İlke Değerlendirme Karar Akışı
Açık retlerin, izinlerin ve varsayılanların nasıl çözümlendiğini izleyin.
İlke Değerlendirme Karar Akışı, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.
AWS Nasıl Karar Verir
Herhangi bir istek AWS'ye ulaştığında IAM altyapısı, Allow veya Deny kararını vermek için kesin bir değerlendirme akışı çalıştırır. Bu sırayı ezberlemek SCS-C02 sınavı için yapabileceğiniz en değerli hazırlıklardan biridir; çünkü zor senaryo soruları, birden fazla politika devredeyken hangi politika türünün üstün geldiğine dayanır.
Varsayılan Olarak Reddet
Başlangıç noktası her zaman örtük rettir. Değerlendirme sırasında hiçbir şey erişim izni vermiyorsa istek reddedilir. Varsayılan olarak reddetme yaklaşımı, bir eylemin başarılı olması için bir yerde açıkça izin vermeniz gerektiği anlamına gelir; sessizlik ret demektir.
Açık Ret Kazanır
En önemli tek kural şudur: uygulanabilir herhangi bir ilkenin herhangi bir yerindeki açık ret, tüm izinleri geçersiz kılar. Eyleme izin veren kaç ifade olursa olsun, eşleşen tek bir ret eylemi engeller. Koruma kuralları ve SCP'ler, alt düzey ilkelerin geçersiz kılamayacağı kesin sınırları bu şekilde uygular.
Denetimlerin Sırası
AWS, kavramsal olarak şu sırayla değerlendirme yapar: 1) Herhangi bir ilkede (SCP'ler, sınırlar, kimlik, kaynak, oturum) açık ret olup olmadığını denetler; varsa reddeder. 2) Bir SCP uygulanıyor ve eyleme izin vermiyorsa reddeder. 3) İzin sınırlarında, oturum ilkelerinde ve kimlik/kaynak ilkelerinde izin olup olmadığını denetler. Herhangi bir eksiklik örtük ret ile sonuçlanır.
SCP'ler Üst Sınırı Belirler
AWS Organizations içindeki Service Control Policies (SCPs), bir hesap için en yüksek izinleri belirler. Bir eylemin başarılı olması için hem SCP tarafından hem de bir IAM ilkesi tarafından izin verilmesi gerekir. SCP'ler tek başlarına erişim izni vermez; yalnızca üst sınır koyar veya reddeder. SCP bir eyleme izin vermiyorsa hiçbir IAM izni bunu telafi edemez.
İzin Sınırları
İzin sınırı, belirli bir kullanıcı veya rolün en yüksek izinlerini sınırlayan gelişmiş bir ilkedir. Etkin izinler, sınır ile kimlik ilkesinin kesişimidir. SCP'ler gibi bir sınır da yalnızca kısıtlama getirebilir; kimlik tabanlı bir ilkenin verdiği izinleri hiçbir zaman genişletemez.
Oturum İlkeleri
Bir rol oturum ilkesi kullanılarak üstlenildiğinde, bu ilke yalnızca ilgili oturum için izinleri daha da daraltır. Sonuç yine bir kesişimdir: oturum, hem rolün ilkelerinin hem de oturum ilkesinin izin verdiğinden fazlasını yapamaz. Oturum ilkeleri, rol üstlenme sırasında kapsamı daraltmanızı sağlar.
Kaynak İlkelerinin Etkileşimi
Aynı hesap içindeki isteklerde, kaynak tabanlı bir izin, kimlik izni olmadan da erişim verebilir (birleşim). Hesaplar arası isteklerde ise ikisi de gerekir. Ayrıca bunların herhangi birindeki açık ret yine kazanır. Kaynak ilkesi, aynı genel akışa katılır.
Uygulamalı Bir Örnek
Bir kimlik ilkesinin s3:DeleteObject eylemine izin verdiğini, ancak bir SCP'nin üretimdeki tüm s3:Delete* eylemlerini reddettiğini varsayalım. Sonuç: reddedilir; çünkü açık SCP reddi, kimlik iznini geçersiz kılar. Tersi durumda, SCP izin veriyor ancak hiçbir kimlik ilkesi eyleme izin vermiyorsa yine örtük ret nedeniyle reddedilir. İzin vermek için her iki katmanın da uyumlu olması gerekir.
Bu Neden Önemlidir
Sınav senaryolarında SCP'ler, sınırlar, kimlik ve kaynak ilkeleri birlikte ele alınır, ardından sonuç sorulur. Güvenilir yöntem; önce herhangi bir açık ret olup olmadığını taramak, SCP'nin izin verdiğini doğrulamak, sınırın ve oturumun izin verdiğini doğrulamak ve bir kimlik veya kaynak izninin mevcut olduğunu doğrulamaktır. Her şey uyumluysa ve ret yoksa yanıt izindir.
Zihinsel Denetim Listesi
Şu denetim listesini kullanın: (1) Açık ret var mı? Reddet. (2) SCP izni var mı? Yoksa reddet. (3) Sınır/oturum izni var mı? Yoksa reddet. (4) Kimlik veya kaynak izni var mı? Evetse ve ret yoksa izin ver; aksi durumda örtük ret uygula. Bunu mekanik biçimde uyguladığınızda, birden çok ilkenin bulunduğu sorular bile kolay anlaşılır hâle gelir.
Hızlı Denetim
Değerlendirme akışını test edin.
Özet
IAM değerlendirmesi örtük ret ile başlar ve açık ret her zaman kazanır. Bir eyleme izin vermek için hiçbir yerde açık ret olmamalı, SCP eyleme izin vermeli, izin sınırları ve oturum ilkeleri (kesişimler) eyleme izin vermeli ve bir kimlik veya kaynak izni mevcut olmalıdır. SCP'ler ve sınırlar yalnızca kısıtlar; hiçbir zaman izin vermez.
Sıkça Sorulan Sorular
“İlke Değerlendirme Karar Akışı” dersi ücretsiz mi?
Evet — “İlke Değerlendirme Karar Akışı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.
“İlke Değerlendirme Karar Akışı” dersinde ne öğreneceğim?
Açık retlerin, izinlerin ve varsayılanların nasıl çözümlendiğini izleyin. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“İlke Değerlendirme Karar Akışı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- IAM İlke Belgesinin Yapısı
- Kimlik Tabanlı ve Kaynak Tabanlı İlkeler
- İlke Değerlendirme Karar Akışı
- Koşullar, Joker Karakterler ve İlke Değişkenleri