IAM İlke Belgesinin Yapısı
Bir ilkenin etki, eylem, kaynak ve koşul bölümlerini okuyun.
IAM İlke Belgesinin Yapısı, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.
Politikalar İzinleri Tanımlar
AWS'de izinler politikalar olarak ifade edilir: kaynaklar üzerindeki eylemlere erişim veren veya erişimi reddeden JSON belgeleri. Bir politikayı akıcı biçimde okuyabilmek temel bir SCS-C02 becerisidir; çünkü neredeyse her erişim sorusu, bir politikanın neye izin verdiği, neyi reddettiği veya neleri kapsamadığı sorusuna dayanır. Bu derste yapı parça parça incelenir.
Statement Dizisi
Bir politika, Version alanı ("2012-10-17" kullanın) ve tek bir ifade veya ifadeler dizisi olan bir Statement öğesi içerir. Her ifade bağımsız bir kuraldır. AWS her ifadeyi değerlendirir; bu nedenle tek bir belge bazı eylemlere izin verirken diğerlerini açıkça reddedebilir.
Effect: Allow veya Deny
Her ifade, Allow veya Deny değerlerinden birine sahip bir Effect içerir. AWS varsayılan olarak reddeder: eşleşen bir Allow yoksa istek reddedilir. Eşleşen bir Deny, her zaman herhangi bir Allow'a üstün gelir. Erişimi değerlendirirken her ifadenin Effect değerini belirlemek kontrol edilmesi gereken ilk noktadır.
Action ve NotAction
Action öğesi, ifadenin uygulandığı API işlemlerini service:operation biçiminde listeler; örneğin s3:GetObject. s3:* veya s3:Get* gibi joker karakterlere izin verilir. Bunun tersi olan NotAction, listelenenler dışındaki tüm eylemlerle eşleşir ve kolayca yanlış kullanılabilir; bu nedenle sınavda dikkatle ölçülür.
Resource ve NotResource
Resource öğesi, eylemlerin hangi kaynaklara uygulanacağını ARN'ler (Amazon Kaynak Adları) kullanarak belirtir. Örneğin belirli bir paket ve bu paketteki nesneler. "*" değeri tüm kaynaklar anlamına gelir. NotResource, listelenen ARN'ler dışındaki her şeyle eşleşir. Kaynakların kapsamını sıkı tutmak, en az yetkinin temelidir.
Örnek Politika
Bu kimlik politikası yalnızca bir paketteki nesnelerin okunmasına izin verir. Eyleme, belirli nesne düzeyindeki ARN'ye ve açık Allow etkisine dikkat edin.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::reports/*"
}]
}Condition Bloğu
İsteğe bağlı bir Condition bloğu, bağlam anahtarlarını ve işleçleri kullanarak bir ifadenin ne zaman uygulanacağını kısıtlar. Örneğin yalnızca istek TLS (aws:SecureTransport) kullanıyorsa veya bilinen bir IP'den geliyorsa izin verebilirsiniz. Koşullar, yalnızca eylem ve kaynağın ötesinde ayrıntılı ve bağlam duyarlı denetim eklemenizi sağlar.
Kaynak Politikalarında Principal
Kimlik tabanlı politikalar zaten bir principal'a ekli oldukları için Principal öğesini içermez. Kaynak tabanlı politikalar (S3 paket politikası gibi), kuralın kime uygulandığını belirtmek için Principal içerir. Bir politikada Principal olup olmadığını fark etmek, hangi tür politikayı okuduğunuzu anlamanızı sağlar.
Joker Karakterler Risklidir
"Action": "*" ve "Resource": "*" gibi joker karakterler birlikte tam yönetici erişimi verir. Sınavda sıkça aşırı izinli bir politika gösterilir ve kapsamının daraltılması istenir. Çözüm, en az yetki ilkesini uygulayarak joker karakterleri belirli eylemler ve ARN'lerle değiştirmektir.
ARN'lerin Açıklaması
Bir ARN şu biçimdedir: arn:partition:service:region:account:resource. Bazı hizmetler bölgeyi veya hesabı belirtmez (S3, paket bölümü için her ikisini de belirtmez). ARN'leri doğru okumak, bir politikanın tek bir kaynağı, tek bir hesabı veya her şeyi hedefleyip hedeflemediğini anlamanızı sağlar; bu da verilen erişimin kapsamını doğrudan etkiler.
Politikaları Hızlı Okuma
Herhangi bir politikayı analiz etmek için Effect değerini kontrol edin, Action değerini okuyun (NotAction ve joker karakterlere dikkat edin), Resource kapsamını belirleyin ("*" değerine dikkat edin) ve varsa Condition bölümünü inceleyin. Açık reddetmenin izinden üstün olduğunu ve varsayılanın reddetme olduğunu unutmayın. Pratik yaptıkça bir politikanın gerçek erişim kapsamını saniyeler içinde değerlendirebilirsiniz; sınavın tam olarak beklediği de budur.
Hızlı Kontrol
Politika okuma becerinizi sınayın.
Özet
Bir IAM politikası, Version ve Statement dizisini içeren JSON'dur. Her ifadenin bir Effect (Allow/Deny), ARN'ler aracılığıyla bir Action (veya NotAction), bir Resource (veya NotResource) ve isteğe bağlı bir Condition bölümü vardır. Kaynak tabanlı politikalar bir Principal ekler. Varsayılan reddetmedir, açık reddetme her zaman üstün gelir ve joker karakterler, daraltılması gereken aşırı izinlerin işaretidir.
Sıkça Sorulan Sorular
“IAM İlke Belgesinin Yapısı” dersi ücretsiz mi?
Evet — “IAM İlke Belgesinin Yapısı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.
“IAM İlke Belgesinin Yapısı” dersinde ne öğreneceğim?
Bir ilkenin etki, eylem, kaynak ve koşul bölümlerini okuyun. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“IAM İlke Belgesinin Yapısı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- IAM İlke Belgesinin Yapısı
- Kimlik Tabanlı ve Kaynak Tabanlı İlkeler
- İlke Değerlendirme Karar Akışı
- Koşullar, Joker Karakterler ve İlke Değişkenleri