Zasada najmniejszych uprawnień
Zastosują zasadę najmniejszych uprawnień w rzeczywistych scenariuszach oraz nauczą się rozsądnie używać zasad zarządzanych przez AWS i zasad wbudowanych.
Zasada najmniejszych uprawnień to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Czym jest zasada najmniejszych uprawnień?
Zasada najmniejszych uprawnień oznacza przyznawanie każdej tożsamości wyłącznie uprawnień, których naprawdę potrzebuje — bez żadnych dodatkowych. Jeśli poświadczenia wyciekną, szkody pozostaną ograniczone. 🛡️
Rozpoczęcie od domyślnej odmowy
AWS ułatwia stosowanie zasady najmniejszych uprawnień: nowy użytkownik lub rola zaczyna z zerowym zakresem uprawnień. Należy dodać dokładnie to, co jest potrzebne, zamiast odbierać to, co zbędne.
Nadmierne uprawnienia: częsty błąd
Klasycznym błędem jest przyznanie AdministratorAccess, ponieważ jest to szybkie rozwiązanie. W takiej sytuacji jeden błąd może usunąć dane. Zamiast tego należy ograniczyć uprawnienia do konkretnych działań i zasobów.
# AVOID: wildcard permissions
{
'Effect': 'Allow',
'Action': '*',
'Resource': '*'
}
# PREFER: scoped permissions
{
'Effect': 'Allow',
'Action': ['dynamodb:GetItem', 'dynamodb:Query'],
'Resource': 'arn:aws:dynamodb:us-east-1:123456789:table/Orders'
}Polityki zarządzane przez AWS a polityki zarządzane przez klienta
Polityki zarządzane przez AWS są wygodne, ale często zbyt szerokie. Polityki zarządzane przez klienta pozwalają wskazać dokładnie te zasobniki lub tabele, z których korzysta aplikacja.
# Create a scoped customer-managed policy
aws iam create-policy \
--policy-name LambdaOrdersReader \
--policy-document file://orders-reader-policy.jsonIAM Access Analyzer
IAM Access Analyzer monitoruje zasoby dostępne spoza Państwa konta. Może nawet tworzyć precyzyjne polityki, analizując rzeczywiste użycie tożsamości.
# Enable IAM Access Analyzer for the account
aws accessanalyzer create-analyzer \
--analyzer-name MyAccountAnalyzer \
--type ACCOUNTUżywanie warunków do zaostrzania uprawnień
Nawet gdy trzeba zezwolić na dane działanie, warunki zmniejszają ryzyko — można wymagać MFA, ograniczyć dostęp do firmowego adresu IP lub zezwolić użytkownikowi na dostęp wyłącznie do własnego folderu. ✨
# Allow users to manage only their own folder in S3
{
'Effect': 'Allow',
'Action': ['s3:GetObject', 's3:PutObject'],
'Resource': 'arn:aws:s3:::shared-bucket/${aws:username}/*'
}Granice uprawnień jako zabezpieczenia
Gdy zespoły samodzielnie zarządzają IAM, granica uprawnień ogranicza zakres działań, które mogą wykonywać ich role. Zespoły mogą pracować swobodnie, ale nigdy nie przekroczą ustawionego limitu.
Dostęp ograniczony czasowo za pomocą polityk sesji
Podczas przyjmowania roli można przekazać politykę sesji, która dodatkowo zawęzi jej zakres na czas danej sesji. To idealne rozwiązanie, aby przyznać potokowi tylko niezbędny dostęp.
# Assume a role with a restrictive session policy
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/DeployRole \
--role-session-name deploy-session \
--policy '{"Version":"2012-10-17","Statement":[{"Effect":"Allow","Action":"lambda:UpdateFunctionCode","Resource":"arn:aws:lambda:us-east-1:123456789012:function:MyApp"}]}'Kontrola dostępu oparta na tagach (ABAC)
ABAC przyznaje dostęp na podstawie dopasowania tagów zamiast wyliczania wszystkich zasobów. Można na przykład zezwolić roli na zatrzymywanie wyłącznie instancji EC2 oznaczonych tagiem jej zespołu.
{
'Effect': 'Allow',
'Action': 'ec2:StopInstances',
'Resource': '*',
'Condition': {
'StringEquals': {
'ec2:ResourceTag/Team': '${aws:PrincipalTag/Team}'
}
}
}Przegląd nieużywanych uprawnień
AWS śledzi czas ostatniego użycia każdego uprawnienia. Dane Last Accessed ujawniają uprawnienia nieużywane od co najmniej 90 dni — są one dobrymi kandydatami do usunięcia.
# Get service last-accessed data for a role
aws iam generate-service-last-accessed-details \
--arn arn:aws:iam::123456789012:role/MyLambdaRole
# Retrieve the report (use the JobId from above)
aws iam get-service-last-accessed-details --job-id <JobId>Najmniejsze uprawnienia w dostępie do danych
Zasadę najmniejszych uprawnień należy stosować również do danych: ograniczać użytkownikom dostęp do ich własnego folderu S3, zawężać dostęp w DynamoDB za pomocą identyfikatora użytkownika i przydzielać każdej aplikacji osobne dane logowania do bazy.
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień AWS Solutions Architect (SAA-C03) omówionych w tej lekcji.
Podsumowanie lekcji
Krótkie podsumowanie: zasada najmniejszych uprawnień oznacza minimalny zakres uprawnień, Access Analyzer wyszukuje nieużywane uprawnienia, a warunki i granice pomagają go precyzyjnie ograniczyć. Następnie: najlepsze praktyki IAM i MFA.
Często zadawane pytania
Czy lekcja „Zasada najmniejszych uprawnień” jest bezpłatna?
Tak — pełny tekst „Zasada najmniejszych uprawnień” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Zasada najmniejszych uprawnień”?
Zastosują zasadę najmniejszych uprawnień w rzeczywistych scenariuszach oraz nauczą się rozsądnie używać zasad zarządzanych przez AWS i zasad wbudowanych. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Zasada najmniejszych uprawnień”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Użytkownicy i grupy IAM
- Role i zasady IAM
- Zasada najmniejszych uprawnień
- Najlepsze praktyki IAM i MFA