0Pricing
Cloud & IT Cert Prep · Lekcja

Zasady sesji i określanie zakresu za pomocą tagów

Dodatkowo ograniczą Państwo uprawnienia w chwili przyjmowania roli.

Zasady sesji i określanie zakresu za pomocą tagów to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Ograniczanie w chwili przyjęcia roli

Czasami chcą Państwo przyznać rolę, ale ograniczyć zakres działań konkretnej sesji bez modyfikowania samej roli. Polityki sesji i tagi sesji pozwalają zmniejszyć zakres uprawnień dokładnie w chwili przyjęcia roli. Te zaawansowane funkcje STS umożliwiają precyzyjne i skalowalne stosowanie zasady najmniejszych uprawnień, co jest wysoko oceniane na egzaminie.

Czym jest polityka sesji

Polityka sesji to zaszyta lub zarządzana polityka przekazywana do AssumeRole (za pośrednictwem Policy lub PolicyArns). Nie nadaje nowych uprawnień — może jedynie filtrować istniejące uprawnienia roli na potrzeby danej sesji. Efektywne uprawnienia są częścią wspólną polityk roli i polityki sesji.

Logika części wspólnej

Ponieważ wynikiem jest część wspólna, polityka sesji nigdy nie może pozwolić sesji na więcej, niż już zezwala rola. Jeśli rola przyznaje s3:*, ale polityka sesji zezwala tylko na s3:GetObject, sesja może jedynie pobierać obiekty. Dzięki temu polityki sesji są bezpiecznym sposobem udostępniania ograniczonego wycinka szerszej roli.

Przykładowe zastosowanie

Częste zastosowanie wygląda następująco: jedno rozbudowane uprawnieniami konto jest przyjmowane przez narzędzie orkiestracji, które dla każdego zadania dołącza politykę sesji ograniczającą to zadanie do jednego zasobnika lub jednej grupy zasobów. Każda sesja ma ściśle określony zakres, mimo że bazowa rola jest szeroka. Pozwala to uniknąć tworzenia dziesiątek precyzyjnie dostosowanych ról.

Przekazywanie polityki sesji

Ten fragment CLI pokazuje przekazanie zaszytej polityki sesji, która dodatkowo ogranicza zakres sesji. Rola musi już zezwalać na te działania, aby mogły one zostać wykonane.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Broad \
  --role-session-name job-42 \
  --policy file://restrict.json

Wprowadzenie tagów sesji

Tagi sesji to atrybuty typu klucz-wartość dołączane do sesji w chwili wywołania AssumeRole. Przekazane za pomocą parametru Tags stają się częścią kontekstu żądania i mogą być odczytywane w politykach za pośrednictwem aws:PrincipalTag. Tagi sesji przenoszą informacje o tym, kto przyjmuje rolę, do każdej decyzji autoryzacyjnej.

Tagi umożliwiają ABAC

Tagi sesji stanowią podstawę kontroli dostępu opartej na atrybutach (ABAC) dla przyjętych ról. Polityka może wymagać, aby aws:PrincipalTag/Project sesji było równe aws:ResourceTag/Project zasobu, przyznając dostęp tylko wtedy, gdy tagi projektu są zgodne. Jedna polityka może wówczas obsługiwać wiele projektów i łatwo skalować się wraz z ich liczbą.

Tagi tranzytywne

Podczas łańcuchowania ról zwykłe tagi sesji nie są przekazywane dalej. Oznaczenie tagu jako tranzytywnego sprawia, że jest on zachowywany przy kolejnych przyjęciach ról w łańcuchu. Dzięki temu atrybuty, takie jak dział pierwotnego użytkownika, podążają za tożsamością przez kolejne przeskoki, co jest ważne dla spójnego działania ABAC.

Uprawnienia do oznaczania

Przekazywanie tagów sesji wymaga uprawnienia sts:TagSession oprócz sts:AssumeRole. Polityka zaufania może także ograniczać dozwolone klucze lub wartości tagów. Kontrolowanie tego, kto może ustawiać poszczególne tagi sesji, zapobiega przyznawaniu sobie dostępu przez użytkowników za pomocą samodzielnego przypisywania uprzywilejowanych wartości tagów.

Łączenie obu narzędzi

Polityki sesji i tagi sesji współdziałają: tagi wyrażają, kogo reprezentuje sesja na potrzeby dopasowywania ABAC, a polityki sesji ograniczają zakres działań, które sesja może wykonywać. Razem pozwalają, aby jedna szeroka rola bezpiecznie obsługiwała wiele ściśle ograniczonych sesji — to elegancki i skalowalny projekt, na który zwraca uwagę egzamin.

Podsumowanie zastosowania

Używaj polityk sesji, aby wykonywać operację intersection i zmniejszać uprawnienia roli dla poszczególnych sesji — nigdy, aby je dodawać. Używaj tagów sesji (z sts:TagSession) do sterowania mechanizmem ABAC za pośrednictwem aws:PrincipalTag, a podczas łańcuchowania oznaczaj tagi jako transitive. Te funkcje STS zapewniają zasadę najmniejszych uprawnień dla poszczególnych sesji przy użyciu niewielkiej liczby wielokrotnego użytku ról.

Szybkie sprawdzenie

Sprawdź ograniczanie zakresu sesji.

Podsumowanie

Polityki sesji przekazywane do AssumeRole wykonują operację intersection z uprawnieniami roli, zmniejszając je, ale nigdy nie rozszerzając. Tagi sesji (wymagające sts:TagSession) zasilają mechanizm ABAC za pośrednictwem aws:PrincipalTag, a tagi transitive zachowują się podczas łańcuchowania ról. Razem umożliwiają stosowanie zasady najmniejszych uprawnień dla poszczególnych sesji przy użyciu kilku wielokrotnego użytku ról.

Często zadawane pytania

Czy lekcja „Zasady sesji i określanie zakresu za pomocą tagów” jest bezpłatna?

Tak — pełny tekst „Zasady sesji i określanie zakresu za pomocą tagów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Zasady sesji i określanie zakresu za pomocą tagów”?

Dodatkowo ograniczą Państwo uprawnienia w chwili przyjmowania roli. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Zasady sesji i określanie zakresu za pomocą tagów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak STS wydaje tymczasowe poświadczenia
  2. AssumeRole i czas trwania sesji
  3. External ID i problem zdezorientowanego zastępcy
  4. Zasady sesji i określanie zakresu za pomocą tagów
← Powrót do Cloud & IT Cert Prep