0Pricing
AWS Security Academy · Ders

SCP'lerin IAM İzinleriyle Birleşimi

Bir SCP'nin neden reddedebildiğini ancak tek başına izin veremediğini görün.

SCP'lerin IAM İzinleriyle Birleşimi, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

İki Denetim Katmanı

Bir kuruluştaki erişim iki katman tarafından yönetilir: AWS Kuruluşları'nın belirlediği SCP üst sınırı ve hesap içinde verilen IAM izinleri. Bunların nasıl birleştiğini anlamak, yönetişim alanında sınavlarda en sık ölçülen konulardan biridir; çünkü sonuç her ikisinin de izin vermesine bağlıdır.

Etkin İzin Kuralı

Kural basit ama katıdır: bir eyleme yalnızca hem geçerli SCP'ler hem de hesabın IAM ilkeleri tarafından izin veriliyorsa izin verilir. Etkin izin, bu ikisinin kesişimidir. Buna karşılık gelen bir IAM izni olmadan bir SCP hiçbir şey vermez; bir SCP tarafından engellenen IAM izni de hiçbir şey vermez.

SCP İzin Verir, IAM Reddeder

SCP bir eyleme izin veriyor ancak hiçbir IAM ilkesi bu eylemi vermiyorsa sonuç, IAM'in örtük reddi nedeniyle reddedilir. SCP yalnızca eylemi mümkün kılmıştır; eyleme gerçekten yine IAM tarafından izin verilmesi gerekir. Pek çok öğrenci SCP'nin izin değil, üst sınır olduğunu unutur.

IAM İzin Verir, SCP Reddeder

Buna karşılık, bir IAM ilkesi bir eyleme izin veriyor ancak bir SCP bunu reddediyorsa sonuç reddedilir. SCP'nin reddi, IAM ne kadar geniş izinler verse de hesabın üst sınırını belirler. Kuruluş, yerel yöneticilerin geçersiz kılamayacağı kesin sınırları bu şekilde uygular.

İkisi de İzin Veriyor, Ret Yok

Eyleme yalnızca hem SCP hem de bir IAM ilkesi izin verdiğinde ve hiçbir yerde açık bir ret bulunmadığında istek kabul edilir. Bu kesişim mantığı, izin sınırlarının çalışma biçimini yansıtır; ikisi aynı anda uygulanarak izinleri daha da daraltabilir.

Sınırlarla Katmanlama

Tamamen yönetilen bir ortamda birkaç üst sınır üst üste uygulanır: SCP (hesap düzeyi), izin sınırı (kimlik düzeyi), varsa oturum ilkesi (oturum düzeyi) ve kimlik ilkesi (izin verme). Etkin izin, tüm üst sınırların kesişimine izin verme eklenmesi ve açık retlerin çıkarılmasıyla elde edilir.

Katmanlı Bir Örnek

s3:* ve ec2:* izinleri veren bir IAM ilkesi, yalnızca s3:* için izin veren bir izin sınırı ve yalnızca s3:GetObject için izin veren bir SCP olduğunu düşünün. Etkin izin, üç katmanın kesişimi olan yalnızca s3:GetObject olur. Her üst sınır izinleri daha da azaltır.

Açık Ret Hâlâ Üstündür

Her katmanda, herhangi bir ilke, SCP, sınır, oturum, kimlik veya kaynak içindeki açık bir Ret eylemi derhâl engeller. Hiçbir izin birleşimi bunu geçersiz kılamaz. Bir senaryoyu incelerken önce açık bir ret olup olmadığını tarayın; varsa yanıt reddetmedir.

Kaynak İlkelerinin Dahil Olması

Kaynak tabanlı ilkeler, kimlik ilkesinden bağımsız olarak aynı hesaba erişim verebilir; ancak SCP'ler yine de sorumlunun hesabına üst sınır koyar. Hesaplar arası erişimde her iki hesabın denetimleri ve her iki taraftaki ilkeler uygulanır. Kesişim kuralı genişler, ancak temel fikir aynıdır: geçerli her üst sınır izin vermelidir.

Sorun Giderme Yöntemi

Bir kuruluşta erişim beklenmedik şekilde başarısız olduğunda dışa doğru ilerleyin: önce kimlik ilkesinin eyleme izin verdiğini doğrulayın, ardından izin sınırını, hesap üzerindeki ve her üst OU'daki SCP'leri, sonra varsa oturum ilkesini kontrol edin ve son olarak tüm katmanları açık ret açısından tarayın. Eylemi içermeyen ilk üst sınır veya herhangi bir ret, sorunun kaynağıdır.

Hepsini Birleştirme

SCP'ler ve IAM, kesişim yoluyla birleşir: bir eylem için her ikisinden izin, ayrıca varsa sınır ve oturum üst sınırlarının izni gerekir; hiçbir yerde açık ret bulunmamalıdır. SCP'ler ve sınırlar yalnızca kısıtlar; IAM ilkeleri ise izin verir. Bir eyleme izin vermek için her üst sınırın buna izin vermesi ve en az bir izin verme ilkesinin bulunması gerekir.

Hızlı Kontrol

Birleşim mantığını sınayın.

Özet

SCP'ler ve IAM, kesişim yoluyla birleşir: bir eyleme yalnızca her ikisi izin veriyorsa, ayrıca varsa izin sınırı ve oturum ilkesi üst sınırları da izin veriyorsa ve hiçbir yerde açık ret yoksa izin verilir. SCP'ler ve sınırlar yalnızca kısıtlar; IAM ilkeleri izin verir. Herhangi bir katmandaki açık ret, her zaman tüm izinlere üstün gelir.

Sıkça Sorulan Sorular

“SCP'lerin IAM İzinleriyle Birleşimi” dersi ücretsiz mi?

Evet — “SCP'lerin IAM İzinleriyle Birleşimi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“SCP'lerin IAM İzinleriyle Birleşimi” dersinde ne öğreneceğim?

Bir SCP'nin neden reddedebildiğini ancak tek başına izin veremediğini görün. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“SCP'lerin IAM İzinleriyle Birleşimi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. İzin Sınırının Kısıtladıkları
  2. Rol Oluşturmayı Güvenle Yetkilendirme
  3. Organizations, OU'lar ve SCP Stratejisi
  4. SCP'lerin IAM İzinleriyle Birleşimi
← AWS Security Academy Sayfasına Dön