Cloud & IT Cert Prep · Lektion

Vad en behörighetsgräns begränsar

Förstå de maximala behörigheter som en identitet någonsin kan ha.

Lektion 1 av 413 steg

Vad en behörighetsgräns begränsar är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Sätt ett tak

En behörighetsgräns är en avancerad IAM-funktion som anger de maximala behörigheter som en användare eller roll någonsin kan ha. Den beviljar ingenting i sig själv, utan begränsar vad identitetsbaserade policyer faktiskt kan tillåta. Behörighetsgränser är ett vanligt provområde eftersom de möjliggör säker delegering av behörighetshantering.

Gräns jämfört med identitetspolicy

En identitetsbaserad policy beviljar behörigheter, medan en behörighetsgräns begränsar dem. De effektiva behörigheterna är snittet av de två: en åtgärd tillåts endast om både identitetspolicyn och gränsen tillåter den. En gräns kan minska, men aldrig utöka, det som identitetspolicyn beviljar.

Snittet i praktiken

Anta att en användares identitetspolicy tillåter full åtkomst till S3 och EC2, men att användarens behörighetsgräns endast tillåter S3. Användaren kan då göra endast S3-åtgärder, eftersom gränsen begränsar behörigheterna. Ta bort gränsen, så blir EC2-behörigheterna effektiva igen. Gränsen verkställer i tysthet ett maximum.

Ett exempel på en gräns

Den här gränspolicyn tillåter endast åtgärder för S3 och CloudWatch. Oavsett vad identitetspolicyn anger kan användaren aldrig överskrida dessa tjänster.

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

Varför delegering kräver detta

Det huvudsakliga användningsområdet är säker delegering. Ni kanske vill att utvecklare ska kunna skapa egna IAM-roller, men oroar er för att de ska bevilja för omfattande behörigheter. Genom att kräva att varje roll de skapar har en behörighetsgräns kan ni garantera att rollerna aldrig överskrider gränsen, oavsett hur omfattande den kopplade policyn är.

Gräns jämfört med SCP

Både gränser och SCP:er begränsar behörigheter, men de skiljer sig åt i omfattning. En behörighetsgräns gäller för en enskild användare eller roll och anges i IAM. En SCP gäller för hela konton i en organisation. Provet testar om ni väljer rätt verktyg: en gräns används per identitet och en SCP för hela kontot.

Gränsen i behörighetsutvärderingen

I utvärderingsflödet vinner ett uttryckligt Deny fortfarande över allt annat, inklusive gränser. I övrigt fungerar gränsen som ett tak: åtgärden måste ha ett Allow i både identitetspolicyn och gränsen. Resursbaserade policyer kan i vissa fall bevilja åtkomst oberoende av gränsen, vilket är en viktig detalj att komma ihåg.

Gränser beviljar inte behörigheter

En vanlig missuppfattning är att en åtgärd beviljas genom att den läggs till i en gräns. Så är det inte. Om identitetspolicyn saknar behörigheten har det ingen effekt att gränsen tillåter den. Identitetspolicyn måste bevilja åtgärden och gränsen måste också tillåta den för att åtgärden ska lyckas.

Resurspolicyer och gränser

En detalj som testas på provet är att behörighetsgränser begränsar vad en principals identitetsbaserade policyer kan göra, men att de i vissa fall inte begränsar åtkomst som en resursbaserad policy beviljar den principalen. En gräns som begränsar en roll till S3 kan alltså fortfarande tillåta att rollen får åtkomst till SQS via en köpolicy. Ta hänsyn till denna lucka i designen.

Tvinga fram användning av gränsen

För att säkerställa att delegerade principaler alltid kopplar en gräns skriver ni en behörighetspolicy med ett villkor som kräver att iam:PermissionsBoundary är lika med en specifik ARN för behörighetsgränsen för alla roller de skapar. Då kan en utvecklare inte skapa roller utan denna skyddsmekanism, vilket täpper till luckan i delegeringen.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

Sätt ihop delarna

En behörighetsgräns begränsar de maximala behörigheterna för en enskild användare eller roll: den effektiva åtkomsten är snittet av gränsen och identitetspolicyn. Den beviljar aldrig något på egen hand. Dess huvudsakliga syfte är säker delegering av skapande av IAM-roller, vilket verkställs genom att gränsen krävs via villkoret iam:PermissionsBoundary.

Snabb kontroll

Testa logiken för behörighetsgränser.

Sammanfattning

En behörighetsgräns anger de maximala behörigheterna för en enskild användare eller roll; den effektiva åtkomsten är snittet av gränsen och identitetspolicyn. Den beviljar aldrig något på egen hand, och ett uttryckligt deny vinner fortfarande. Dess huvudsakliga syfte är säker delegering, som verkställs via villkoret iam:PermissionsBoundary.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Vad en behörighetsgräns begränsar” gratis?

Ja – hela texten till ”Vad en behörighetsgräns begränsar” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Vad en behörighetsgräns begränsar”?

Förstå de maximala behörigheter som en identitet någonsin kan ha. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Vad en behörighetsgräns begränsar”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Vad en behörighetsgräns begränsar
  2. Delegera rollskapande på ett säkert sätt
  3. Organizations, OUs och SCP-strategi
  4. Så kombineras SCP:er med IAM-behörigheter
← Tillbaka till Cloud & IT Cert Prep