โรลข้ามบัญชีและนโยบายทรัพยากร
มอบการเข้าถึงทรัพยากรในอีกบัญชีหนึ่งแบบจำกัดขอบเขตให้บัญชีหนึ่ง
โรลข้ามบัญชีและนโยบายทรัพยากร เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เหตุผลของการเข้าถึงข้ามบัญชี
สถาปัตยกรรมจริงครอบคลุมหลายบัญชี เช่น บัญชีใช้งานจริง บัญชีบันทึกข้อมูล และบัญชีบริการที่ใช้ร่วมกัน งานประมวลผลและบุคลากรมักต้องเข้าถึงทรัพยากร ข้าม ขอบเขตเหล่านี้
วิธีที่ปลอดภัยไม่ใช่การคัดลอกข้อมูลรับรองระหว่างบัญชี แต่เป็นการมอบสิทธิ์ที่จำกัดขอบเขตโดยใช้ บทบาทข้ามบัญชี หรือ นโยบายตามทรัพยากร
รูปแบบบทบาทข้ามบัญชี
รูปแบบที่พบบ่อยที่สุดคือมีบทบาทอยู่ใน บัญชีเป้าหมาย ซึ่งผู้รับผิดชอบหลักใน บัญชีต้นทาง เป็นผู้รับบทบาท
- นโยบายความน่าเชื่อถือ ของบทบาทระบุบัญชีต้นทางหรือผู้รับผิดชอบหลัก
- ผู้รับผิดชอบหลักต้นทางเรียกใช้ AssumeRole และรับข้อมูลรับรองชั่วคราว
- จากนั้นจึงดำเนินการในบัญชีเป้าหมายภายใต้สิทธิ์ของบทบาท
นโยบายสองชุดต้องอนุญาตสอดคล้องกัน
การรับบทบาทข้ามบัญชีต้องมี ทั้งสองฝ่ายอนุญาต:
- นโยบายความน่าเชื่อถือ ของบทบาทเป้าหมายอนุญาตผู้รับผิดชอบหลักต้นทาง
- นโยบายข้อมูลประจำตัว ของผู้รับผิดชอบหลักต้นทางอนุญาตให้ใช้ sts:AssumeRole กับบทบาทนั้น
หากขาดข้อใดข้อหนึ่ง การรับบทบาทจะล้มเหลว การตรวจสอบสองชั้นนี้เป็นประเด็นที่ออกสอบบ่อย
นโยบายตามทรัพยากร
บริการบางรายการรองรับ นโยบายตามทรัพยากร ที่แนบโดยตรงกับทรัพยากร เช่น นโยบายบัคเก็ต S3 นโยบายคีย์ KMS หรือนโยบายคิว SQS
นโยบายเหล่านี้สามารถมอบสิทธิ์ให้ผู้รับผิดชอบหลักในอีกบัญชีหนึ่งได้ โดยไม่ต้องให้ผู้รับผิดชอบหลักรับบทบาท บัญชีภายนอกใช้ข้อมูลประจำตัวของตนเอง และนโยบายทรัพยากรเป็นผู้อนุญาต
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::444455556666:root" },
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::shared-logs-bucket/*"
}การต่อบทบาทเทียบกับนโยบายทรัพยากร
เลือกกลไกตามบริการ:
- สำหรับบริการที่ ไม่มีนโยบายทรัพยากร (EC2 และ API ส่วนใหญ่) ให้ใช้ บทบาทข้ามบัญชี
- สำหรับ S3, KMS, SNS, SQS, Lambda และบริการอื่น ๆ นโยบายทรัพยากร สามารถมอบสิทธิ์เข้าถึงข้ามบัญชีโดยตรงได้
นโยบายทรัพยากรช่วยหลีกเลี่ยงขั้นตอน AssumeRole เพิ่มเติม
มาตรการป้องกันด้วยรหัสภายนอก
เมื่อมอบสิทธิ์ให้ บุคคลที่สาม (เช่น ผู้จำหน่าย SaaS) เข้าถึงข้ามบัญชี ให้เพิ่มเงื่อนไข รหัสภายนอก ใน นโยบายความน่าเชื่อถือ
ผู้จำหน่ายต้องส่งค่าลับที่ไม่ซ้ำกันเมื่อรับบทบาท วิธีนี้ป้องกันปัญหา ผู้ช่วยสับสน ซึ่งผู้โจมตีหลอกให้ผู้จำหน่ายเข้าถึงบัญชีของลูกค้าผิดราย
สิทธิ์น้อยที่สุดระหว่างบัญชี
บทบาทข้ามบัญชีควรมอบ สิทธิ์เท่าที่จำเป็นขั้นต่ำ โดยจำกัดขอบเขตให้เฉพาะทรัพยากรและการดำเนินการที่ระบุ
