0Pricing
Cloud & IT Cert Prep · Lekcja

Zakres ograniczany przez Permission Boundary

Zrozumieją Państwo maksymalny zakres uprawnień, jaki tożsamość może kiedykolwiek posiadać.

Zakres ograniczany przez Permission Boundary to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Ustalanie górnego limitu

Granica uprawnień (permission boundary) to zaawansowana funkcja IAM, która ustala maksymalny zakres uprawnień, jaki użytkownik lub rola mogą kiedykolwiek mieć. Sama niczego nie przyznaje — ogranicza to, co polityki oparte na tożsamości mogą faktycznie zezwolić. Granice uprawnień są częstym tematem egzaminacyjnym, ponieważ umożliwiają bezpieczne delegowanie zarządzania uprawnieniami.

Granica a polityka tożsamości

Polityka oparta na tożsamości przyznaje uprawnienia, a granica uprawnień je ogranicza. Efektywne uprawnienia stanowią intersection obu elementów: działanie jest dozwolone tylko wtedy, gdy zezwalają na nie zarówno polityka tożsamości, jak i granica. Granica może zmniejszyć zakres uprawnień przyznanych przez politykę tożsamości, ale nigdy go nie rozszerzy.

Intersection w praktyce

Załóżmy, że polityka tożsamości użytkownika zezwala na pełny dostęp do S3 i EC2, ale jego granica uprawnień zezwala tylko na S3. Użytkownik może wykonywać wyłącznie działania w S3, ponieważ granica wyznacza górny limit. Po usunięciu granicy uprawnienia do EC2 znów stają się efektywne. Granica dyskretnie wymusza maksymalny zakres uprawnień.

Przykład granicy

Ta polityka granicy zezwala tylko na działania w S3 i CloudWatch. Niezależnie od zapisów polityki tożsamości użytkownik nigdy nie uzyska dostępu wykraczającego poza te usługi.

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

Dlaczego jest potrzebna do delegowania

Głównym zastosowaniem jest bezpieczne delegowanie. Chcą Państwo umożliwić deweloperom tworzenie własnych ról IAM, ale obawiają się Państwo przyznania przez nich nadmiernych uprawnień. Wymagając, aby każda utworzona przez nich rola miała granicę uprawnień, gwarantują Państwo, że role te nigdy nie przekroczą granicy, niezależnie od szerokiego zakresu dołączonej polityki.

Granica a SCP

Zarówno granice, jak i SCP ograniczają uprawnienia, ale różnią się zakresem. Granica uprawnień dotyczy pojedynczego użytkownika lub roli i jest ustawiana w IAM. SCP dotyczy całych kont w organizacji. Egzamin sprawdza, czy potrafią Państwo wybrać właściwe narzędzie: dla pojedynczej tożsamości należy użyć granicy, a dla całego konta — SCP.

Granica w procesie oceny

W procesie oceny jawne Deny nadal ma pierwszeństwo przed wszystkim, w tym przed granicami. W pozostałych przypadkach granica działa jak górny limit: działanie wymaga zezwolenia Allow zarówno w polityce tożsamości, jak i w granicy. W niektórych przypadkach polityki oparte na zasobach mogą przyznawać dostęp niezależnie od granicy — to niuans, o którym warto pamiętać.

Granice nie przyznają uprawnień

Częstym błędnym przekonaniem jest to, że dodanie działania do granicy przyznaje do niego uprawnienia. Tak nie jest. Jeśli polityka tożsamości nie zawiera danego uprawnienia, zezwolenie na nie w granicy nie ma żadnego skutku. Polityka tożsamości musi przyznawać uprawnienie, a granica musi dodatkowo na nie zezwalać, aby działanie zakończyło się powodzeniem.

Polityki zasobów a granice

To niuans sprawdzany na egzaminie: granice uprawnień ograniczają działania, które polityki oparte na tożsamości mogą wykonywać w imieniu podmiotu, ale w niektórych przypadkach nie ograniczają dostępu przyznanego temu podmiotowi przez politykę opartą na zasobach. Rola ograniczona przez granicę do S3 może więc nadal otrzymać dostęp do SQS za pośrednictwem polityki kolejki. Projektując rozwiązanie, należy uwzględnić tę lukę.

Wymuszanie stosowania granicy

Aby wymusić dołączanie granicy przez delegowane podmioty, należy napisać politykę uprawnień z condition, która wymaga, aby iam:PermissionsBoundary była równa określonemu ARN granicy dla każdej tworzonej roli. Uniemożliwia to deweloperowi tworzenie ról bez zabezpieczenia i zamyka lukę w delegowaniu.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

Podsumowanie zastosowania

Granica uprawnień wyznacza maksymalny zakres uprawnień pojedynczego użytkownika lub roli: efektywny dostęp stanowi intersection granicy i polityki tożsamości. Sama granica nigdy niczego nie przyznaje. Jej głównym zastosowaniem jest bezpieczne delegowanie tworzenia ról IAM, wymuszane przez warunek iam:PermissionsBoundary.

Szybkie sprawdzenie

Sprawdź działanie granic uprawnień.

Podsumowanie

Granica uprawnień ustala maksymalny zakres uprawnień pojedynczego użytkownika lub roli, a efektywny dostęp stanowi intersection granicy i polityki tożsamości. Sama niczego nie przyznaje, a jawne odmówienie nadal ma pierwszeństwo. Jej głównym zastosowaniem jest bezpieczne delegowanie, wymuszane za pomocą warunku iam:PermissionsBoundary.

Często zadawane pytania

Czy lekcja „Zakres ograniczany przez Permission Boundary” jest bezpłatna?

Tak — pełny tekst „Zakres ograniczany przez Permission Boundary” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Zakres ograniczany przez Permission Boundary”?

Zrozumieją Państwo maksymalny zakres uprawnień, jaki tożsamość może kiedykolwiek posiadać. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Zakres ograniczany przez Permission Boundary”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Zakres ograniczany przez Permission Boundary
  2. Bezpieczne delegowanie tworzenia ról
  3. Organizations, OU i strategia SCP
  4. Jak SCP łączą się z uprawnieniami IAM
← Powrót do Cloud & IT Cert Prep