AWS Security Academy · Урок

Безопасное делегирование создания ролей

Позволяйте командам создавать роли, не выходя за установленное защитное ограничение.

Урок 2 из 413 шагов

«Безопасное делегирование создания ролей» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Дилемма делегирования

Команды работают быстрее, когда могут самостоятельно создавать роли и политики IAM, но неограниченный доступ к IAM опасен: разработчик может предоставить себе права администратора. Задача состоит в том, чтобы позволить командам создавать роли, одновременно гарантируя, что эти роли останутся в безопасных пределах. Границы разрешений делают это возможным — это часто проверяемый на экзамене сценарий.

Риск повышения привилегий

Без защитных ограничений предоставление кому-либо iam:CreateRole и iam:AttachRolePolicy фактически означает предоставление прав администратора. Такой пользователь может создать роль с AdministratorAccess и принять её. Именно этот путь повышения привилегий должно закрывать безопасное делегирование, не препятствуя законному созданию ролей.

Граница как защитный механизм

Решение заключается в том, чтобы требовать: любая роль, создаваемая делегированным пользователем, должна иметь подключённую определённую границу разрешений. Даже если он подключит к новой роли AdministratorAccess, граница ограничит её фактические разрешения. Созданная роль никогда не сможет превысить предел, установленный границей, что устраняет риск повышения привилегий.

Необходимы два условия

Безопасная политика делегирования использует две проверки условий: одна гарантирует, что новая роль имеет требуемую границу (через iam:PermissionsBoundary), а другая запрещает пользователю изменять или удалять саму границу. Нужны обе проверки, иначе изобретательный разработчик сможет просто удалить границу позднее.

Требование границы

Это условие заставляет каждый вызов CreateRole подключать указанную границу. Без неё действие создания будет отклонено.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
  }
}

Защита политики границы

Также необходимо запретить делегированному пользователю изменять политику границы или отсоединять её от ролей. Добавьте явные операторы Deny для таких действий, как iam:DeleteRolePermissionsBoundary и iam:CreatePolicyVersion, указав ARN границы. Иначе защитный механизм можно незаметно удалить, что сведёт на нет всю схему.

Ограничение пути и имени

Политики делегирования часто ограничивают путь или имена ролей, которые пользователь может создавать, например разрешают создавать их только в /developers/. Это помещает роли в известное пространство имён, упрощает их проверку и не позволяет вмешиваться в привилегированные роли в других частях аккаунта.

Разрешения и доверие

Даже при наличии границы обратите внимание на политику доверия новой роли. Разработчик может создать роль, которой доверяет внешний аккаунт. Ограничьте перечень принципалов, которых он может указывать как доверенных, или сочетайте делегирование с SCP и Access Analyzer, чтобы обнаруживать и блокировать неожиданное внешнее доверие.

Самообслуживание с защитой

При правильной реализации делегирование предоставляет командам полноценное самообслуживание: они свободно создают и управляют ролями в пределах границы, а команда безопасности может быть уверена, что ни одна роль не превысит установленный предел. Именно такой баланс скорости и безопасности требуется спроектировать на экзамене SCS-C02.

Сочетание с организационными ограничениями

В средах с несколькими аккаунтами сочетайте границы для отдельных удостоверений с SCP на уровне всего аккаунта. SCP задаёт верхний предел для всего аккаунта, а границы уточняют ограничения для каждого делегированного пользователя. Наложение обоих механизмов обеспечивает эшелонированную защиту: пробел в одном контроле закрывается другим.

Объединение всего

Безопасное делегирование создания ролей требует: обязательной границы разрешений для каждой созданной роли, защиты границы от изменения или удаления с помощью явных запретов, ограничения путей и имён и ограничения доверия для новых ролей. Добавьте SCP для установки верхних пределов на уровне аккаунта. Это закрывает пути повышения привилегий и сохраняет самообслуживание команд.

Быстрая проверка

Проверьте безопасное делегирование.

Повторение

Безопасное делегирование создания ролей IAM означает обязательное требование границы разрешений для каждой созданной роли через условие iam:PermissionsBoundary, запрет изменений этой границы, ограничение путей и имён ролей и ограничение политик доверия новых ролей. Сочетайте этот механизм с SCP для установки верхних пределов на уровне аккаунта, чтобы закрыть пути повышения привилегий и сохранить самообслуживание.

Можно начать бесплатно

Изучай AWS Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
30
Уроки
120

Часто задаваемые вопросы

Урок «Безопасное делегирование создания ролей» бесплатный?

Да — полный текст урока «Безопасное делегирование создания ролей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Безопасное делегирование создания ролей»?

Позволяйте командам создавать роли, не выходя за установленное защитное ограничение. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Безопасное делегирование создания ролей»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что ограничивает граница разрешений
  2. Безопасное делегирование создания ролей
  3. Организации, OU и стратегия SCP
  4. Как SCP сочетаются с разрешениями IAM
← Назад к AWS Security Academy