0Pricing
Cloud & IT Cert Prep · บทเรียน

นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก

ลดสิทธิ์ลงอีกในขณะที่กำลังรับโรล

นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

จำกัดขอบเขตขณะรับบทบาท

บางครั้งคุณต้องการมอบบทบาท แต่จำกัดสิ่งที่เซสชันหนึ่ง ๆ สามารถทำได้โดยไม่แก้ไขบทบาทนั้นเอง นโยบายเซสชันและ แท็กเซสชันช่วยให้คุณลดขอบเขตสิทธิ์ได้ในจังหวะที่มีการรับบทบาทพอดี ฟีเจอร์ STS ขั้นสูงเหล่านี้รองรับสิทธิ์น้อยที่สุดที่ละเอียดและปรับขนาดได้ ซึ่งเป็นสิ่งที่ข้อสอบให้ความสำคัญ

นโยบายเซสชันคืออะไร

นโยบายเซสชันคือนโยบายแบบฝังหรือแบบจัดการที่ส่งไปยัง AssumeRole (ผ่าน Policy หรือ PolicyArns) นโยบายนี้ไม่ได้มอบสิทธิ์ใหม่ แต่ทำได้เพียงกรองสิทธิ์เดิมของบทบาทสำหรับเซสชันนั้น สิทธิ์ที่มีผลจริงคือส่วนร่วมกันของนโยบายบทบาทและนโยบายเซสชัน

ตรรกะของส่วนร่วมกัน

เนื่องจากผลลัพธ์เป็นส่วนร่วมกัน นโยบายเซสชันจึงไม่สามารถทำให้เซสชันทำสิ่งต่าง ๆ ได้มากกว่าที่บทบาทอนุญาตอยู่แล้ว หากบทบาทให้ s3:* แต่นโยบายเซสชันอนุญาตเฉพาะ s3:GetObject เซสชันก็จะดึงข้อมูลออบเจ็กต์ได้เท่านั้น ทำให้นโยบายเซสชันเป็นวิธีที่ปลอดภัยในการมอบสิทธิ์เพียงบางส่วนของบทบาทที่กว้างกว่า โดยลดขอบเขตให้แคบลง

กรณีการใช้งาน

กรณีที่พบบ่อยคือ บทบาทที่มีสิทธิ์สูงเพียงบทบาทเดียวถูกเครื่องมือประสานงานรับไปใช้ และในแต่ละงาน เครื่องมือจะแนบนโยบายเซสชันที่จำกัดงานนั้นให้ใช้ได้กับบักเก็ตเดียวหรือกลุ่มทรัพยากรเดียว แต่ละเซสชันจึงมีขอบเขตแคบ แม้ว่าบทบาทพื้นฐานจะมีสิทธิ์กว้าง วิธีนี้ช่วยหลีกเลี่ยงการสร้างบทบาทที่ปรับแต่งให้แคบหลายสิบรายการ

การส่งนโยบายเซสชัน

ส่วน CLI นี้แสดงการส่งนโยบายเซสชันแบบฝังที่จำกัดขอบเขตของเซสชันเพิ่มเติม บทบาทต้องอนุญาตการดำเนินการเหล่านี้อยู่ก่อน จึงจะมีผล

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Broad \
  --role-session-name job-42 \
  --policy file://restrict.json

แนะนำแท็กเซสชัน

แท็กเซสชันคือแอตทริบิวต์แบบคีย์-ค่าที่แนบกับเซสชันขณะเรียกใช้ AssumeRole แท็กเหล่านี้ส่งผ่านพารามิเตอร์ Tags และกลายเป็นส่วนหนึ่งของบริบทคำขอ จากนั้นนโยบายสามารถอ่านค่าได้ผ่าน aws:PrincipalTag แท็กเซสชันจะนำแอตทริบิวต์เกี่ยวกับผู้ที่กำลังรับบทบาทเข้าไปประกอบการตัดสินใจอนุญาตทุกครั้ง

แท็กช่วยขับเคลื่อน ABAC

แท็กเซสชันเป็นรากฐานของ การควบคุมการเข้าถึงตามแอตทริบิวต์ (ABAC) สำหรับบทบาทที่รับมา นโยบายสามารถกำหนดให้ aws:PrincipalTag/Project ของเซสชันต้องเท่ากับ aws:ResourceTag/Project ของทรัพยากร เพื่อให้เข้าถึงได้เฉพาะเมื่อแท็กโครงการตรงกัน นโยบายเดียวจึงรองรับหลายโครงการและปรับขนาดได้อย่างเป็นระเบียบ

