การมอบหมายการสร้างโรลอย่างปลอดภัย
อนุญาตให้ทีมสร้างโรลโดยไม่เกินกรอบควบคุมที่กำหนด
การมอบหมายการสร้างโรลอย่างปลอดภัย เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
ปัญหากลืนไม่เข้าคายไม่ออกของการมอบหมาย
ทีมทำงานได้เร็วขึ้นเมื่อสามารถสร้างบทบาทและนโยบาย IAM ของตนเองได้ แต่การให้สิทธิ์ IAM โดยไม่มีข้อจำกัดนั้นอันตราย เพราะนักพัฒนาอาจมอบสิทธิ์ผู้ดูแลระบบให้ตนเองได้ ความท้าทายคือการเปิดให้ทีม สร้างบทบาท พร้อมรับประกันว่าบทบาทเหล่านั้นจะอยู่ภายในขีดจำกัดที่ปลอดภัย ขอบเขตสิทธิ์ทำให้สิ่งนี้เป็นไปได้ และเป็นสถานการณ์ที่ข้อสอบถามบ่อย
ความเสี่ยงจากการเพิ่มระดับสิทธิ์
หากไม่มีมาตรการป้องกัน การให้สิทธิ์ iam:CreateRole และ iam:AttachRolePolicy แก่ใครบางคนแทบเท่ากับการให้สิทธิ์ผู้ดูแลระบบ บุคคลนั้นอาจสร้างบทบาทที่มี AdministratorAccess แล้วใช้บทบาทนั้น การเพิ่มระดับสิทธิ์นี้คือช่องทางที่การมอบหมายอย่างปลอดภัยต้องปิด ขณะเดียวกันยังต้องเปิดให้สร้างบทบาทที่ถูกต้องตามการใช้งานได้
ขอบเขตสิทธิ์ในฐานะมาตรการป้องกัน
วิธีแก้คือกำหนดให้บทบาทใด ๆ ที่ผู้ใช้ซึ่งได้รับมอบหมายสร้างขึ้นต้องแนบ ขอบเขตสิทธิ์ที่ระบุไว้ แม้ผู้ใช้จะแนบ AdministratorAccess กับบทบาทใหม่ ขอบเขตสิทธิ์ก็ยังจำกัดสิทธิ์ที่มีผลจริง บทบาทที่สร้างจะไม่สามารถเกินกว่าสิ่งที่ขอบเขตสิทธิ์อนุญาตได้ จึงลดความเสี่ยงจากการเพิ่มระดับสิทธิ์
เงื่อนไขสองข้อที่จำเป็น
นโยบายการมอบหมายอย่างปลอดภัยใช้การตรวจสอบเงื่อนไขสองข้อ ข้อแรกตรวจสอบว่าบทบาทใหม่ มีขอบเขตสิทธิ์ที่กำหนด (ผ่าน iam:PermissionsBoundary) และอีกข้อจำกัดไม่ให้ผู้ใช้ แก้ไขหรือลบขอบเขตสิทธิ์นั้น ทั้งสองข้อจำเป็น มิฉะนั้นนักพัฒนาที่มีไหวพริบอาจลบขอบเขตสิทธิ์ภายหลังได้
การบังคับให้มีขอบเขตสิทธิ์
เงื่อนไขนี้บังคับให้การเรียก CreateRole ทุกครั้งแนบขอบเขตสิทธิ์ที่ระบุ หากไม่มีเงื่อนไขนี้ การดำเนินการสร้างจะถูกปฏิเสธ
"Condition": {
"StringEquals": {
"iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
}
}การปกป้องนโยบายขอบเขตสิทธิ์
นอกจากนี้ คุณต้องป้องกันไม่ให้ผู้ใช้ที่ได้รับมอบหมายแก้ไขนโยบายขอบเขตสิทธิ์หรือถอดขอบเขตสิทธิ์ออกจากบทบาท ให้เพิ่มคำสั่ง Deny ที่ระบุอย่างชัดเจนสำหรับการดำเนินการ เช่น iam:DeleteRolePermissionsBoundary และ iam:CreatePolicyVersion โดยใช้ ARN ของขอบเขตสิทธิ์ มิฉะนั้นมาตรการป้องกันอาจถูกนำออกอย่างเงียบ ๆ ทำให้การออกแบบทั้งหมดเสียประโยชน์
การกำหนดขอบเขตเส้นทางและชื่อ
นโยบายการมอบหมายมักจำกัด เส้นทางหรือการตั้งชื่อของบทบาทที่ผู้ใช้สร้างได้ เช่น อนุญาตเฉพาะภายใต้ /developers/ วิธีนี้ทำให้บทบาทของผู้ใช้อยู่ในพื้นที่ชื่อที่ทราบแน่ชัด ตรวจสอบได้ง่าย และป้องกันการรบกวนบทบาทที่มีสิทธิ์สูงในส่วนอื่นของบัญชี
