ขอบเขตสิทธิ์จำกัดอะไรบ้าง
ทำความเข้าใจสิทธิ์สูงสุดที่อัตลักษณ์หนึ่งจะมีได้
ขอบเขตสิทธิ์จำกัดอะไรบ้าง เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
การกำหนดเพดาน
ขอบเขตสิทธิ์ เป็นฟีเจอร์ขั้นสูงของ IAM ที่กำหนด สิทธิ์สูงสุด ที่ผู้ใช้หรือบทบาทจะมีได้ ไม่ได้มอบสิทธิ์ใด ๆ ด้วยตัวเอง แต่จำกัดสิ่งที่นโยบายตามข้อมูลระบุตัวตนสามารถอนุญาตได้จริง ขอบเขตสิทธิ์เป็นหัวข้อยอดนิยมในข้อสอบ เพราะช่วยให้มอบหมายการจัดการสิทธิ์ได้อย่างปลอดภัย
ขอบเขตสิทธิ์เทียบกับนโยบายตามข้อมูลระบุตัวตน
นโยบายตามข้อมูลระบุตัวตนเป็นผู้ มอบ สิทธิ์ ส่วนขอบเขตสิทธิ์เป็นผู้ จำกัด สิทธิ์เหล่านั้น สิทธิ์ที่มีผลจริงคือ ส่วนร่วม ของทั้งสองอย่าง กล่าวคือ การดำเนินการจะได้รับอนุญาตก็ต่อเมื่อ ทั้งนโยบายตามข้อมูลระบุตัวตนและขอบเขตสิทธิ์อนุญาต การกำหนดขอบเขตสิทธิ์ทำให้สิทธิ์ที่นโยบายตามข้อมูลระบุตัวตนมอบให้ลดลงได้ แต่ไม่สามารถเพิ่มให้กว้างขึ้นได้
การทำงานของส่วนร่วม
สมมติว่านโยบายตามข้อมูลระบุตัวตนของผู้ใช้อนุญาตให้เข้าถึง S3 และ EC2 ได้เต็มรูปแบบ แต่ขอบเขตสิทธิ์อนุญาตเฉพาะ S3 ผู้ใช้จะทำได้ เฉพาะการดำเนินการกับ S3 เท่านั้น เพราะขอบเขตสิทธิ์เป็นเพดานจำกัดไว้ เมื่อนำขอบเขตสิทธิ์ออก สิทธิ์ของ EC2 จะกลับมามีผลอีกครั้ง ขอบเขตสิทธิ์จึงบังคับใช้ค่าสูงสุดอย่างเงียบ ๆ
ตัวอย่างขอบเขตสิทธิ์
นโยบายขอบเขตสิทธิ์นี้อนุญาตเฉพาะการดำเนินการกับ S3 และ CloudWatch ไม่ว่านโยบายตามข้อมูลระบุตัวตนจะระบุไว้อย่างไร ผู้ใช้จะไม่สามารถใช้บริการเกินกว่านี้ได้
{
"Effect": "Allow",
"Action": ["s3:*", "cloudwatch:*"],
"Resource": "*"
}เหตุผลที่การมอบหมายต้องใช้สิ่งนี้
กรณีใช้งานหลักคือ การมอบหมายอย่างปลอดภัย คุณต้องการให้นักพัฒนาสร้างบทบาท IAM ของตนเองได้ แต่กังวลว่าพวกเขาจะมอบสิทธิ์มากเกินไป การกำหนดให้ทุกบทบาทที่สร้างต้องมีขอบเขตสิทธิ์จะรับประกันว่าบทบาทเหล่านั้นจะไม่เกินขอบเขตดังกล่าว ไม่ว่านโยบายที่แนบจะกว้างเพียงใด
ขอบเขตสิทธิ์เทียบกับ SCP
ทั้งขอบเขตสิทธิ์และ SCPs ต่างจำกัดเพดานสิทธิ์ แต่มีขอบเขตการทำงานต่างกัน ขอบเขตสิทธิ์ใช้กับ ผู้ใช้หรือบทบาทเดียว และกำหนดค่าภายใน IAM ส่วน SCP ใช้กับ ทั้งบัญชี ภายในองค์กร ข้อสอบทดสอบการเลือกเครื่องมือที่เหมาะสม: ใช้ขอบเขตสิทธิ์เมื่อจำกัดเป็นรายข้อมูลระบุตัวตน และใช้ SCP เมื่อจำกัดทั้งบัญชี
ขอบเขตสิทธิ์ในกระบวนการประเมิน
ในกระบวนการประเมิน Deny ที่ระบุอย่างชัดเจนจะมีผลเหนือทุกสิ่ง รวมถึงขอบเขตสิทธิ์ด้วย นอกเหนือจากนั้น ขอบเขตสิทธิ์จะทำหน้าที่เป็นเพดานจำกัด โดยการดำเนินการต้องมี Allow ทั้งในนโยบายตามข้อมูลระบุตัวตน และในขอบเขตสิทธิ์ นโยบายตามทรัพยากรอาจมอบสิทธิ์เข้าถึงได้โดยไม่ขึ้นกับขอบเขตสิทธิ์ในบางกรณี ซึ่งเป็นรายละเอียดที่ควรจำไว้
ขอบเขตสิทธิ์ไม่ได้มอบสิทธิ์
