AWS Security Academy · Lektion

Access Points och objektägarskap

Avgränsa åtkomst tydligt och undvik riskfyllda ACL:er mellan konton.

Lektion 2 av 413 steg

Access Points och objektägarskap är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Varför ACL:er innebär risker

Äldre ACL:er (åtkomstkontrollistor) gör det möjligt att ge åtkomst på objektnivå, men de föregår IAM och bucket-principer och är svåra att granska i stor skala.

Den största risken är uppladdningar mellan konton: ett objekt som skrivs av ett annat konto kan ägas av det kontot, vilket gör att bucket-ägaren inte kan kontrollera det.

S3 Object Ownership

S3 Object Ownership avgör vem som äger uppladdade objekt. Den rekommenderade inställningen, Bucket owner enforced, inaktiverar ACL:er helt och gör att bucket-ägaren automatiskt äger alla objekt.

När ACL:er är avstängda styrs all åtkomst tydligt av IAM och bucket-principer — vilket är betydligt enklare att förstå och granska.

Bucket Owner Enforced

När Object Ownership är inställt på Bucket owner enforced gäller ACL:er inte längre och kan inte bevilja åtkomst alls.

Detta är nu standard för nya buckets och AWS rekommenderade bästa praxis. Inställningen eliminerar på en gång en hel kategori av förvirrande och felbenägna problem med ägarskap mellan konton.

Ägarskapsproblemet

Föreställ Er att konto A äger en bucket men att konto B laddar upp loggar till den. Med det gamla ACL-beteendet äger B objekten, vilket innebär att A inte kan läsa eller ta bort innehållet i sin egen bucket.

Bucket owner enforced löser detta: A äger automatiskt alla objekt oavsett vem som laddade upp dem, vilket återställer full kontroll till bucket-ägaren.

Vad är åtkomstpunkter

S3 Access Points är namngivna nätverksendpoints som är kopplade till en bucket och som var och en har en egen åtkomstprincip.

I stället för en enda stor och svåröverskådlig bucket-princip för alla applikationer skapar Ni en särskild åtkomstpunkt för varje användningsfall — var och en med en enkel, avgränsad princip — vilket gör åtkomsten mycket enklare att hantera och granska.

Varför åtkomstpunkter hjälper

En gemensam bucket-princip blir komplex och riskfylld när fler team använder bucketen. Åtkomstpunkter delar upp den i många små principer.

Varje åtkomstpunkt kan begränsas till en VPC, få ett eget namn och egna behörigheter samt återkallas självständigt — så att ett teams behov aldrig tvingar Er att lätta på åtkomsten för alla.

arn:aws:s3:us-east-1:111122223333:accesspoint/finance-ap

VPC-begränsade åtkomstpunkter

En åtkomstpunkt kan ställas in så att den endast accepterar förfrågningar från en specifik VPC (Virtual Private Cloud). Objekt som nås via den blir då helt oåtkomliga från det offentliga internet.

Detta är ett tydligt sätt att säkerställa att känsliga data endast nås av Era interna arbetsbelastningar via en privat nätverksväg.

Åtkomstpunkter för flera regioner

Multi-Region Access Points ger Er en enda global endpoint som dirigerar trafik till buckets i flera regioner.

Ur säkerhetssynpunkt förenklar de hanteringen av principer för globalt distribuerade data och ger automatisk redundans, så att applikationerna fortsätter fungera utan hårdkodade regionala bucket-namn.

Korrekt åtkomst mellan konton

För delning mellan konton kombinerar Ni bucket-principer, åtkomstpunkter och Object Ownership i stället för ACL:er.

Ställ in Bucket owner enforced, ge det andra kontot åtkomst via en avgränsad bucket- eller åtkomstpunktprincip, så får Ni granskbar och återkallelig åtkomst mellan konton utan den ägarskapsförvirring som ACL:er orsakar.

Principer för åtkomstpunkter

Varje åtkomstpunkt har en egen åtkomstpunktprincip som utvärderas tillsammans med bucket-principen. Bucket-principen kan även delegera till åtkomstpunkter och endast bevilja åtkomst via dem.

På så sätt kan Ni behålla en enkel och restriktiv bucket-princip och samtidigt uttrycka behörigheter per applikation i små, fristående åtkomstpunktprinciper som är enkla att granska och återkalla.

Sammanfattning av bästa praxis

Den moderna åtkomstmodellen för S3 är tydlig: inaktivera ACL:er med Bucket owner enforced, styr åtkomsten genom IAM och bucket-principer och använd åtkomstpunkter för att hålla principerna per applikation små och avgränsade.

Denna kombination är både säkrare och betydligt enklare att granska än den gamla ACL-modellen.

Snabbkontroll

Välj den tydligaste lösningen.

Sammanfattning

Äldre ACL:er orsakar problem med ägarskap mellan konton och är svåra att granska. Ställ in S3 Object Ownership på Bucket owner enforced för att inaktivera ACL:er och tydligt äga alla objekt, och styr åtkomsten genom IAM och bucket-principer. Använd S3 Access Points för att ge varje applikation en liten och avgränsad princip, som vid behov kan begränsas till en VPC, samt Multi-Region Access Points för globala data. Tillsammans ersätter dessa ACL:er med en granskbar åtkomstmodell enligt minsta privilegium.

Gratis att börja

Lär dig AWS Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Access Points och objektägarskap” gratis?

Ja – hela texten till ”Access Points och objektägarskap” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Access Points och objektägarskap”?

Avgränsa åtkomst tydligt och undvik riskfyllda ACL:er mellan konton. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?

Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Access Points och objektägarskap”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?

Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Blockera offentlig åtkomst och bucket-policyer
  2. Access Points och objektägarskap
  3. Hitta känsliga data med Amazon Macie
  4. Datalivscykel och säker radering
← Tillbaka till AWS Security Academy