0Pricing
AWS Security Academy · Урок

Анатомия документа политики IAM

Изучите эффект, действие, ресурс и условие политики.

«Анатомия документа политики IAM» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Политики определяют разрешения

В AWS разрешения выражаются с помощью политик — документов JSON, которые разрешают или запрещают доступ к действиям над ресурсами. Свободное чтение политики — важный навык для SCS-C02, поскольку почти любой вопрос о доступе сводится к тому, что политика разрешает, запрещает или не охватывает. В этом уроке ее структура разбирается по частям.

Массив Statement

Политика содержит поле Version (используйте "2012-10-17") и элемент Statement, представляющий собой одно утверждение или их массив. Каждое утверждение является независимым правилом. AWS оценивает каждое утверждение, поэтому один документ может одновременно разрешать одни действия и явно запрещать другие.

Effect: Allow или Deny

Каждое утверждение имеет Effect со значением Allow или Deny. В AWS по умолчанию действует запрет: если подходящего Allow нет, запрос отклоняется. Подходящий Deny всегда имеет приоритет над Allow. При анализе доступа сначала определите Effect каждого утверждения.

Action и NotAction

Элемент Action перечисляет операции API, к которым применяется утверждение, в формате служба:операция, например s3:GetObject. Допускаются подстановочные знаки, например s3:* или s3:Get*. Обратный элемент NotAction соответствует каждому действию, кроме перечисленных, и его легко использовать неправильно, поэтому на экзамене ему уделяется особое внимание.

Resource и NotResource

Элемент Resource указывает ресурсы, к которым применяются действия, используя ARN (имена ресурсов Amazon). Например, конкретную корзину и ее объекты. Значение "*" означает все ресурсы. NotResource соответствует всему, кроме перечисленных ARN. Жесткое ограничение области ресурсов — основа принципа минимально необходимых привилегий.

Пример политики

Эта политика идентичности разрешает только чтение объектов из одной корзины. Обратите внимание на действие, конкретный ARN на уровне объекта и явный эффект Allow.

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": "s3:GetObject",
    "Resource": "arn:aws:s3:::reports/*"
  }]
}

Блок Condition

Необязательный блок Condition ограничивает условия применения утверждения с помощью контекстных ключей и операторов. Например, можно разрешить запрос только при использовании TLS (aws:SecureTransport) или только при обращении с известного IP-адреса. Условия позволяют добавить детализированный контроль с учетом контекста, выходящий за рамки одних действий и ресурсов.

Principal в политиках ресурсов

Политики на основе идентичности не содержат элемент Principal, поскольку уже присоединены к субъекту. Политики на основе ресурсов (например, политика корзины S3) включают Principal, чтобы указать, к кому применяется правило. Наличие Principal показывает, какой тип политики Вы читаете.

Подстановочные знаки опасны

Подстановочные знаки, такие как "Action": "*" и "Resource": "*", вместе предоставляют полный административный доступ. На экзамене часто показывают чрезмерно разрешающую политику и просят ужесточить ее. Исправление заключается в замене подстановочных знаков конкретными действиями и ARN с применением принципа минимально необходимых привилегий.

Расшифровка ARN

ARN имеет форму arn:partition:service:region:account:resource. Некоторые службы не указывают регион или учетную запись (S3 не указывает ни то ни другое для части, обозначающей корзину). Точное чтение ARN позволяет определить, нацелен ли политика на один ресурс, одну учетную запись или все ресурсы, что напрямую влияет на объем предоставленного доступа.

Быстрое чтение политик

Для анализа любой политики проверьте Effect, изучите Action (обратите внимание на NotAction и подстановочные знаки), ограничьте область Resource (обратите внимание на "*") и проверьте Condition. Помните: явный запрет имеет приоритет над разрешением, а по умолчанию действует запрет. С практикой Вы сможете за несколько секунд оценить реальный охват политики — именно этого требует экзамен.

Быстрая проверка

Проверьте навык чтения политик.

Повторение

Политика IAM представляет собой JSON с массивом Version и Statement. Каждое утверждение содержит Effect (Allow/Deny), Action (или NotAction), Resource через ARN (или NotResource) и необязательный Condition. Политики на основе ресурсов добавляют Principal. По умолчанию действует запрет, явный запрет всегда имеет приоритет, а подстановочные знаки указывают на чрезмерно широкие разрешения, которые следует ограничить.

Часто задаваемые вопросы

Урок «Анатомия документа политики IAM» бесплатный?

Да — полный текст урока «Анатомия документа политики IAM» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Анатомия документа политики IAM»?

Изучите эффект, действие, ресурс и условие политики. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Анатомия документа политики IAM»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Анатомия документа политики IAM
  2. Политики на основе идентичности и ресурса
  3. Порядок принятия решений при оценке политик
  4. Условия, подстановочные знаки и переменные политик
← Назад к AWS Security Academy