0Pricing
Cloud & IT Cert Prep · Урок

Порядок принятия решений при оценке политик

Проследите, как обрабатываются явные запреты, разрешения и значения по умолчанию.

«Порядок принятия решений при оценке политик» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Как AWS принимает решение

Когда любой запрос поступает в AWS, механизм IAM выполняет точную процедуру оценки, чтобы решить, разрешить или отклонить его. Запоминание этого порядка — один из наиболее полезных шагов при подготовке к экзамену SCS-C02, поскольку сложные ситуационные вопросы зависят от того, какой тип политики имеет приоритет, когда задействовано несколько политик.

Запрет по умолчанию

Отправной точкой всегда является неявный запрет. Если в ходе проверки ничто не предоставляет доступ, запрос отклоняется. Такой принцип запрета по умолчанию означает, что для успешного выполнения действия необходимо явно указать Allow в каком-либо месте; отсутствие разрешения равносильно запрету.

Явный запрет имеет приоритет

Самое важное правило: явный Deny в любой применимой политике отменяет любое Allow. Независимо от того, сколько утверждений разрешает действие, одного соответствующего Deny достаточно, чтобы его заблокировать. Так защитные ограничения и SCPs устанавливают жёсткие пределы, которые политики нижнего уровня не могут отменить.

Порядок проверок

AWS выполняет проверки в следующем концептуальном порядке: 1) ищет явный Deny в любой политике (SCPs, границах разрешений, политиках идентификации, ресурсов и сессии) — если он найден, доступ запрещается. 2) Если применяется SCP и она не разрешает действие, доступ запрещается. 3) Проверяет границы разрешений, политики сессии и политики идентификации или ресурса на наличие Allow. Любой пробел приводит к неявному запрету.

SCPs устанавливают верхний предел

Service Control Policies (SCPs) в AWS Organizations устанавливают максимальные разрешения для учётной записи. Чтобы действие выполнялось успешно, оно должно быть разрешено и SCP, и политикой IAM. SCPs сами по себе никогда не предоставляют доступ; они только ограничивают его или запрещают. Если SCP не разрешает действие, никакое разрешение IAM не сможет это изменить.

Границы разрешений

Граница разрешений — это расширенная политика, ограничивающая максимальные разрешения конкретного пользователя или роли. Фактические разрешения представляют собой пересечение границы и политики идентификации. Как и SCPs, граница может только ограничивать разрешения; она никогда не расширяет доступ, предоставленный политикой на основе идентификации.

Политики сессии

Когда роль принимается с политикой сессии, эта политика дополнительно сужает разрешения только для данной сессии. В результате снова получается пересечение: сессия может выполнять не больше действий, чем разрешено одновременно политиками роли и политикой сессии. Политики сессии позволяют сузить область разрешений во время принятия роли.

Взаимодействие с политиками ресурсов

Для запросов в пределах одной учётной записи разрешение Allow на основе ресурса может предоставить доступ даже без разрешения Allow в политике идентификации (объединение). Для межучётных запросов необходимы оба разрешения. При этом явный Deny в любой из этих политик всё равно имеет приоритет. Политика ресурса участвует в том же общем процессе проверки.

Разбор примера

Предположим, политика идентификации разрешает s3:DeleteObject, но SCP запрещает все операции s3:Delete* в рабочей среде. Результат: доступ запрещён, поскольку явный запрет в SCP отменяет разрешение политики идентификации. В обратной ситуации, если SCP разрешает действие, но ни одна политика идентификации его не предоставляет, доступ также запрещается из-за неявного запрета. Оба уровня должны согласованно разрешить действие.

Почему это важно

В экзаменационных заданиях могут одновременно применяться SCPs, границы разрешений, политики идентификации и ресурсов, после чего требуется определить результат. Надёжный метод — сначала найти любой явный запрет, затем убедиться, что SCP разрешает действие, проверить разрешение со стороны границы и сессии и подтвердить наличие Allow в политике идентификации или ресурса. Если всё согласуется и запретов нет, ответ — разрешение.

Мысленный контрольный список

Запомните этот список: (1) Есть явный запрет? Запретить. (2) SCP разрешает действие? Если нет, запретить. (3) Граница или сессия разрешает действие? Если нет, запретить. (4) Есть разрешение в политике идентификации или ресурса? Если да и запретов нет, разрешить; в противном случае действует неявный запрет. Применяйте этот алгоритм механически — даже вопросы с несколькими политиками станут простыми.

Быстрая проверка

Проверьте процесс оценки.

Итоги

Проверка IAM начинается с неявного запрета, а явный Deny всегда имеет приоритет. Чтобы разрешить действие, необходимо, чтобы нигде не было явного запрета, SCP разрешала его, границы разрешений и политики сессии (пересечения) также его разрешали и существовало Allow в политике идентификации или ресурса. SCPs и границы только ограничивают разрешения; они никогда не предоставляют их.

Часто задаваемые вопросы

Урок «Порядок принятия решений при оценке политик» бесплатный?

Да — полный текст урока «Порядок принятия решений при оценке политик» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Порядок принятия решений при оценке политик»?

Проследите, как обрабатываются явные запреты, разрешения и значения по умолчанию. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Порядок принятия решений при оценке политик»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Анатомия документа политики IAM
  2. Политики на основе идентичности и ресурса
  3. Порядок принятия решений при оценке политик
  4. Условия, подстановочные знаки и переменные политик
← Назад к Cloud & IT Cert Prep