0Pricing
Cloud & IT Cert Prep · บทเรียน

โรลข้ามบัญชีและนโยบายทรัพยากร

มอบการเข้าถึงทรัพยากรในอีกบัญชีหนึ่งแบบจำกัดขอบเขตให้บัญชีหนึ่ง

โรลข้ามบัญชีและนโยบายทรัพยากร เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุผลของการเข้าถึงข้ามบัญชี

สถาปัตยกรรมจริงครอบคลุมหลายบัญชี เช่น บัญชีใช้งานจริง บัญชีบันทึกข้อมูล และบัญชีบริการที่ใช้ร่วมกัน งานประมวลผลและบุคลากรมักต้องเข้าถึงทรัพยากร ข้าม ขอบเขตเหล่านี้

วิธีที่ปลอดภัยไม่ใช่การคัดลอกข้อมูลรับรองระหว่างบัญชี แต่เป็นการมอบสิทธิ์ที่จำกัดขอบเขตโดยใช้ บทบาทข้ามบัญชี หรือ นโยบายตามทรัพยากร

รูปแบบบทบาทข้ามบัญชี

รูปแบบที่พบบ่อยที่สุดคือมีบทบาทอยู่ใน บัญชีเป้าหมาย ซึ่งผู้รับผิดชอบหลักใน บัญชีต้นทาง เป็นผู้รับบทบาท

  • นโยบายความน่าเชื่อถือ ของบทบาทระบุบัญชีต้นทางหรือผู้รับผิดชอบหลัก
  • ผู้รับผิดชอบหลักต้นทางเรียกใช้ AssumeRole และรับข้อมูลรับรองชั่วคราว
  • จากนั้นจึงดำเนินการในบัญชีเป้าหมายภายใต้สิทธิ์ของบทบาท

นโยบายสองชุดต้องอนุญาตสอดคล้องกัน

การรับบทบาทข้ามบัญชีต้องมี ทั้งสองฝ่ายอนุญาต:

  • นโยบายความน่าเชื่อถือ ของบทบาทเป้าหมายอนุญาตผู้รับผิดชอบหลักต้นทาง
  • นโยบายข้อมูลประจำตัว ของผู้รับผิดชอบหลักต้นทางอนุญาตให้ใช้ sts:AssumeRole กับบทบาทนั้น

หากขาดข้อใดข้อหนึ่ง การรับบทบาทจะล้มเหลว การตรวจสอบสองชั้นนี้เป็นประเด็นที่ออกสอบบ่อย

นโยบายตามทรัพยากร

บริการบางรายการรองรับ นโยบายตามทรัพยากร ที่แนบโดยตรงกับทรัพยากร เช่น นโยบายบัคเก็ต S3 นโยบายคีย์ KMS หรือนโยบายคิว SQS

นโยบายเหล่านี้สามารถมอบสิทธิ์ให้ผู้รับผิดชอบหลักในอีกบัญชีหนึ่งได้ โดยไม่ต้องให้ผู้รับผิดชอบหลักรับบทบาท บัญชีภายนอกใช้ข้อมูลประจำตัวของตนเอง และนโยบายทรัพยากรเป็นผู้อนุญาต

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-logs-bucket/*"
}

การต่อบทบาทเทียบกับนโยบายทรัพยากร

เลือกกลไกตามบริการ:

  • สำหรับบริการที่ ไม่มีนโยบายทรัพยากร (EC2 และ API ส่วนใหญ่) ให้ใช้ บทบาทข้ามบัญชี
  • สำหรับ S3, KMS, SNS, SQS, Lambda และบริการอื่น ๆ นโยบายทรัพยากร สามารถมอบสิทธิ์เข้าถึงข้ามบัญชีโดยตรงได้

นโยบายทรัพยากรช่วยหลีกเลี่ยงขั้นตอน AssumeRole เพิ่มเติม

มาตรการป้องกันด้วยรหัสภายนอก

เมื่อมอบสิทธิ์ให้ บุคคลที่สาม (เช่น ผู้จำหน่าย SaaS) เข้าถึงข้ามบัญชี ให้เพิ่มเงื่อนไข รหัสภายนอก ใน นโยบายความน่าเชื่อถือ

ผู้จำหน่ายต้องส่งค่าลับที่ไม่ซ้ำกันเมื่อรับบทบาท วิธีนี้ป้องกันปัญหา ผู้ช่วยสับสน ซึ่งผู้โจมตีหลอกให้ผู้จำหน่ายเข้าถึงบัญชีของลูกค้าผิดราย

สิทธิ์น้อยที่สุดระหว่างบัญชี

บทบาทข้ามบัญชีควรมอบ สิทธิ์เท่าที่จำเป็นขั้นต่ำ โดยจำกัดขอบเขตให้เฉพาะทรัพยากรและการดำเนินการที่ระบุ

