นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก
ลดสิทธิ์ลงอีกในขณะที่กำลังรับโรล
นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
จำกัดขอบเขตขณะรับบทบาท
บางครั้งคุณต้องการมอบบทบาท แต่จำกัดสิ่งที่เซสชันหนึ่ง ๆ สามารถทำได้โดยไม่แก้ไขบทบาทนั้นเอง นโยบายเซสชันและ แท็กเซสชันช่วยให้คุณลดขอบเขตสิทธิ์ได้ในจังหวะที่มีการรับบทบาทพอดี ฟีเจอร์ STS ขั้นสูงเหล่านี้รองรับสิทธิ์น้อยที่สุดที่ละเอียดและปรับขนาดได้ ซึ่งเป็นสิ่งที่ข้อสอบให้ความสำคัญ
นโยบายเซสชันคืออะไร
นโยบายเซสชันคือนโยบายแบบฝังหรือแบบจัดการที่ส่งไปยัง AssumeRole (ผ่าน Policy หรือ PolicyArns) นโยบายนี้ไม่ได้มอบสิทธิ์ใหม่ แต่ทำได้เพียงกรองสิทธิ์เดิมของบทบาทสำหรับเซสชันนั้น สิทธิ์ที่มีผลจริงคือส่วนร่วมกันของนโยบายบทบาทและนโยบายเซสชัน
ตรรกะของส่วนร่วมกัน
เนื่องจากผลลัพธ์เป็นส่วนร่วมกัน นโยบายเซสชันจึงไม่สามารถทำให้เซสชันทำสิ่งต่าง ๆ ได้มากกว่าที่บทบาทอนุญาตอยู่แล้ว หากบทบาทให้ s3:* แต่นโยบายเซสชันอนุญาตเฉพาะ s3:GetObject เซสชันก็จะดึงข้อมูลออบเจ็กต์ได้เท่านั้น ทำให้นโยบายเซสชันเป็นวิธีที่ปลอดภัยในการมอบสิทธิ์เพียงบางส่วนของบทบาทที่กว้างกว่า โดยลดขอบเขตให้แคบลง
กรณีการใช้งาน
กรณีที่พบบ่อยคือ บทบาทที่มีสิทธิ์สูงเพียงบทบาทเดียวถูกเครื่องมือประสานงานรับไปใช้ และในแต่ละงาน เครื่องมือจะแนบนโยบายเซสชันที่จำกัดงานนั้นให้ใช้ได้กับบักเก็ตเดียวหรือกลุ่มทรัพยากรเดียว แต่ละเซสชันจึงมีขอบเขตแคบ แม้ว่าบทบาทพื้นฐานจะมีสิทธิ์กว้าง วิธีนี้ช่วยหลีกเลี่ยงการสร้างบทบาทที่ปรับแต่งให้แคบหลายสิบรายการ
การส่งนโยบายเซสชัน
ส่วน CLI นี้แสดงการส่งนโยบายเซสชันแบบฝังที่จำกัดขอบเขตของเซสชันเพิ่มเติม บทบาทต้องอนุญาตการดำเนินการเหล่านี้อยู่ก่อน จึงจะมีผล
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Broad \
--role-session-name job-42 \
--policy file://restrict.jsonแนะนำแท็กเซสชัน
แท็กเซสชันคือแอตทริบิวต์แบบคีย์-ค่าที่แนบกับเซสชันขณะเรียกใช้ AssumeRole แท็กเหล่านี้ส่งผ่านพารามิเตอร์ Tags และกลายเป็นส่วนหนึ่งของบริบทคำขอ จากนั้นนโยบายสามารถอ่านค่าได้ผ่าน aws:PrincipalTag แท็กเซสชันจะนำแอตทริบิวต์เกี่ยวกับผู้ที่กำลังรับบทบาทเข้าไปประกอบการตัดสินใจอนุญาตทุกครั้ง
แท็กช่วยขับเคลื่อน ABAC
แท็กเซสชันเป็นรากฐานของ การควบคุมการเข้าถึงตามแอตทริบิวต์ (ABAC) สำหรับบทบาทที่รับมา นโยบายสามารถกำหนดให้ aws:PrincipalTag/Project ของเซสชันต้องเท่ากับ aws:ResourceTag/Project ของทรัพยากร เพื่อให้เข้าถึงได้เฉพาะเมื่อแท็กโครงการตรงกัน นโยบายเดียวจึงรองรับหลายโครงการและปรับขนาดได้อย่างเป็นระเบียบ
