0Pricing
Cloud & IT Cert Prep · Урок

Безопасное делегирование создания ролей

Позволяйте командам создавать роли, не выходя за установленное защитное ограничение.

«Безопасное делегирование создания ролей» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Дилемма делегирования

Команды работают быстрее, когда могут самостоятельно создавать роли и политики IAM, но неограниченный доступ к IAM опасен: разработчик может предоставить себе права администратора. Задача состоит в том, чтобы позволить командам создавать роли, одновременно гарантируя, что эти роли останутся в безопасных пределах. Границы разрешений делают это возможным — это часто проверяемый на экзамене сценарий.

Риск повышения привилегий

Без защитных ограничений предоставление кому-либо iam:CreateRole и iam:AttachRolePolicy фактически означает предоставление прав администратора. Такой пользователь может создать роль с AdministratorAccess и принять её. Именно этот путь повышения привилегий должно закрывать безопасное делегирование, не препятствуя законному созданию ролей.

Граница как защитный механизм

Решение заключается в том, чтобы требовать: любая роль, создаваемая делегированным пользователем, должна иметь подключённую определённую границу разрешений. Даже если он подключит к новой роли AdministratorAccess, граница ограничит её фактические разрешения. Созданная роль никогда не сможет превысить предел, установленный границей, что устраняет риск повышения привилегий.

Необходимы два условия

Безопасная политика делегирования использует две проверки условий: одна гарантирует, что новая роль имеет требуемую границу (через iam:PermissionsBoundary), а другая запрещает пользователю изменять или удалять саму границу. Нужны обе проверки, иначе изобретательный разработчик сможет просто удалить границу позднее.

Требование границы

Это условие заставляет каждый вызов CreateRole подключать указанную границу. Без неё действие создания будет отклонено.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
  }
}

Защита политики границы

Также необходимо запретить делегированному пользователю изменять политику границы или отсоединять её от ролей. Добавьте явные операторы Deny для таких действий, как iam:DeleteRolePermissionsBoundary и iam:CreatePolicyVersion, указав ARN границы. Иначе защитный механизм можно незаметно удалить, что сведёт на нет всю схему.

Ограничение пути и имени

Политики делегирования часто ограничивают путь или имена ролей, которые пользователь может создавать, например разрешают создавать их только в /developers/. Это помещает роли в известное пространство имён, упрощает их проверку и не позволяет вмешиваться в привилегированные роли в других частях аккаунта.

Разрешения и доверие

Даже при наличии границы обратите внимание на политику доверия новой роли. Разработчик может создать роль, которой доверяет внешний аккаунт. Ограничьте перечень принципалов, которых он может указывать как доверенных, или сочетайте делегирование с SCP и Access Analyzer, чтобы обнаруживать и блокировать неожиданное внешнее доверие.

Самообслуживание с защитой

При правильной реализации делегирование предоставляет командам полноценное самообслуживание: они свободно создают и управляют ролями в пределах границы, а команда безопасности может быть уверена, что ни одна роль не превысит установленный предел. Именно такой баланс скорости и безопасности требуется спроектировать на экзамене SCS-C02.

Сочетание с организационными ограничениями

В средах с несколькими аккаунтами сочетайте границы для отдельных удостоверений с SCP на уровне всего аккаунта. SCP задаёт верхний предел для всего аккаунта, а границы уточняют ограничения для каждого делегированного пользователя. Наложение обоих механизмов обеспечивает эшелонированную защиту: пробел в одном контроле закрывается другим.

Объединение всего

Безопасное делегирование создания ролей требует: обязательной границы разрешений для каждой созданной роли, защиты границы от изменения или удаления с помощью явных запретов, ограничения путей и имён и ограничения доверия для новых ролей. Добавьте SCP для установки верхних пределов на уровне аккаунта. Это закрывает пути повышения привилегий и сохраняет самообслуживание команд.

Быстрая проверка

Проверьте безопасное делегирование.

Повторение

Безопасное делегирование создания ролей IAM означает обязательное требование границы разрешений для каждой созданной роли через условие iam:PermissionsBoundary, запрет изменений этой границы, ограничение путей и имён ролей и ограничение политик доверия новых ролей. Сочетайте этот механизм с SCP для установки верхних пределов на уровне аккаунта, чтобы закрыть пути повышения привилегий и сохранить самообслуживание.

Часто задаваемые вопросы

Урок «Безопасное делегирование создания ролей» бесплатный?

Да — полный текст урока «Безопасное делегирование создания ролей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Безопасное делегирование создания ролей»?

Позволяйте командам создавать роли, не выходя за установленное защитное ограничение. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Безопасное делегирование создания ролей»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что ограничивает граница разрешений
  2. Безопасное делегирование создания ролей
  3. Организации, OU и стратегия SCP
  4. Как SCP сочетаются с разрешениями IAM
← Назад к Cloud & IT Cert Prep