องค์ประกอบของเอกสารนโยบาย IAM
อ่านผลลัพธ์ การดำเนินการ ทรัพยากร และเงื่อนไขของนโยบาย
องค์ประกอบของเอกสารนโยบาย IAM เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
นโยบายกำหนดสิทธิ์
ใน AWS สิทธิ์จะถูกระบุผ่านนโยบาย ซึ่งเป็นเอกสาร JSON ที่ให้หรือปฏิเสธการเข้าถึงการดำเนินการต่าง ๆ บนทรัพยากร การอ่านนโยบายได้อย่างคล่องแคล่วเป็นทักษะหลักของ SCS-C02 เพราะคำถามเกี่ยวกับการเข้าถึงแทบทุกข้อขึ้นอยู่กับสิ่งที่นโยบายอนุญาต ปฏิเสธ หรือไม่ได้ครอบคลุม บทเรียนนี้จะแยกอธิบายโครงสร้างทีละส่วน
อาร์เรย์ Statement
นโยบายประกอบด้วยฟิลด์ Version (ให้ใช้ "2012-10-17") และองค์ประกอบ Statement ซึ่งอาจเป็นคำสั่งเดียวหรืออาร์เรย์ของหลายคำสั่ง แต่ละคำสั่งเป็นกฎอิสระ AWS จะประเมินทุกคำสั่ง ดังนั้นเอกสารเดียวจึงสามารถอนุญาตการดำเนินการบางอย่างและปฏิเสธการดำเนินการอื่นอย่างชัดเจนได้
Effect: Allow หรือ Deny
ทุกคำสั่งจะมี Effect เป็น Allow หรือ Deny อย่างใดอย่างหนึ่ง AWS ใช้หลักปฏิเสธเป็นค่าเริ่มต้น หากไม่มี Allow ที่ตรงกัน คำขอจะถูกปฏิเสธ ส่วน Deny ที่ตรงกันจะมีผลเหนือ Allow ใด ๆ เสมอ การระบุ Effect ของแต่ละคำสั่งจึงเป็นสิ่งแรกที่ควรตรวจสอบเมื่อต้องวิเคราะห์การเข้าถึง
Action และ NotAction
องค์ประกอบ Action จะแสดงรายการการดำเนินการ API ที่คำสั่งนั้นมีผล โดยเขียนในรูปแบบ service:operation เช่น s3:GetObject สามารถใช้ไวลด์การ์ดได้ เช่น s3:* หรือ s3:Get* ส่วน NotAction จะตรงกับการดำเนินการทุกอย่างยกเว้นรายการที่ระบุ และนำไปใช้ผิดได้ง่าย ดังนั้นการสอบจึงมักทดสอบเรื่องนี้อย่างละเอียด
Resource และ NotResource
องค์ประกอบ Resource จะระบุว่าการดำเนินการมีผลกับทรัพยากรใด โดยใช้ ARNs (ชื่อทรัพยากรของ Amazon) ตัวอย่างเช่น บักเก็ตหนึ่งรายการและออบเจ็กต์ภายในบักเก็ตนั้น ค่า "*" หมายถึงทรัพยากรทั้งหมด ส่วน NotResource จะตรงกับทุกอย่างยกเว้น ARN ที่ระบุ การจำกัดขอบเขตทรัพยากรให้แคบเป็นหัวใจสำคัญของหลักสิทธิ์น้อยที่สุด
นโยบายตัวอย่าง
นโยบายสำหรับตัวตนนี้อนุญาตให้อ่านออบเจ็กต์จากบักเก็ตเพียงหนึ่งรายการเท่านั้น โปรดสังเกตการดำเนินการ ARN ระดับออบเจ็กต์ที่ระบุเจาะจง และ Effect แบบ Allow ที่ระบุไว้อย่างชัดเจน
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::reports/*"
}]
}บล็อก Condition
บล็อก Condition ที่เป็นตัวเลือกจะจำกัดเวลาหรือเงื่อนไขที่คำสั่งมีผล โดยใช้คีย์บริบทและตัวดำเนินการ ตัวอย่างเช่น อนุญาตเฉพาะเมื่อคำขอใช้ TLS (aws:SecureTransport) หรือมาจาก IP ที่ทราบแน่ชัด Condition คือวิธีเพิ่มการควบคุมอย่างละเอียดตามบริบท นอกเหนือจากการกำหนดเพียงการดำเนินการและทรัพยากร
