IAM Role คืออะไรอย่างแท้จริง
เรียนรู้ว่าโรลมอบสิทธิ์ชั่วคราวโดยไม่ใช้คีย์แบบตายตัวได้อย่างไร
IAM Role คืออะไรอย่างแท้จริง เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
บทบาทเทียบกับผู้ใช้
บทบาท IAM คือข้อมูลประจำตัวที่คุณสามารถสวมบทบาทเพื่อรับชุดสิทธิ์ได้ แต่ต่างจากผู้ใช้ตรงที่ ไม่มีข้อมูลรับรองถาวร เมื่อเอนทิตีหนึ่งสวมบทบาท AWS จะออก ข้อมูลรับรองความปลอดภัยชั่วคราว ซึ่งหมดอายุหลังเวลาที่กำหนด บทบาทเป็นวิธีที่ปลอดภัยและทันสมัยในการให้สิทธิ์เข้าถึง AWS และปรากฏอยู่ตลอดการสอบ SCS-C02
องค์ประกอบของบทบาท
ทุกบทบาทมีนโยบายสองส่วน:
- นโยบายความไว้วางใจ (เรียกอีกอย่างว่านโยบายการสวมบทบาท) ซึ่งระบุว่า ใคร ได้รับอนุญาตให้สวมบทบาท
- นโยบายสิทธิ์ อย่างน้อยหนึ่งรายการ ซึ่งระบุว่าเมื่อสวมบทบาทแล้ว บทบาทนั้นทำ อะไร ได้บ้าง
การแยกส่วนนี้เป็นหัวใจของการที่บทบาทช่วยให้มอบสิทธิ์อย่างปลอดภัย คุณจะกำหนดว่าใครสามารถยืมข้อมูลประจำตัวนี้ได้ และกำหนดแยกกันว่าข้อมูลประจำตัวนั้นทำอะไรได้บ้าง
ข้อมูลรับรองชั่วคราว
เมื่อมีการสวมบทบาท Security Token Service (STS) จะออกชุดข้อมูลรับรองที่ประกอบด้วยรหัสคีย์การเข้าถึง คีย์ลับ และ โทเค็นเซสชัน ซึ่งทั้งหมดใช้งานได้ในช่วงเวลาจำกัด (ตั้งแต่ 15 นาทีถึง 12 ชั่วโมง) เนื่องจากข้อมูลรับรองเหล่านี้หมดอายุโดยอัตโนมัติ ข้อมูลรับรองชั่วคราวที่รั่วไหลจึงใช้งานไม่ได้อย่างรวดเร็ว ช่วยลดความเสี่ยงได้อย่างมากเมื่อเทียบกับคีย์การเข้าถึงที่มีอายุยาวนาน
ใครสามารถสวมบทบาทได้บ้าง
นโยบายความไว้วางใจจะแสดงรายการ ผู้มีสิทธิ์ที่สามารถสวมบทบาทได้ ซึ่งอาจเป็น:
- บริการ AWS (เช่น EC2 หรือ Lambda) เพื่อมอบข้อมูลประจำตัวให้ภาระงาน
- ผู้ใช้หรือบทบาท IAM ในบัญชีเดียวกันหรือบัญชีอื่น เพื่อให้เข้าถึงข้ามบัญชีได้
- ข้อมูลประจำตัวที่เชื่อมโยงจากผู้ให้บริการ SAML หรือ OIDC
หากไม่ได้ระบุผู้มีสิทธิ์ไว้ในนโยบายความไว้วางใจ ผู้มีสิทธิ์นั้นจะไม่สามารถสวมบทบาทได้ ไม่ว่านโยบายสิทธิ์จะอนุญาตไว้อย่างไรก็ตาม
บทบาทสำหรับบริการ AWS
การใช้งานที่พบบ่อยที่สุดคือการอนุญาตให้บริการ AWS ดำเนินการแทนคุณ ตัวอย่างเช่น อินสแตนซ์ EC2 ที่แนบบทบาทไว้สามารถเรียกใช้ S3 ได้โดยไม่ต้องฝังคีย์ใด ๆ AWS จะหมุนเวียนข้อมูลรับรองโดยอัตโนมัติเบื้องหลัง ข้อสอบคาดหวังให้คุณจำได้ว่า บทบาทบริการช่วยกำจัดข้อมูลลับแบบคงที่ออกจากแอปพลิเคชัน
ตัวอย่างนโยบายความไว้วางใจ
ด้านล่างคือตัวอย่างบางส่วนของนโยบายความไว้วางใจที่อนุญาตให้บริการ EC2 สวมบทบาทได้ Principal ใช้ระบุว่าใครสามารถสวมบทบาทได้ และการดำเนินการจะเป็น sts:AssumeRole เสมอ
{
"Effect": "Allow",
"Principal": { "Service": "ec2.amazonaws.com" },
"Action": "sts:AssumeRole"
}บทบาทข้ามบัญชี
บทบาทเหมาะอย่างยิ่งสำหรับ การเข้าถึงข้ามบัญชี บัญชี A สร้างบทบาทที่ไว้วางใจบัญชี B จากนั้นผู้มีสิทธิ์ในบัญชี B จะสวมบทบาทและได้รับข้อมูลรับรองชั่วคราวเพื่อดำเนินการในบัญชี A ไม่มีการแบ่งปันคีย์ ขอบเขตการเข้าถึงถูกกำหนดด้วยนโยบายสิทธิ์ และฝ่ายใดฝ่ายหนึ่งสามารถยกเลิกความไว้วางใจได้ทุกเมื่อ วิธีนี้เป็นทางเลือกที่แนะนำแทนการแจกคีย์ระยะยาวระหว่างบัญชี