แท็กที่ส่งต่อได้
เมื่อมีการต่อบทบาท แท็กเซสชันทั่วไปจะไม่ถูกส่งต่อไป การทำเครื่องหมายแท็กเป็น ส่งต่อได้จะทำให้แท็กนั้นคงอยู่ตลอดการรับบทบาทครั้งถัด ๆ ไปในสายการต่อบทบาท วิธีนี้ช่วยให้แอตทริบิวต์ เช่น แผนกของผู้ใช้เดิม ติดตามข้อมูลประจำตัวไปตลอดหลายลำดับขั้น ซึ่งสำคัญต่อ ABAC ที่สอดคล้องกัน
สิทธิ์ในการติดแท็ก
การส่งแท็กเซสชันต้องมีสิทธิ์ sts:TagSession เพิ่มเติมจาก sts:AssumeRole นโยบายความน่าเชื่อถือยังสามารถจำกัดคีย์หรือค่าของแท็กที่อนุญาตได้ การควบคุมว่าใครสามารถกำหนดแท็กเซสชันใดได้บ้างจะช่วยป้องกันไม่ให้ผู้ใช้ให้สิทธิ์เข้าถึงตนเองด้วยการกำหนดค่าของแท็กที่มีสิทธิ์สูงให้ตนเอง
การใช้เครื่องมือทั้งสองร่วมกัน
นโยบายเซสชันและแท็กเซสชันทำงานร่วมกัน โดยแท็กใช้แสดงว่าเซสชันนั้นเป็นตัวแทนของ ใคร สำหรับการจับคู่แบบ ABAC ส่วน นโยบายเซสชันจะจำกัดว่าเซสชันนั้นทำ อะไร ได้บ้าง เมื่อใช้ร่วมกัน ทั้งสองอย่างช่วยให้บทบาทที่มีขอบเขตกว้างหนึ่งบทบาทรองรับเซสชันจำนวนมากที่มีขอบเขตชัดเจนได้อย่างปลอดภัย ซึ่งเป็นการออกแบบที่ยืดหยุ่นและขยายระบบได้ตามที่ข้อสอบเน้น
สรุปการนำไปใช้ร่วมกัน
ใช้ นโยบายเซสชัน เพื่อทำให้สิทธิ์ของบทบาทเป็น ส่วนร่วม และลดขอบเขตสิทธิ์ต่อเซสชัน ห้ามใช้เพื่อเพิ่มสิทธิ์ ใช้ แท็กเซสชัน (ร่วมกับ sts:TagSession) เพื่อขับเคลื่อน ABAC ผ่าน aws:PrincipalTag และทำเครื่องหมายแท็กเป็น ถ่ายทอดต่อได้ เมื่อมีการเชื่อมโยงบทบาท ฟีเจอร์ของ STS เหล่านี้ช่วยให้แต่ละเซสชันมีสิทธิ์เท่าที่จำเป็น โดยใช้บทบาทที่นำกลับมาใช้ใหม่ได้เพียงไม่กี่บทบาท
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบการกำหนดขอบเขตเซสชัน
ทบทวน
นโยบายเซสชัน ที่ส่งไปยัง AssumeRole จะทำงานแบบ ส่วนร่วม กับสิทธิ์ของบทบาท ทำให้สิทธิ์ลดลงแต่ไม่เคยเพิ่มขึ้น แท็กเซสชัน (ซึ่งต้องมี sts:TagSession) จะส่งข้อมูลให้ ABAC ผ่าน aws:PrincipalTag และแท็กที่ ถ่ายทอดต่อได้ จะคงอยู่เมื่อมีการเชื่อมโยงบทบาท ทั้งสองอย่างร่วมกันช่วยให้แต่ละเซสชันมีสิทธิ์เท่าที่จำเป็น โดยใช้บทบาทที่นำกลับมาใช้ใหม่ได้เพียงไม่กี่บทบาท
คำถามที่พบบ่อย
บทเรียน “นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก”
ลดสิทธิ์ลงอีกในขณะที่กำลังรับโรล คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- STS ออกข้อมูลรับรองชั่วคราวอย่างไร
- AssumeRole และอายุเซสชัน
- ID ภายนอกและปัญหาตัวแทนสับสน
- นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก