AWS Security Academy · บทเรียน

ขอบเขตสิทธิ์จำกัดอะไรบ้าง

ทำความเข้าใจสิทธิ์สูงสุดที่อัตลักษณ์หนึ่งจะมีได้

บทเรียน 1 จาก 413 ขั้นตอน

ขอบเขตสิทธิ์จำกัดอะไรบ้าง เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การกำหนดเพดาน

ขอบเขตสิทธิ์ เป็นฟีเจอร์ขั้นสูงของ IAM ที่กำหนด สิทธิ์สูงสุด ที่ผู้ใช้หรือบทบาทจะมีได้ ไม่ได้มอบสิทธิ์ใด ๆ ด้วยตัวเอง แต่จำกัดสิ่งที่นโยบายตามข้อมูลระบุตัวตนสามารถอนุญาตได้จริง ขอบเขตสิทธิ์เป็นหัวข้อยอดนิยมในข้อสอบ เพราะช่วยให้มอบหมายการจัดการสิทธิ์ได้อย่างปลอดภัย

ขอบเขตสิทธิ์เทียบกับนโยบายตามข้อมูลระบุตัวตน

นโยบายตามข้อมูลระบุตัวตนเป็นผู้ มอบ สิทธิ์ ส่วนขอบเขตสิทธิ์เป็นผู้ จำกัด สิทธิ์เหล่านั้น สิทธิ์ที่มีผลจริงคือ ส่วนร่วม ของทั้งสองอย่าง กล่าวคือ การดำเนินการจะได้รับอนุญาตก็ต่อเมื่อ ทั้งนโยบายตามข้อมูลระบุตัวตนและขอบเขตสิทธิ์อนุญาต การกำหนดขอบเขตสิทธิ์ทำให้สิทธิ์ที่นโยบายตามข้อมูลระบุตัวตนมอบให้ลดลงได้ แต่ไม่สามารถเพิ่มให้กว้างขึ้นได้

การทำงานของส่วนร่วม

สมมติว่านโยบายตามข้อมูลระบุตัวตนของผู้ใช้อนุญาตให้เข้าถึง S3 และ EC2 ได้เต็มรูปแบบ แต่ขอบเขตสิทธิ์อนุญาตเฉพาะ S3 ผู้ใช้จะทำได้ เฉพาะการดำเนินการกับ S3 เท่านั้น เพราะขอบเขตสิทธิ์เป็นเพดานจำกัดไว้ เมื่อนำขอบเขตสิทธิ์ออก สิทธิ์ของ EC2 จะกลับมามีผลอีกครั้ง ขอบเขตสิทธิ์จึงบังคับใช้ค่าสูงสุดอย่างเงียบ ๆ

ตัวอย่างขอบเขตสิทธิ์

นโยบายขอบเขตสิทธิ์นี้อนุญาตเฉพาะการดำเนินการกับ S3 และ CloudWatch ไม่ว่านโยบายตามข้อมูลระบุตัวตนจะระบุไว้อย่างไร ผู้ใช้จะไม่สามารถใช้บริการเกินกว่านี้ได้

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

เหตุผลที่การมอบหมายต้องใช้สิ่งนี้

กรณีใช้งานหลักคือ การมอบหมายอย่างปลอดภัย คุณต้องการให้นักพัฒนาสร้างบทบาท IAM ของตนเองได้ แต่กังวลว่าพวกเขาจะมอบสิทธิ์มากเกินไป การกำหนดให้ทุกบทบาทที่สร้างต้องมีขอบเขตสิทธิ์จะรับประกันว่าบทบาทเหล่านั้นจะไม่เกินขอบเขตดังกล่าว ไม่ว่านโยบายที่แนบจะกว้างเพียงใด

ขอบเขตสิทธิ์เทียบกับ SCP

ทั้งขอบเขตสิทธิ์และ SCPs ต่างจำกัดเพดานสิทธิ์ แต่มีขอบเขตการทำงานต่างกัน ขอบเขตสิทธิ์ใช้กับ ผู้ใช้หรือบทบาทเดียว และกำหนดค่าภายใน IAM ส่วน SCP ใช้กับ ทั้งบัญชี ภายในองค์กร ข้อสอบทดสอบการเลือกเครื่องมือที่เหมาะสม: ใช้ขอบเขตสิทธิ์เมื่อจำกัดเป็นรายข้อมูลระบุตัวตน และใช้ SCP เมื่อจำกัดทั้งบัญชี

ขอบเขตสิทธิ์ในกระบวนการประเมิน

ในกระบวนการประเมิน Deny ที่ระบุอย่างชัดเจนจะมีผลเหนือทุกสิ่ง รวมถึงขอบเขตสิทธิ์ด้วย นอกเหนือจากนั้น ขอบเขตสิทธิ์จะทำหน้าที่เป็นเพดานจำกัด โดยการดำเนินการต้องมี Allow ทั้งในนโยบายตามข้อมูลระบุตัวตน และในขอบเขตสิทธิ์ นโยบายตามทรัพยากรอาจมอบสิทธิ์เข้าถึงได้โดยไม่ขึ้นกับขอบเขตสิทธิ์ในบางกรณี ซึ่งเป็นรายละเอียดที่ควรจำไว้