ข้อผิดพลาดที่พบบ่อยคือสร้างความน่าเชื่อถืออย่างกว้างให้ทั้งบัญชีภายนอก พร้อมมอบสิทธิ์ผู้ดูแลระบบ ให้จำกัดความน่าเชื่อถือเหลือเฉพาะบทบาทหรือผู้ใช้ และจำกัดสิทธิ์ให้ตรงกับงานที่ต้องทำ
บัญชีบริการแบบรวมศูนย์
การออกแบบที่พบบ่อยคือรวมศูนย์ฟังก์ชันไว้ในบัญชีหนึ่ง แล้วให้บัญชีอื่นเข้าถึงผ่านบทบาท เช่น บัญชีความปลอดภัย รับบทบาทแบบอ่านอย่างเดียวในบัญชีงานประมวลผลทุกบัญชี
แต่ละบัญชีงานประมวลผลจะมีบทบาทชื่อเหมือนกันซึ่งเชื่อถือบัญชีความปลอดภัย ทำให้เครื่องมือสามารถสแกนทุกบัญชีได้ในรูปแบบเดียวกัน
การแชร์ด้วย RAM
ตัวจัดการการเข้าถึงทรัพยากรของ AWS (RAM) แชร์ทรัพยากรเฉพาะ เช่น เครือข่ายย่อยหรือ Transit Gateways ระหว่างบัญชีในองค์กร
RAM ใช้สำหรับแชร์ตัวทรัพยากร ไม่ใช่การมอบสิทธิ์ API เพื่อดำเนินการกับทรัพยากรนั้น และทำงานเสริมร่วมกับบทบาทและนโยบายทรัพยากรสำหรับการแชร์เครือข่ายและโครงสร้างพื้นฐาน
การตรวจสอบเส้นทางข้ามบัญชี
การเข้าถึงข้ามบัญชีขยายขอบเขตความน่าเชื่อถือของคุณ จึงควรตรวจสอบเป็นประจำ
- CloudTrail บันทึกทุกการใช้ AssumeRole และการเรียก API ข้ามบัญชี
- IAM Access Analyzer แจ้งนโยบายทรัพยากรที่มอบสิทธิ์นอกบัญชีของคุณ
ตรวจสอบข้อมูลเหล่านี้เพื่อพบการแชร์ที่ไม่ได้ตั้งใจตั้งแต่เนิ่น ๆ
นำทุกอย่างมาประกอบกัน
เพื่อเชื่อมต่อบัญชีอย่างปลอดภัย ให้เลือกใช้ บทบาท สำหรับการประมวลผลและ API ใช้ นโยบายทรัพยากร สำหรับบริการจัดเก็บข้อมูลและการส่งข้อความ และใช้ สิทธิ์น้อยที่สุด พร้อม รหัสภายนอก สำหรับบุคคลที่สามเสมอ
อย่าแชร์คีย์ระยะยาวระหว่างบัญชี
ตรวจสอบอย่างรวดเร็ว
วิเคราะห์การเข้าถึงข้ามบัญชี
สรุปทบทวน
คุณได้เรียนรู้วิธีเชื่อมต่อบัญชีอย่างปลอดภัยแล้ว
- บทบาทข้ามบัญชี ต้องมีทั้งนโยบายความน่าเชื่อถือและนโยบายข้อมูลประจำตัวต้นทาง
- นโยบายตามทรัพยากร มอบสิทธิ์เข้าถึงโดยตรงสำหรับบริการอย่าง S3 และ KMS
- ใช้ รหัสภายนอก สำหรับบุคคลที่สาม และตรวจสอบด้วย Access Analyzer และ CloudTrail
คำถามที่พบบ่อย
บทเรียน “โรลข้ามบัญชีและนโยบายทรัพยากร” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “โรลข้ามบัญชีและนโยบายทรัพยากร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “โรลข้ามบัญชีและนโยบายทรัพยากร”
มอบการเข้าถึงทรัพยากรในอีกบัญชีหนึ่งแบบจำกัดขอบเขตให้บัญชีหนึ่ง คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “โรลข้ามบัญชีและนโยบายทรัพยากร” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การลงชื่อเข้าใช้ครั้งเดียวด้วย IAM Identity Center
- SAML, OIDC และการรวมศูนย์อัตลักษณ์บนเว็บ
- โรลข้ามบัญชีและนโยบายทรัพยากร
- การตรวจสอบการแชร์ด้วย IAM Access Analyzer