Principal ในนโยบายตามทรัพยากร
นโยบายตามตัวตนจะไม่ใส่องค์ประกอบ Principal เนื่องจากแนบอยู่กับ Principal อยู่แล้ว ส่วนนโยบายตามทรัพยากร เช่น นโยบายบักเก็ต S3 จะมี Principal เพื่อระบุว่ากฎนี้มีผลกับใคร การสังเกตว่านโยบายมี Principal หรือไม่จะช่วยบอกได้ว่าคุณกำลังอ่านนโยบายประเภทใด
ไวลด์การ์ดมีความเสี่ยง
ไวลด์การ์ด เช่น "Action": "*" และ "Resource": "*" เมื่อใช้ร่วมกันจะให้สิทธิ์การดูแลระบบทั้งหมด การสอบมักแสดงนโยบายที่ให้สิทธิ์กว้างเกินไปและถามให้คุณจำกัดสิทธิ์ให้แคบลง วิธีแก้คือแทนที่ไวลด์การ์ดด้วยการดำเนินการและ ARN ที่ระบุเจาะจงตามหลักสิทธิ์น้อยที่สุด
ถอดความ ARN
ARN มีรูปแบบ arn:partition:service:region:account:resource บริการบางรายการไม่ใส่ region หรือ account เช่น S3 ไม่ใส่ทั้งสองส่วนสำหรับส่วนของบักเก็ต การอ่าน ARN อย่างแม่นยำช่วยให้ทราบว่านโยบายกำหนดเป้าหมายเป็นทรัพยากรเดียว บัญชีเดียว หรือทุกอย่าง ซึ่งส่งผลโดยตรงต่อระดับการเข้าถึงที่ได้รับ
อ่านนโยบายได้อย่างรวดเร็ว
เมื่อต้องวิเคราะห์นโยบายใด ๆ ให้ตรวจสอบ Effect อ่าน Action (ระวัง NotAction และไวลด์การ์ด) จำกัดขอบเขต Resource (ระวัง "*") และตรวจสอบ Condition หากมี โปรดจำไว้ว่าการปฏิเสธอย่างชัดเจนมีผลเหนือการอนุญาต และการปฏิเสธเป็นค่าเริ่มต้น เมื่อฝึกฝนจนชำนาญ คุณจะประเมินขอบเขตการเข้าถึงจริงของนโยบายได้ภายในไม่กี่วินาที ซึ่งตรงกับสิ่งที่การสอบต้องการ
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบทักษะการอ่านนโยบายของคุณ
ทบทวน
นโยบาย IAM คือ JSON ที่มี Version และอาร์เรย์ Statement แต่ละคำสั่งมี Effect (Allow/Deny), Action (หรือ NotAction), Resource ผ่าน ARN (หรือ NotResource) และ Condition ที่เป็นตัวเลือก นโยบายตามทรัพยากรจะเพิ่ม Principal เข้ามา การปฏิเสธเป็นค่าเริ่มต้น การปฏิเสธอย่างชัดเจนมีผลเหนือสิ่งอื่นเสมอ และไวลด์การ์ดเป็นสัญญาณว่าต้องลดสิทธิ์ลง
คำถามที่พบบ่อย
บทเรียน “องค์ประกอบของเอกสารนโยบาย IAM” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “องค์ประกอบของเอกสารนโยบาย IAM” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “องค์ประกอบของเอกสารนโยบาย IAM”
อ่านผลลัพธ์ การดำเนินการ ทรัพยากร และเงื่อนไขของนโยบาย คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “องค์ประกอบของเอกสารนโยบาย IAM” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- องค์ประกอบของเอกสารนโยบาย IAM
- นโยบายอิงอัตลักษณ์เทียบกับนโยบายอิงทรัพยากร
- ลำดับการตัดสินใจประเมินนโยบาย
- เงื่อนไข ไวลด์การ์ด และตัวแปรนโยบาย