ขอบเขตสิทธิ์ไม่ได้มอบสิทธิ์

ความเข้าใจผิดที่พบบ่อยคือการเพิ่มการดำเนินการลงในขอบเขตสิทธิ์จะเป็นการมอบสิทธิ์ให้ แต่ไม่ใช่เช่นนั้น หากนโยบายตามข้อมูลระบุตัวตนไม่มีสิทธิ์นั้น การที่ขอบเขตสิทธิ์อนุญาตก็ไม่มีผล นโยบายตามข้อมูลระบุตัวตนต้องมอบสิทธิ์ และขอบเขตสิทธิ์ต้องอนุญาตด้วย การดำเนินการจึงจะสำเร็จ

นโยบายตามทรัพยากรและขอบเขตสิทธิ์

รายละเอียดที่ข้อสอบทดสอบคือ ขอบเขตสิทธิ์จำกัดสิ่งที่นโยบายแบบ ตามข้อมูลระบุตัวตน ของตัวการสามารถทำได้ แต่ในบางกรณี จะไม่จำกัดสิทธิ์เข้าถึงที่นโยบายแบบ ตามทรัพยากร มอบให้ตัวการนั้น ดังนั้น แม้ขอบเขตสิทธิ์จะจำกัดบทบาทไว้ที่ S3 แต่บทบาทนั้นอาจยังได้รับสิทธิ์เข้าถึง SQS ผ่านนโยบายของคิวได้ ควรออกแบบโดยคำนึงถึงช่องว่างนี้

การบังคับใช้ขอบเขตสิทธิ์

หากต้องการบังคับให้ตัวการที่ได้รับมอบหมายแนบขอบเขตสิทธิ์เสมอ ให้เขียนนโยบายสิทธิ์ที่มี เงื่อนไขกำหนดให้ iam:PermissionsBoundary ต้องเท่ากับ ARN ของขอบเขตสิทธิ์ที่ระบุสำหรับบทบาทใด ๆ ที่ตัวการเหล่านั้นสร้าง วิธีนี้ป้องกันไม่ให้นักพัฒนาสร้างบทบาทโดยไม่มีมาตรการป้องกัน และปิดช่องโหว่ของการมอบหมาย

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

สรุปการนำไปใช้ร่วมกัน

ขอบเขตสิทธิ์จำกัดสิทธิ์สูงสุดของผู้ใช้หรือบทบาทเดียว โดยสิทธิ์เข้าถึงที่มีผลจริงคือ ส่วนร่วมของขอบเขตสิทธิ์และนโยบายตามข้อมูลระบุตัวตน ขอบเขตสิทธิ์ไม่เคยมอบสิทธิ์ด้วยตัวเอง จุดประสงค์สำคัญคือ การมอบหมายอย่างปลอดภัยในการสร้างบทบาท IAM โดยบังคับใช้ขอบเขตสิทธิ์ผ่านเงื่อนไข iam:PermissionsBoundary

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบตรรกะของขอบเขตสิทธิ์

ทบทวน

ขอบเขตสิทธิ์กำหนดสิทธิ์ สูงสุดของผู้ใช้หรือบทบาทเดียว สิทธิ์เข้าถึงที่มีผลจริงคือ ส่วนร่วมของขอบเขตสิทธิ์และนโยบายตามข้อมูลระบุตัวตน ขอบเขตสิทธิ์ไม่เคยมอบสิทธิ์ด้วยตัวเอง และการปฏิเสธที่ระบุอย่างชัดเจนจะมีผลเหนือสิ่งอื่น จุดประสงค์หลักคือ การมอบหมายอย่างปลอดภัย โดยบังคับใช้ผ่านเงื่อนไข iam:PermissionsBoundary

เริ่มต้นได้ฟรี

เรียนรู้ AWS Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
30
บทเรียน
120

คำถามที่พบบ่อย

บทเรียน “ขอบเขตสิทธิ์จำกัดอะไรบ้าง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ขอบเขตสิทธิ์จำกัดอะไรบ้าง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ขอบเขตสิทธิ์จำกัดอะไรบ้าง”

ทำความเข้าใจสิทธิ์สูงสุดที่อัตลักษณ์หนึ่งจะมีได้ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “ขอบเขตสิทธิ์จำกัดอะไรบ้าง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ขอบเขตสิทธิ์จำกัดอะไรบ้าง
  2. การมอบหมายการสร้างโรลอย่างปลอดภัย
  3. องค์กร OU และกลยุทธ์ SCP
  4. SCP ทำงานร่วมกับสิทธิ์ IAM อย่างไร
← กลับไปที่ AWS Security Academy