ความเข้าใจผิดที่พบบ่อยคือการเพิ่มการดำเนินการลงในขอบเขตสิทธิ์จะเป็นการมอบสิทธิ์ให้ แต่ไม่ใช่เช่นนั้น หากนโยบายตามข้อมูลระบุตัวตนไม่มีสิทธิ์นั้น การที่ขอบเขตสิทธิ์อนุญาตก็ไม่มีผล นโยบายตามข้อมูลระบุตัวตนต้องมอบสิทธิ์ และขอบเขตสิทธิ์ต้องอนุญาตด้วย การดำเนินการจึงจะสำเร็จ
นโยบายตามทรัพยากรและขอบเขตสิทธิ์
รายละเอียดที่ข้อสอบทดสอบคือ ขอบเขตสิทธิ์จำกัดสิ่งที่นโยบายแบบ ตามข้อมูลระบุตัวตน ของตัวการสามารถทำได้ แต่ในบางกรณี จะไม่จำกัดสิทธิ์เข้าถึงที่นโยบายแบบ ตามทรัพยากร มอบให้ตัวการนั้น ดังนั้น แม้ขอบเขตสิทธิ์จะจำกัดบทบาทไว้ที่ S3 แต่บทบาทนั้นอาจยังได้รับสิทธิ์เข้าถึง SQS ผ่านนโยบายของคิวได้ ควรออกแบบโดยคำนึงถึงช่องว่างนี้
การบังคับใช้ขอบเขตสิทธิ์
หากต้องการบังคับให้ตัวการที่ได้รับมอบหมายแนบขอบเขตสิทธิ์เสมอ ให้เขียนนโยบายสิทธิ์ที่มี เงื่อนไขกำหนดให้ iam:PermissionsBoundary ต้องเท่ากับ ARN ของขอบเขตสิทธิ์ที่ระบุสำหรับบทบาทใด ๆ ที่ตัวการเหล่านั้นสร้าง วิธีนี้ป้องกันไม่ให้นักพัฒนาสร้างบทบาทโดยไม่มีมาตรการป้องกัน และปิดช่องโหว่ของการมอบหมาย
"Condition": {
"StringEquals": {
"iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
}
}สรุปการนำไปใช้ร่วมกัน
ขอบเขตสิทธิ์จำกัดสิทธิ์สูงสุดของผู้ใช้หรือบทบาทเดียว โดยสิทธิ์เข้าถึงที่มีผลจริงคือ ส่วนร่วมของขอบเขตสิทธิ์และนโยบายตามข้อมูลระบุตัวตน ขอบเขตสิทธิ์ไม่เคยมอบสิทธิ์ด้วยตัวเอง จุดประสงค์สำคัญคือ การมอบหมายอย่างปลอดภัยในการสร้างบทบาท IAM โดยบังคับใช้ขอบเขตสิทธิ์ผ่านเงื่อนไข iam:PermissionsBoundary
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบตรรกะของขอบเขตสิทธิ์
ทบทวน
ขอบเขตสิทธิ์กำหนดสิทธิ์ สูงสุดของผู้ใช้หรือบทบาทเดียว สิทธิ์เข้าถึงที่มีผลจริงคือ ส่วนร่วมของขอบเขตสิทธิ์และนโยบายตามข้อมูลระบุตัวตน ขอบเขตสิทธิ์ไม่เคยมอบสิทธิ์ด้วยตัวเอง และการปฏิเสธที่ระบุอย่างชัดเจนจะมีผลเหนือสิ่งอื่น จุดประสงค์หลักคือ การมอบหมายอย่างปลอดภัย โดยบังคับใช้ผ่านเงื่อนไข iam:PermissionsBoundary
เรียนรู้ Cloud & IT Cert Prep ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 150
- บทเรียน
- 600
คำถามที่พบบ่อย
บทเรียน “ขอบเขตสิทธิ์จำกัดอะไรบ้าง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ขอบเขตสิทธิ์จำกัดอะไรบ้าง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ขอบเขตสิทธิ์จำกัดอะไรบ้าง”
ทำความเข้าใจสิทธิ์สูงสุดที่อัตลักษณ์หนึ่งจะมีได้ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “ขอบเขตสิทธิ์จำกัดอะไรบ้าง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ขอบเขตสิทธิ์จำกัดอะไรบ้าง
- การมอบหมายการสร้างโรลอย่างปลอดภัย
- องค์กร OU และกลยุทธ์ SCP
- SCP ทำงานร่วมกับสิทธิ์ IAM อย่างไร