Как SCP сочетаются с разрешениями IAM
Узнайте, почему SCP может запрещать, но не может самостоятельно предоставлять доступ.
«Как SCP сочетаются с разрешениями IAM» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Два уровня управления
Доступ в организации регулируется двумя уровнями: потолком SCP, заданным AWS Organizations, и разрешениями IAM, предоставленными внутри аккаунта. Понимание их совместной работы — одна из наиболее часто проверяемых тем в области управления, поскольку результат зависит от согласованности обоих уровней.
Правило фактического разрешения
Правило простое, но строгое: действие разрешено только в том случае, если оно разрешено одновременно применимыми SCP и политиками IAM аккаунта. Фактическое разрешение — это пересечение. SCP без соответствующего разрешения IAM ничего не предоставляет; разрешение IAM, заблокированное SCP, также ничего не предоставляет.
SCP разрешает, IAM запрещает
Если SCP разрешает действие, но ни одна политика IAM его не предоставляет, IAM отказывает в нём из-за неявного запрета. SCP лишь сделала действие возможным; IAM всё ещё должен фактически его разрешить. Многие учащиеся забывают, что SCP — это потолок, а не предоставление разрешения.
IAM разрешает, SCP запрещает
И наоборот, если политика IAM разрешает действие, но SCP его запрещает, результатом будет отказ. Запрет SCP ограничивает аккаунт независимо от того, насколько широки разрешения IAM. Так организация устанавливает жёсткие ограничения, которые локальные администраторы не могут обойти.
Оба разрешают, запретов нет
Запрос считается разрешённым только тогда, когда одновременно SCP и политика IAM разрешают действие и нигде нет явного запрета. Эта логика пересечения аналогична работе границ разрешений; оба механизма могут применяться одновременно, дополнительно сужая разрешения.
Сочетание с границами
В полностью управляемой среде складывается несколько ограничений: SCP (уровень аккаунта), граница разрешений (уровень удостоверения), любая политика сеанса (уровень сеанса) и политика удостоверения (предоставление разрешений). Фактическое разрешение — это пересечение всех ограничений плюс предоставленное разрешение за вычетом любого явного запрета.
Пример многоуровневой схемы
Представьте политику IAM, предоставляющую s3:* и ec2:*, границу разрешений, допускающую только s3:*, и SCP, разрешающую только s3:GetObject. Фактическим разрешением будет лишь s3:GetObject — пересечение всех трёх уровней. Каждое ограничение дополнительно сокращает набор разрешений.
Явный запрет всегда главнее
На любом уровне явный запрет в любой политике, SCP, границе, сеансе, удостоверении или ресурсе немедленно блокирует действие. Ни одна комбинация разрешений не может его отменить. При анализе сценария сначала ищите явный запрет; если он найден, ответом будет отказ.
Политики ресурсов в общей схеме
Политики на основе ресурсов могут независимо предоставлять доступ в пределах одного аккаунта, но SCP всё равно ограничивают аккаунт субъекта. При межаккаунтном доступе применяются средства управления и политики обоих аккаунтов и обеих сторон. Правило пересечения становится шире, но основная идея сохраняется: каждое применимое ограничение должно разрешать действие.
Метод устранения неполадок
Если доступ в организации неожиданно не работает, проверяйте уровни снаружи внутрь: убедитесь, что политика удостоверения предоставляет разрешение на действие, затем проверьте границу разрешений, потом SCP аккаунта и каждого родительского OU, затем любую политику сеанса и наконец просмотрите все уровни в поисках явного запрета. Виноватым будет первое ограничение, не включающее это действие, или любой найденный запрет.
Объединение компонентов
SCP и IAM работают по принципу пересечения: действие должно быть разрешено обоими механизмами, а также любыми ограничениями границы и сеанса; при этом нигде не должно быть явного запрета. SCP и границы только ограничивают, а политики IAM предоставляют разрешения. Чтобы разрешить действие, каждое ограничение должно его допускать и должно существовать хотя бы одно предоставляющее разрешение.
Быстрая проверка
Проверьте логику сочетания механизмов.
Итоги
SCP и IAM работают по принципу пересечения: действие разрешено только в том случае, если его разрешают оба механизма, а также любые ограничения границы разрешений и политики сеанса; при этом нигде не должно быть явного запрета. SCP и границы только ограничивают, а политики IAM предоставляют разрешения. Явный запрет на любом уровне всегда имеет приоритет над любым разрешением.
Часто задаваемые вопросы
Урок «Как SCP сочетаются с разрешениями IAM» бесплатный?
Да — полный текст урока «Как SCP сочетаются с разрешениями IAM» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Как SCP сочетаются с разрешениями IAM»?
Узнайте, почему SCP может запрещать, но не может самостоятельно предоставлять доступ. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Как SCP сочетаются с разрешениями IAM»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что ограничивает граница разрешений
- Безопасное делегирование создания ролей
- Организации, OU и стратегия SCP
- Как SCP сочетаются с разрешениями IAM