0Pricing
Cloud & IT Cert Prep · Lekcja

Czym naprawdę jest rola IAM

Dowiedzą się Państwo, jak role przyznają tymczasowe uprawnienia bez stałych kluczy.

Czym naprawdę jest rola IAM to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Role a użytkownicy

Rola IAM to tożsamość, którą można przyjąć, aby otrzymać określony zestaw uprawnień, ale w przeciwieństwie do użytkownika nie ma ona stałych danych uwierzytelniających. Zamiast tego, gdy jednostka przyjmuje rolę, AWS wydaje tymczasowe dane uwierzytelniające zabezpieczeń, które wygasają po określonym czasie. Role to bezpieczny, nowoczesny sposób przyznawania dostępu w AWS i często pojawiają się na egzaminie SCS-C02.

Cechy roli

Każda rola składa się z dwóch części dotyczących zasad:

  • Zasada zaufania (zwana również zasadą przyjmowania roli) określa, kto może przyjąć rolę.
  • Jedna lub więcej zasad uprawnień określa, co rola może robić po jej przyjęciu.

To rozdzielenie stanowi podstawę bezpiecznej delegacji z użyciem ról: oddzielnie określają Państwo, kto może pożyczyć daną tożsamość, i co ta tożsamość może robić.

Tymczasowe dane uwierzytelniające

Po przyjęciu roli Security Token Service (STS) wydaje zestaw danych uwierzytelniających zawierający identyfikator klucza dostępu, klucz tajny oraz token sesji, ważne przez ograniczony czas (od 15 minut do 12 godzin). Ponieważ wygasają automatycznie, wyciek tymczasowych danych uwierzytelniających szybko pozbawia je użyteczności, co znacznie ogranicza ryzyko w porównaniu z długoterminowymi kluczami dostępu.

Kto może przyjąć rolę

Zasada zaufania zawiera listę podmiotów głównych, które mogą przyjąć rolę. Mogą to być:

  • Usługa AWS (taka jak EC2 lub Lambda), aby nadać obciążeniu tożsamość.
  • Użytkownik lub rola IAM na tym samym koncie albo na innym koncie, w celu uzyskania dostępu między kontami.
  • Tożsamość sfederowana od dostawcy SAML lub OIDC.

Jeśli podmiot główny nie został wymieniony w zasadzie zaufania, nigdy nie będzie mógł przyjąć roli, niezależnie od tego, na co pozwalają zasady uprawnień.

Role dla usług AWS

Najczęstszym zastosowaniem jest umożliwienie usłudze AWS działania w Państwa imieniu. Na przykład instancja EC2 z przypisaną rolą może wywoływać S3 bez osadzonych kluczy, a AWS automatycznie odnawia dane uwierzytelniające w tle. Na egzaminie należy rozpoznać, że role usług eliminują statyczne dane uwierzytelniające z aplikacji.

Przykład zasady zaufania

Poniżej przedstawiono fragment zasady zaufania zezwalającej usłudze EC2 na przyjęcie roli. Element Principal wskazuje, kto może ją przyjąć, a działaniem jest zawsze sts:AssumeRole.

{
  "Effect": "Allow",
  "Principal": { "Service": "ec2.amazonaws.com" },
  "Action": "sts:AssumeRole"
}

Role między kontami

Role doskonale sprawdzają się w przypadku dostępu między kontami. Konto A tworzy rolę, ufając kontu B; podmiot główny na koncie B przyjmuje ją i otrzymuje tymczasowe dane uwierzytelniające umożliwiające działanie na koncie A. Klucze nie są współdzielone, zakres dostępu określa zasada uprawnień, a każda ze stron może w dowolnym momencie odwołać zaufanie. Jest to zalecana alternatywa dla przekazywania długoterminowych kluczy między kontami.

Role dla federacji

Tożsamości zewnętrzne, takie jak użytkownicy firmowi uwierzytelniani za pośrednictwem SAML lub użytkownicy aplikacji korzystający z federacji tożsamości internetowej, również przyjmują role. Dostawca tożsamości weryfikuje użytkownika, a następnie AWS wydaje tymczasowe dane uwierzytelniające powiązane z rolą. Oznacza to, że ludzie w ogóle nie potrzebują użytkowników IAM — wystarczy zweryfikowana tożsamość mapowana na rolę.

Brak danych uwierzytelniających, które mogłyby wyciec

Największą korzyścią z zastosowania ról w zakresie bezpieczeństwa jest brak stałych danych uwierzytelniających, które można ukraść, wymagać ich rotacji lub przypadkowo zatwierdzić w repozytorium kodu. Uprawnienia istnieją wyłącznie w ramach tymczasowej sesji. Jest to zgodne z zasadą najmniejszych uprawnień w czasie: dostęp jest przyznawany tylko wtedy, gdy jest potrzebny, i samoczynnie wygasa.

Uprawnienia nie są nadawane automatycznie

Warto zwrócić uwagę na subtelny szczegół: możliwość przyjęcia roli daje Państwu wyłącznie uprawnienia tej roli, a nie połączenie własnych uprawnień z uprawnieniami roli. Po przyjęciu roli przyjmują Państwo nową tożsamość. Państwa pierwotne uprawnienia zostają odłożone na czas tej sesji, dlatego projekt roli musi uwzględniać wszystko, czego wymaga dane zadanie.

Kiedy używać ról

Po rolę należy sięgać zawsze, gdy obciążenie potrzebuje dostępu do AWS, gdy jedno konto musi działać na innym koncie lub gdy ludzie uwierzytelniają się za pośrednictwem zewnętrznego dostawcy. Role są odpowiedzią na niemal każde egzaminacyjne pytanie w rodzaju „jak przyznać dostęp bez długoterminowych kluczy”. Łączą zasadę zaufania (kto) z zasadami uprawnień (co), zapewniając bezpieczny, tymczasowy i możliwy do audytowania dostęp.

Szybkie sprawdzenie

Proszę sprawdzić swoje rozumienie ról.

Podsumowanie

Rola IAM to tożsamość bez danych uwierzytelniających, przyjmowana w celu uzyskania tymczasowych uprawnień z STS. Łączy ona zasadę zaufania (kto może ją przyjąć) z zasadami uprawnień (co może robić). Role umożliwiają dostęp usług, delegowanie między kontami i federację, eliminując długoterminowe dane uwierzytelniające. Przyjęcie roli zastępuje na czas sesji Państwa tożsamość tożsamością roli.

Często zadawane pytania

Czy lekcja „Czym naprawdę jest rola IAM” jest bezpłatna?

Tak — pełny tekst „Czym naprawdę jest rola IAM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Czym naprawdę jest rola IAM”?

Dowiedzą się Państwo, jak role przyznają tymczasowe uprawnienia bez stałych kluczy. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Czym naprawdę jest rola IAM”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Porównanie użytkowników i grup IAM
  2. Czym naprawdę jest rola IAM
  3. Zasady zaufania i osoby mogące przyjąć rolę
  4. Profile instancji dla obciążeń EC2
← Powrót do Cloud & IT Cert Prep