0Pricing
AWS Security Academy · Урок

Что ограничивает граница разрешений

Разберитесь в максимальном наборе разрешений, который когда-либо может иметь идентичность.

«Что ограничивает граница разрешений» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Установка верхнего предела

Граница разрешений — это расширенная возможность IAM, задающая максимальные разрешения, которые пользователь или роль вообще могут иметь. Сама по себе она ничего не предоставляет, а лишь ограничивает то, что фактически могут разрешить политики на основе удостоверения. Границы разрешений часто встречаются в экзаменационных вопросах, поскольку позволяют безопасно делегировать управление разрешениями.

Граница и политика удостоверения

Политика на основе удостоверения предоставляет разрешения, а граница разрешений их ограничивает. Фактические разрешения являются пересечением этих двух политик: действие разрешено только в том случае, если его разрешают обе — политика удостоверения и граница. Граница может уменьшить, но никогда не расширить разрешения, предоставленные политикой удостоверения.

Пересечение в действии

Предположим, что политика удостоверения пользователя разрешает полный доступ к S3 и EC2, а граница разрешений — только к S3. Пользователь может выполнять только действия S3, поскольку граница ограничивает его полномочия. Если удалить границу, разрешения EC2 снова станут действующими. Граница незаметно устанавливает максимальный уровень доступа.

Пример границы

Эта политика границы разрешает только действия S3 и CloudWatch. Независимо от того, что указано в политике удостоверения, пользователь никогда не сможет выйти за пределы этих сервисов.

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

Зачем это нужно для делегирования

Основной вариант применения — безопасное делегирование. Вы хотите, чтобы разработчики могли создавать собственные роли IAM, но опасаетесь, что они предоставят избыточные разрешения. Если требовать, чтобы каждая создаваемая ими роль имела границу разрешений, можно гарантировать, что эти роли никогда не выйдут за её пределы, независимо от широты подключённой политики.

Граница и SCP

И границы, и SCP ограничивают разрешения, но различаются областью действия. Граница разрешений применяется к одному пользователю или одной роли и задаётся в IAM. SCP применяется ко всему аккаунту в организации. В экзамене проверяется выбор правильного инструмента: для отдельного удостоверения используется граница, для всего аккаунта — SCP.

Граница при оценке

В процессе оценки явный Deny по-прежнему имеет приоритет над всем, включая границы. В остальных случаях граница действует как верхний предел: действие должно иметь разрешение Allow и в политике удостоверения, и в границе. В некоторых случаях политики на основе ресурсов могут предоставлять доступ независимо от границы — это важная особенность, о которой стоит помнить.

Границы не предоставляют разрешения

Распространённое заблуждение состоит в том, что добавление действия в границу предоставляет разрешение на него. Это не так. Если в политике удостоверения нет такого разрешения, разрешение действия в границе ничего не меняет. Для успешного выполнения действия его должна предоставить политика удостоверения, а граница также должна его разрешать.

Политики ресурсов и границы

Особенность, которую проверяют на экзамене: границы разрешений ограничивают возможности политик на основе удостоверения принципала, но в некоторых случаях не ограничивают доступ, предоставленный этому принципалу политикой на основе ресурса. Поэтому граница, ограничивающая роль доступом к S3, всё ещё может позволить предоставить этой роли доступ к SQS через политику очереди. Учитывайте этот пробел при проектировании.

Принудительное использование границы

Чтобы делегированные принципалы всегда подключали границу, создайте политику разрешений с условием, требующим, чтобы iam:PermissionsBoundary соответствовал определённому ARN границы для любой создаваемой ими роли. Это не позволяет разработчику создавать роли без такого защитного механизма и устраняет лазейку в делегировании.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

Объединение всего

Граница разрешений ограничивает максимальные разрешения одного пользователя или одной роли: фактический доступ является пересечением границы и политики удостоверения. Сама по себе граница ничего не предоставляет. Её основное назначение — безопасное делегирование создания ролей IAM, обеспечиваемое обязательным требованием границы через условие iam:PermissionsBoundary.

Быстрая проверка

Проверьте логику границ разрешений.

Повторение

Граница разрешений задаёт максимальные разрешения одного пользователя или одной роли; фактический доступ является пересечением границы и политики удостоверения. Сама по себе граница ничего не предоставляет, а явный запрет по-прежнему имеет приоритет. Её основное назначение — безопасное делегирование, обеспечиваемое условием iam:PermissionsBoundary.

Часто задаваемые вопросы

Урок «Что ограничивает граница разрешений» бесплатный?

Да — полный текст урока «Что ограничивает граница разрешений» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Что ограничивает граница разрешений»?

Разберитесь в максимальном наборе разрешений, который когда-либо может иметь идентичность. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Что ограничивает граница разрешений»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что ограничивает граница разрешений
  2. Безопасное делегирование создания ролей
  3. Организации, OU и стратегия SCP
  4. Как SCP сочетаются с разрешениями IAM
← Назад к AWS Security Academy