บทบาทสำหรับการเชื่อมโยงข้อมูลประจำตัว
ข้อมูลประจำตัวภายนอก เช่น ผู้ใช้ขององค์กรที่ยืนยันตัวตนผ่าน SAML หรือผู้ใช้แอปพลิเคชันที่ใช้การเชื่อมโยงข้อมูลประจำตัวผ่านเว็บ ก็สามารถสวมบทบาทได้เช่นกัน ผู้ให้บริการข้อมูลประจำตัวจะตรวจสอบผู้ใช้ จากนั้น AWS จะออกข้อมูลรับรองชั่วคราวที่ผูกกับบทบาท ซึ่งหมายความว่าบุคลากรไม่จำเป็นต้องมีผู้ใช้ IAM เลย เพียงมีข้อมูลประจำตัวที่ผ่านการตรวจสอบและจับคู่กับบทบาท
ไม่มีข้อมูลรับรองให้รั่วไหล
ประโยชน์ด้านความปลอดภัยที่สำคัญที่สุดของบทบาทคือไม่มี ข้อมูลรับรองที่มีอยู่ถาวรให้ขโมย หมุนเวียน หรือเผลอส่งเข้าไปในคลังเก็บโค้ด สิทธิ์จะมีอยู่เฉพาะในเซสชันชั่วคราวเท่านั้น วิธีนี้สอดคล้องกับหลักสิทธิ์เท่าที่จำเป็นตามช่วงเวลา กล่าวคือให้สิทธิ์เมื่อจำเป็นและหมดอายุไปเอง
สิทธิ์ไม่ได้เกิดขึ้นโดยอัตโนมัติ
ประเด็นที่ควรใส่ใจคือ การได้รับอนุญาตให้สวมบทบาทจะให้คุณใช้ เฉพาะสิทธิ์ของบทบาทนั้น ไม่ใช่สิทธิ์ของคุณเองรวมกับสิทธิ์ของบทบาท เมื่อคุณสวมบทบาท คุณจะใช้ข้อมูลประจำตัวชุดใหม่ สิทธิ์เดิมของคุณจะถูกพักไว้สำหรับเซสชันนั้น ดังนั้นการออกแบบบทบาทต้องรวมทุกสิ่งที่งานจำเป็นต้องใช้
ควรใช้บทบาทเมื่อใด
เลือกใช้บทบาทเมื่อใดก็ตามที่ภาระงานต้องเข้าถึง AWS เมื่อบัญชีหนึ่งต้องดำเนินการในอีกบัญชีหนึ่ง หรือเมื่อบุคลากรยืนยันตัวตนผ่านผู้ให้บริการภายนอก บทบาทคือคำตอบของคำถามในการสอบเกือบทุกข้อที่ถามว่า “จะให้สิทธิ์เข้าถึงโดยไม่ใช้คีย์ระยะยาวได้อย่างไร” บทบาทรวมเอานโยบายความไว้วางใจ (ใคร) เข้ากับนโยบายสิทธิ์ (อะไร) เพื่อให้การเข้าถึงปลอดภัย ชั่วคราว และตรวจสอบได้
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ยืนยันความเข้าใจของคุณเกี่ยวกับบทบาท
สรุปทบทวน
บทบาท IAM คือข้อมูลประจำตัวที่ไม่มีข้อมูลรับรอง ซึ่งถูกสวมบทบาทเพื่อรับสิทธิ์ ชั่วคราวจาก STS บทบาทนี้ประกอบด้วย นโยบายความไว้วางใจ (ใครสามารถสวมบทบาทได้) และ นโยบายสิทธิ์ (ทำอะไรได้บ้าง) บทบาทช่วยให้บริการเข้าถึงทรัพยากร มอบสิทธิ์ข้ามบัญชี และเชื่อมโยงข้อมูลประจำตัวได้ โดยกำจัดข้อมูลลับระยะยาวออกไป เมื่อสวมบทบาท ข้อมูลประจำตัวของคุณจะถูกแทนที่ด้วยข้อมูลประจำตัวของบทบาทตลอดเซสชัน
เรียนรู้ AWS Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 30
- บทเรียน
- 120
คำถามที่พบบ่อย
บทเรียน “IAM Role คืออะไรอย่างแท้จริง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “IAM Role คืออะไรอย่างแท้จริง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “IAM Role คืออะไรอย่างแท้จริง”
เรียนรู้ว่าโรลมอบสิทธิ์ชั่วคราวโดยไม่ใช้คีย์แบบตายตัวได้อย่างไร คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “IAM Role คืออะไรอย่างแท้จริง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การเปรียบเทียบผู้ใช้และกลุ่ม IAM
- IAM Role คืออะไรอย่างแท้จริง
- นโยบายความน่าเชื่อถือและผู้ที่ใช้ AssumeRole ได้
- โปรไฟล์อินสแตนซ์สำหรับเวิร์กโหลด EC2