0Pricing
AWS Security Academy · Ders

İzin Sınırının Kısıtladıkları

Bir kimliğin sahip olabileceği en yüksek izinleri anlayın.

İzin Sınırının Kısıtladıkları, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

Tavan Belirleme

İzin sınırı, bir kullanıcının veya rolün sahip olabileceği en yüksek izinleri belirleyen gelişmiş bir IAM özelliğidir. Tek başına hiçbir izin vermez; kimliğe dayalı politikaların etkili biçimde verebileceği izinleri sınırlar. İzin sınırları, izin yönetiminin güvenli biçimde devredilmesini sağladığı için sınavda sıkça sorulan konulardandır.

Sınır ve Kimlik Politikası Karşılaştırması

Kimliğe dayalı politika izinleri verir; izin sınırı ise bunları sınırlar. Etkili izinler ikisinin kesişimidir: bir eyleme yalnızca hem kimlik politikasında hem de sınırda izin veriliyorsa izin verilir. Sınır, kimlik politikasının verdiği izinleri daraltabilir; ancak hiçbir zaman genişletemez.

Kesişimin Uygulamadaki Hâli

Bir kullanıcının kimlik politikasının S3 ve EC2'ye tam erişime izin verdiğini, ancak izin sınırının yalnızca S3'e izin verdiğini varsayalım. Sınır izinleri kısıtladığı için kullanıcı yalnızca S3 eylemlerini gerçekleştirebilir. Sınırı kaldırdığınızda EC2 izinleri yeniden etkili olur. Sınır, fark edilmeden bir üst sınırı uygular.

Sınır Örneği

Bu sınır politikası yalnızca S3 ve CloudWatch eylemlerine izin verir. Kimlik politikası ne söylerse söylesin, kullanıcı bu hizmetlerin izin verdiği kapsamı hiçbir zaman aşamaz.

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

Yetki Devri Neden Gereklidir

Temel kullanım alanı güvenli yetki devridir. Geliştiricilerin kendi IAM rollerini oluşturmasını istersiniz; ancak aşırı izinler vermelerinden endişe edersiniz. Oluşturdukları her rolün bir izin sınırı taşımasını zorunlu kılarak, ekli politika ne kadar geniş olursa olsun bu rollerin sınırı aşamayacağını garanti edersiniz.

Sınır ve SCP Karşılaştırması

Hem sınırlar hem de SCP'ler izinleri sınırlar; ancak kapsamları farklıdır. İzin sınırı tek bir kullanıcıya veya role uygulanır ve IAM içinde ayarlanır. SCP ise bir kuruluştaki hesapların tamamına uygulanır. Sınav, doğru aracı seçmenizi ölçer: kimlik başına kullanımda sınır, hesap genelinde kullanımda SCP tercih edilir.

Değerlendirmede Sınır

Değerlendirme akışında açık bir Deny, sınırlar dâhil her şeye üstün gelir. Bunun dışında sınır bir tavan görevi görür: eylemin hem kimlik politikasında hem de sınırda Allow iznine sahip olması gerekir. Kaynak tabanlı politikalar bazı durumlarda sınıra bağlı olmadan erişim verebilir; bu, hatırlamaya değer bir ayrıntıdır.

Sınırlar İzin Vermez

Sık rastlanan bir yanlış kanı, bir eylemi sınıra eklemenin o eylem için izin verdiğidir. Böyle olmaz. Kimlik politikasında izin yoksa sınırın bu eyleme izin vermesinin hiçbir etkisi olmaz. Eylemin başarılı olması için kimlik politikası izin vermeli ve sınır da izin vermelidir.

Kaynak Politikaları ve Sınırlar

Sınavda ölçülen bir ayrıntı şudur: izin sınırları, bir sorumlunun kimliğe dayalı politikalarının yapabileceklerini sınırlar; ancak bazı durumlarda bu sorumluya bir kaynak tabanlı politika aracılığıyla verilen erişimi sınırlandırmaz. Örneğin rolü S3 ile sınırlayan bir sınır olsa bile rol, kuyruk politikası aracılığıyla SQS erişimi alabilir. Tasarımınızı bu boşluğu göz önünde bulundurarak yapın.

Sınır Kullanımını Zorunlu Kılma

Devredilen sorumluların her zaman bir sınır eklemesini zorunlu kılmak için, oluşturdukları herhangi bir rolde iam:PermissionsBoundary değerinin belirli bir sınır ARN'sine eşit olmasını gerektiren bir izin politikası yazarsınız. Bu, geliştiricinin güvenlik koruması olmadan rol oluşturmasını önleyerek yetki devri açığını kapatır.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

Birleştirme

Bir izin sınırı, tek bir kullanıcının veya rolün sahip olabileceği en yüksek izinleri sınırlar: etkili erişim, sınır ile kimlik politikasının kesişimidir. Tek başına izin vermez. Temel amacı IAM rolü oluşturma yetkisinin güvenli biçimde devredilmesidir; bu, iam:PermissionsBoundary koşulu aracılığıyla sınırın zorunlu kılınmasıyla uygulanır.

Kısa Kontrol

İzin sınırı mantığını test edin.

Özet

Bir izin sınırı, tek bir kullanıcının veya rolün en yüksek izinlerini belirler; etkili erişim, sınır ile kimlik politikasının kesişimidir. Tek başına izin vermez ve açık bir ret yine üstün gelir. Temel amacı güvenli yetki devridir; bu, iam:PermissionsBoundary koşulu aracılığıyla zorunlu kılınır.

Sıkça Sorulan Sorular

“İzin Sınırının Kısıtladıkları” dersi ücretsiz mi?

Evet — “İzin Sınırının Kısıtladıkları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“İzin Sınırının Kısıtladıkları” dersinde ne öğreneceğim?

Bir kimliğin sahip olabileceği en yüksek izinleri anlayın. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“İzin Sınırının Kısıtladıkları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. İzin Sınırının Kısıtladıkları
  2. Rol Oluşturmayı Güvenle Yetkilendirme
  3. Organizations, OU'lar ve SCP Stratejisi
  4. SCP'lerin IAM İzinleriyle Birleşimi
← AWS Security Academy Sayfasına Dön