Порядок принятия решений при оценке политик
Проследите, как обрабатываются явные запреты, разрешения и значения по умолчанию.
«Порядок принятия решений при оценке политик» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Как AWS принимает решение
Когда любой запрос поступает в AWS, механизм IAM выполняет точную процедуру оценки, чтобы решить, разрешить или отклонить его. Запоминание этого порядка — один из наиболее полезных шагов при подготовке к экзамену SCS-C02, поскольку сложные ситуационные вопросы зависят от того, какой тип политики имеет приоритет, когда задействовано несколько политик.
Запрет по умолчанию
Отправной точкой всегда является неявный запрет. Если в ходе проверки ничто не предоставляет доступ, запрос отклоняется. Такой принцип запрета по умолчанию означает, что для успешного выполнения действия необходимо явно указать Allow в каком-либо месте; отсутствие разрешения равносильно запрету.
Явный запрет имеет приоритет
Самое важное правило: явный Deny в любой применимой политике отменяет любое Allow. Независимо от того, сколько утверждений разрешает действие, одного соответствующего Deny достаточно, чтобы его заблокировать. Так защитные ограничения и SCPs устанавливают жёсткие пределы, которые политики нижнего уровня не могут отменить.
Порядок проверок
AWS выполняет проверки в следующем концептуальном порядке: 1) ищет явный Deny в любой политике (SCPs, границах разрешений, политиках идентификации, ресурсов и сессии) — если он найден, доступ запрещается. 2) Если применяется SCP и она не разрешает действие, доступ запрещается. 3) Проверяет границы разрешений, политики сессии и политики идентификации или ресурса на наличие Allow. Любой пробел приводит к неявному запрету.
SCPs устанавливают верхний предел
Service Control Policies (SCPs) в AWS Organizations устанавливают максимальные разрешения для учётной записи. Чтобы действие выполнялось успешно, оно должно быть разрешено и SCP, и политикой IAM. SCPs сами по себе никогда не предоставляют доступ; они только ограничивают его или запрещают. Если SCP не разрешает действие, никакое разрешение IAM не сможет это изменить.
Границы разрешений
Граница разрешений — это расширенная политика, ограничивающая максимальные разрешения конкретного пользователя или роли. Фактические разрешения представляют собой пересечение границы и политики идентификации. Как и SCPs, граница может только ограничивать разрешения; она никогда не расширяет доступ, предоставленный политикой на основе идентификации.
Политики сессии
Когда роль принимается с политикой сессии, эта политика дополнительно сужает разрешения только для данной сессии. В результате снова получается пересечение: сессия может выполнять не больше действий, чем разрешено одновременно политиками роли и политикой сессии. Политики сессии позволяют сузить область разрешений во время принятия роли.
Взаимодействие с политиками ресурсов
Для запросов в пределах одной учётной записи разрешение Allow на основе ресурса может предоставить доступ даже без разрешения Allow в политике идентификации (объединение). Для межучётных запросов необходимы оба разрешения. При этом явный Deny в любой из этих политик всё равно имеет приоритет. Политика ресурса участвует в том же общем процессе проверки.
Разбор примера
Предположим, политика идентификации разрешает s3:DeleteObject, но SCP запрещает все операции s3:Delete* в рабочей среде. Результат: доступ запрещён, поскольку явный запрет в SCP отменяет разрешение политики идентификации. В обратной ситуации, если SCP разрешает действие, но ни одна политика идентификации его не предоставляет, доступ также запрещается из-за неявного запрета. Оба уровня должны согласованно разрешить действие.
Почему это важно
В экзаменационных заданиях могут одновременно применяться SCPs, границы разрешений, политики идентификации и ресурсов, после чего требуется определить результат. Надёжный метод — сначала найти любой явный запрет, затем убедиться, что SCP разрешает действие, проверить разрешение со стороны границы и сессии и подтвердить наличие Allow в политике идентификации или ресурса. Если всё согласуется и запретов нет, ответ — разрешение.
Мысленный контрольный список
Запомните этот список: (1) Есть явный запрет? Запретить. (2) SCP разрешает действие? Если нет, запретить. (3) Граница или сессия разрешает действие? Если нет, запретить. (4) Есть разрешение в политике идентификации или ресурса? Если да и запретов нет, разрешить; в противном случае действует неявный запрет. Применяйте этот алгоритм механически — даже вопросы с несколькими политиками станут простыми.
Быстрая проверка
Проверьте процесс оценки.
Итоги
Проверка IAM начинается с неявного запрета, а явный Deny всегда имеет приоритет. Чтобы разрешить действие, необходимо, чтобы нигде не было явного запрета, SCP разрешала его, границы разрешений и политики сессии (пересечения) также его разрешали и существовало Allow в политике идентификации или ресурса. SCPs и границы только ограничивают разрешения; они никогда не предоставляют их.
Часто задаваемые вопросы
Урок «Порядок принятия решений при оценке политик» бесплатный?
Да — полный текст урока «Порядок принятия решений при оценке политик» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Порядок принятия решений при оценке политик»?
Проследите, как обрабатываются явные запреты, разрешения и значения по умолчанию. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Порядок принятия решений при оценке политик»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Анатомия документа политики IAM
- Политики на основе идентичности и ресурса
- Порядок принятия решений при оценке политик
- Условия, подстановочные знаки и переменные политик