แท็กที่ส่งต่อได้

เมื่อมีการต่อบทบาท แท็กเซสชันทั่วไปจะไม่ถูกส่งต่อไป การทำเครื่องหมายแท็กเป็น ส่งต่อได้จะทำให้แท็กนั้นคงอยู่ตลอดการรับบทบาทครั้งถัด ๆ ไปในสายการต่อบทบาท วิธีนี้ช่วยให้แอตทริบิวต์ เช่น แผนกของผู้ใช้เดิม ติดตามข้อมูลประจำตัวไปตลอดหลายลำดับขั้น ซึ่งสำคัญต่อ ABAC ที่สอดคล้องกัน

สิทธิ์ในการติดแท็ก

การส่งแท็กเซสชันต้องมีสิทธิ์ sts:TagSession เพิ่มเติมจาก sts:AssumeRole นโยบายความน่าเชื่อถือยังสามารถจำกัดคีย์หรือค่าของแท็กที่อนุญาตได้ การควบคุมว่าใครสามารถกำหนดแท็กเซสชันใดได้บ้างจะช่วยป้องกันไม่ให้ผู้ใช้ให้สิทธิ์เข้าถึงตนเองด้วยการกำหนดค่าของแท็กที่มีสิทธิ์สูงให้ตนเอง

การใช้เครื่องมือทั้งสองร่วมกัน

นโยบายเซสชันและแท็กเซสชันทำงานร่วมกัน โดยแท็กใช้แสดงว่าเซสชันนั้นเป็นตัวแทนของ ใคร สำหรับการจับคู่แบบ ABAC ส่วน นโยบายเซสชันจะจำกัดว่าเซสชันนั้นทำ อะไร ได้บ้าง เมื่อใช้ร่วมกัน ทั้งสองอย่างช่วยให้บทบาทที่มีขอบเขตกว้างหนึ่งบทบาทรองรับเซสชันจำนวนมากที่มีขอบเขตชัดเจนได้อย่างปลอดภัย ซึ่งเป็นการออกแบบที่ยืดหยุ่นและขยายระบบได้ตามที่ข้อสอบเน้น

สรุปการนำไปใช้ร่วมกัน

ใช้ นโยบายเซสชัน เพื่อทำให้สิทธิ์ของบทบาทเป็น ส่วนร่วม และลดขอบเขตสิทธิ์ต่อเซสชัน ห้ามใช้เพื่อเพิ่มสิทธิ์ ใช้ แท็กเซสชัน (ร่วมกับ sts:TagSession) เพื่อขับเคลื่อน ABAC ผ่าน aws:PrincipalTag และทำเครื่องหมายแท็กเป็น ถ่ายทอดต่อได้ เมื่อมีการเชื่อมโยงบทบาท ฟีเจอร์ของ STS เหล่านี้ช่วยให้แต่ละเซสชันมีสิทธิ์เท่าที่จำเป็น โดยใช้บทบาทที่นำกลับมาใช้ใหม่ได้เพียงไม่กี่บทบาท

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบการกำหนดขอบเขตเซสชัน

ทบทวน

นโยบายเซสชัน ที่ส่งไปยัง AssumeRole จะทำงานแบบ ส่วนร่วม กับสิทธิ์ของบทบาท ทำให้สิทธิ์ลดลงแต่ไม่เคยเพิ่มขึ้น แท็กเซสชัน (ซึ่งต้องมี sts:TagSession) จะส่งข้อมูลให้ ABAC ผ่าน aws:PrincipalTag และแท็กที่ ถ่ายทอดต่อได้ จะคงอยู่เมื่อมีการเชื่อมโยงบทบาท ทั้งสองอย่างร่วมกันช่วยให้แต่ละเซสชันมีสิทธิ์เท่าที่จำเป็น โดยใช้บทบาทที่นำกลับมาใช้ใหม่ได้เพียงไม่กี่บทบาท

คำถามที่พบบ่อย

บทเรียน “นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก”

ลดสิทธิ์ลงอีกในขณะที่กำลังรับโรล คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. STS ออกข้อมูลรับรองชั่วคราวอย่างไร
  2. AssumeRole และอายุเซสชัน
  3. ID ภายนอกและปัญหาตัวแทนสับสน
  4. นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก
← กลับไปที่ Cloud & IT Cert Prep