ข้อผิดพลาดที่พบบ่อยคือสร้างความน่าเชื่อถืออย่างกว้างให้ทั้งบัญชีภายนอก พร้อมมอบสิทธิ์ผู้ดูแลระบบ ให้จำกัดความน่าเชื่อถือเหลือเฉพาะบทบาทหรือผู้ใช้ และจำกัดสิทธิ์ให้ตรงกับงานที่ต้องทำ

บัญชีบริการแบบรวมศูนย์

การออกแบบที่พบบ่อยคือรวมศูนย์ฟังก์ชันไว้ในบัญชีหนึ่ง แล้วให้บัญชีอื่นเข้าถึงผ่านบทบาท เช่น บัญชีความปลอดภัย รับบทบาทแบบอ่านอย่างเดียวในบัญชีงานประมวลผลทุกบัญชี

แต่ละบัญชีงานประมวลผลจะมีบทบาทชื่อเหมือนกันซึ่งเชื่อถือบัญชีความปลอดภัย ทำให้เครื่องมือสามารถสแกนทุกบัญชีได้ในรูปแบบเดียวกัน

การแชร์ด้วย RAM

ตัวจัดการการเข้าถึงทรัพยากรของ AWS (RAM) แชร์ทรัพยากรเฉพาะ เช่น เครือข่ายย่อยหรือ Transit Gateways ระหว่างบัญชีในองค์กร

RAM ใช้สำหรับแชร์ตัวทรัพยากร ไม่ใช่การมอบสิทธิ์ API เพื่อดำเนินการกับทรัพยากรนั้น และทำงานเสริมร่วมกับบทบาทและนโยบายทรัพยากรสำหรับการแชร์เครือข่ายและโครงสร้างพื้นฐาน

การตรวจสอบเส้นทางข้ามบัญชี

การเข้าถึงข้ามบัญชีขยายขอบเขตความน่าเชื่อถือของคุณ จึงควรตรวจสอบเป็นประจำ

  • CloudTrail บันทึกทุกการใช้ AssumeRole และการเรียก API ข้ามบัญชี
  • IAM Access Analyzer แจ้งนโยบายทรัพยากรที่มอบสิทธิ์นอกบัญชีของคุณ

ตรวจสอบข้อมูลเหล่านี้เพื่อพบการแชร์ที่ไม่ได้ตั้งใจตั้งแต่เนิ่น ๆ

นำทุกอย่างมาประกอบกัน

เพื่อเชื่อมต่อบัญชีอย่างปลอดภัย ให้เลือกใช้ บทบาท สำหรับการประมวลผลและ API ใช้ นโยบายทรัพยากร สำหรับบริการจัดเก็บข้อมูลและการส่งข้อความ และใช้ สิทธิ์น้อยที่สุด พร้อม รหัสภายนอก สำหรับบุคคลที่สามเสมอ

อย่าแชร์คีย์ระยะยาวระหว่างบัญชี

ตรวจสอบอย่างรวดเร็ว

วิเคราะห์การเข้าถึงข้ามบัญชี

สรุปทบทวน

คุณได้เรียนรู้วิธีเชื่อมต่อบัญชีอย่างปลอดภัยแล้ว

  • บทบาทข้ามบัญชี ต้องมีทั้งนโยบายความน่าเชื่อถือและนโยบายข้อมูลประจำตัวต้นทาง
  • นโยบายตามทรัพยากร มอบสิทธิ์เข้าถึงโดยตรงสำหรับบริการอย่าง S3 และ KMS
  • ใช้ รหัสภายนอก สำหรับบุคคลที่สาม และตรวจสอบด้วย Access Analyzer และ CloudTrail

คำถามที่พบบ่อย

บทเรียน “โรลข้ามบัญชีและนโยบายทรัพยากร” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “โรลข้ามบัญชีและนโยบายทรัพยากร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “โรลข้ามบัญชีและนโยบายทรัพยากร”

มอบการเข้าถึงทรัพยากรในอีกบัญชีหนึ่งแบบจำกัดขอบเขตให้บัญชีหนึ่ง คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “โรลข้ามบัญชีและนโยบายทรัพยากร” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การลงชื่อเข้าใช้ครั้งเดียวด้วย IAM Identity Center
  2. SAML, OIDC และการรวมศูนย์อัตลักษณ์บนเว็บ
  3. โรลข้ามบัญชีและนโยบายทรัพยากร
  4. การตรวจสอบการแชร์ด้วย IAM Access Analyzer
← กลับไปที่ Cloud & IT Cert Prep