สิทธิ์เทียบกับความน่าเชื่อถือ
แม้จะมีขอบเขตสิทธิ์ ก็ต้องตรวจสอบ นโยบายความน่าเชื่อถือของบทบาทใหม่ด้วย นักพัฒนาอาจสร้างบทบาทที่บัญชีภายนอกไว้วางใจได้ ให้จำกัดว่าพวกเขาสามารถกำหนดตัวการที่ได้รับความไว้วางใจเป็นใครได้บ้าง หรือใช้การมอบหมายร่วมกับ SCPs และเครื่องมือวิเคราะห์การเข้าถึง เพื่อค้นหาและบล็อกความน่าเชื่อถือภายนอกที่ไม่คาดคิด
บริการตนเองอย่างปลอดภัย
เมื่อทำอย่างถูกต้อง การมอบหมายจะทำให้ทีมจัดการตนเองได้จริง พวกเขาสร้างและจัดการบทบาทได้อย่างอิสระภายในขอบเขตสิทธิ์ ขณะที่ทีมรักษาความปลอดภัยมั่นใจได้ว่าไม่มีบทบาทใดเกินเพดาน ความสมดุลระหว่างความรวดเร็วและความปลอดภัยนี้คือสิ่งที่ข้อสอบ SCS-C02 ต้องการให้คุณออกแบบ
การใช้ร่วมกับการควบคุมระดับองค์กร
สำหรับสภาพแวดล้อมที่มีหลายบัญชี ให้ใช้ขอบเขตสิทธิ์รายข้อมูลระบุตัวตนร่วมกับ SCPs ระดับทั้งบัญชี SCP กำหนดเพดานสำหรับทั้งบัญชี ส่วนขอบเขตสิทธิ์จะปรับข้อจำกัดให้ละเอียดตามผู้ใช้ที่ได้รับมอบหมาย การใช้ทั้งสองชั้นช่วยเพิ่มการป้องกันเชิงลึก ทำให้ช่องว่างในการควบคุมหนึ่งถูกตรวจจับโดยอีกการควบคุมหนึ่ง
สรุปการนำไปใช้ร่วมกัน
การมอบหมายการสร้างบทบาทอย่างปลอดภัยต้องทำดังนี้: กำหนดให้ทุกบทบาทที่สร้างมีขอบเขตสิทธิ์ ปกป้องขอบเขตสิทธิ์ไม่ให้ถูกแก้ไขหรือนำออกด้วยคำสั่งปฏิเสธที่ระบุอย่างชัดเจน กำหนดขอบเขตเส้นทางและชื่อ และ จำกัดความน่าเชื่อถือของบทบาทใหม่ ใช้ร่วมกับ SCPs เพื่อกำหนดเพดานระดับทั้งบัญชี วิธีนี้ปิดช่องทางการเพิ่มระดับสิทธิ์ พร้อมคงความสามารถในการจัดการตนเองของทีม
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบการมอบหมายอย่างปลอดภัย
ทบทวน
การมอบหมายการสร้างบทบาท IAM อย่างปลอดภัยหมายถึง การกำหนดให้ทุกบทบาทที่สร้างมีขอบเขตสิทธิ์ ผ่านเงื่อนไข iam:PermissionsBoundary การปฏิเสธการเปลี่ยนแปลงขอบเขตสิทธิ์นั้น การกำหนดขอบเขตเส้นทางและชื่อของบทบาท และ การจำกัดนโยบายความน่าเชื่อถือของบทบาทใหม่ ใช้ร่วมกับ SCPs เพื่อกำหนดเพดานระดับทั้งบัญชี ปิดช่องทางการเพิ่มระดับสิทธิ์พร้อมเปิดให้จัดการตนเองได้
คำถามที่พบบ่อย
บทเรียน “การมอบหมายการสร้างโรลอย่างปลอดภัย” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การมอบหมายการสร้างโรลอย่างปลอดภัย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การมอบหมายการสร้างโรลอย่างปลอดภัย”
อนุญาตให้ทีมสร้างโรลโดยไม่เกินกรอบควบคุมที่กำหนด คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การมอบหมายการสร้างโรลอย่างปลอดภัย” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ขอบเขตสิทธิ์จำกัดอะไรบ้าง
- การมอบหมายการสร้างโรลอย่างปลอดภัย
- องค์กร OU และกลยุทธ์ SCP
- SCP ทำงานร่วมกับสิทธิ์ IAM อย่างไร