal), jak i działanie (Action) dotyczące konkretnego zasobu.

Przykład zasady bucketa

Ta zasada bucketa S3 przyznaje innemu kontu dostęp do odczytu. Principal określa zaufane konto, co może zrobić wyłącznie zasada oparta na zasobach.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-data/*"
}

Logika w obrębie jednego konta

W obrębie jednego konta zasady oparte na tożsamości i zasobach tworzą sumę: żądanie jest dozwolone, jeśli którakolwiek z nich na to zezwala (i żadna nie odmawia). Obiekt S3 może więc być dostępny, jeśli zezwala na to zasada użytkownika albo zasada bucketa. Wystarczy otwarcie dostępu po jednej ze stron.

Logika między kontami

W przypadku dostępu między kontami reguła jest bardziej rygorystyczna: obie strony muszą zezwalać na dostęp. Podmiot potrzebuje zasady opartej na tożsamości, która zezwala na dane działanie, a także zasada oparta na zasobie na drugim koncie musi przyznać dostęp temu podmiotowi. Brak któregokolwiek elementu powoduje odrzucenie żądania. To rozróżnienie jest często sprawdzane na egzaminie.

Brak zasady zasobu dla ról

Zasady zaufania ról są technicznie rodzajem zasad opartych na zasobach, dlatego przyjmowanie roli między kontami wymaga zarówno zasady zaufania, jak i uprawnienia tożsamości wywołującego sts:AssumeRole. Rozpoznanie zasady zaufania jako zasady opartej na zasobach pomaga ujednolicić sposób rozumienia przyznawania dostępu.

Które usługi to obsługują

Nie każda usługa obsługuje zasady oparte na zasobach. Najważniejsze z nich to: S3, KMS, SQS, SNS, Lambda, Secrets Manager i ECR. Jeśli usługa nie obsługuje zasad zasobów, dostęp między kontami trzeba przyznać przez przyjęcie roli. Na egzaminie może pojawić się pytanie, czy dane podejście jest w ogóle możliwe dla wybranej usługi.

Wybór właściwego typu

Zasad opartych na tożsamości należy używać do ogólnych uprawnień typu „ten zespół może wykonywać te działania”. Zasad opartych na zasobach należy używać, gdy trzeba przyznać dostęp konkretnemu zewnętrznemu podmiotowi, włączyć współdzielenie między kontami w obsługującej je usłudze albo ustawić uprawnienia, które pozostają związane z samym zasobem.

Audytowanie obu stron

Ponieważ dostęp może pochodzić z obu stron, audyt wymaga sprawdzenia obu. IAM Access Analyzer analizuje zasady oparte na zasobach, aby znaleźć zasoby udostępnione zewnętrznie lub publicznie. Po stronie tożsamości pomocne są symulacja zasad i dane o ostatnim użyciu dostępu. Kompletna analiza nigdy nie ogranicza się do jednego typu zasad.

Połączenie wszystkich elementów

Dostęp w obrębie jednego konta jest sumą (dowolna zasada może zezwolić), natomiast dostęp między kontami wymaga, aby zezwalały na niego obie zasada tożsamości i zasada zasobu. Zasady tożsamości nie zawierają Principal, a zasady zasobów go zawierają. Należy dopasować typ zasady do sytuacji i pamiętać, które usługi w ogóle obsługują zasady oparte na zasobach.

Szybki test

Sprawdź rozumienie typów zasad.

Podsumowanie

Zasady oparte na tożsamości są dołączane do podmiotów i nie zawierają elementu Principal; zasady oparte na zasobach są dołączane do zasobów i określają Principal. Dostęp w obrębie jednego konta jest sumą obu typów, natomiast dostęp między kontami wymaga zgody obu stron. Tylko niektóre usługi (S3, KMS, SQS, SNS, Lambda, Secrets Manager, ECR) obsługują zasady zasobów; w przeciwnym razie należy użyć przyjęcia roli.

Często zadawane pytania

Czy lekcja „Zasady oparte na tożsamości a zasady oparte na zasobie” jest bezpłatna?

Tak — pełny tekst „Zasady oparte na tożsamości a zasady oparte na zasobie” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Zasady oparte na tożsamości a zasady oparte na zasobie”?

Porównają Państwo zasady dołączone do tożsamości z zasadami przypisanymi do zasobów. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Zasady oparte na tożsamości a zasady oparte na zasobie”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Budowa dokumentu zasad IAM
  2. Zasady oparte na tożsamości a zasady oparte na zasobie
  3. Przebieg oceny zasad
  4. Warunki, symbole wieloznaczne i zmienne zasad
← Powrót do Cloud & IT Cert Prep