Rol Oluşturmayı Güvenle Yetkilendirme
Ekiplerin belirlenmiş bir güvenlik sınırını aşmadan roller oluşturmasına izin verin.
Rol Oluşturmayı Güvenle Yetkilendirme, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Yetki Devri İkilemi
Ekipler kendi IAM rollerini ve politikalarını oluşturabildiğinde daha hızlı ilerler; ancak kısıtlanmamış IAM erişimi tehlikelidir: bir geliştirici kendisine yönetici yetkileri verebilir. Zorluk, ekiplerin roller oluşturmasına izin verirken bu rollerin güvenli sınırlar içinde kalmasını garanti etmektir. İzin sınırları bunu mümkün kılar ve sınavda sıkça test edilen bir senaryodur.
Ayrıcalık Yükseltme Riski
Güvenlik korumaları olmadan birine iam:CreateRole ve iam:AttachRolePolicy vermek, fiilen yönetici yetkisi vermek demektir. Bu kişi AdministratorAccess içeren bir rol oluşturup bu rolü üstlenebilir. Bu ayrıcalık yükseltme yolu, meşru rol oluşturulmasına izin verilirken güvenli yetki devriyle kesinlikle kapatılmalıdır.
Güvenlik Koruması Olarak Sınır
Çözüm şudur: Devredilmiş bir kullanıcının oluşturduğu her rolde belirli bir izin sınırının ekli olması zorunlu kılınır. Kullanıcı yeni role AdministratorAccess eklese bile sınır, etkili izinlerini kısıtlar. Oluşturulan rol, sınırın izin verdiği kapsamı hiçbir zaman aşamaz ve ayrıcalık yükseltme riski etkisiz hâle gelir.
Gereken İki Koşul
Güvenli bir yetki devri politikası iki koşul denetimi kullanır: biri yeni rolün gerekli sınıra sahip olmasını (iam:PermissionsBoundary aracılığıyla), diğeri ise kullanıcının sınırı değiştirmesini veya silmesini kısıtlar. İkisi de gereklidir; aksi hâlde becerikli bir geliştirici sınırı sonradan kaldırabilir.
Sınırı Zorunlu Kılma
Bu koşul, her CreateRole çağrısında adı belirtilen sınırın eklenmesini zorunlu kılar. Bu koşul olmadan oluşturma eylemi reddedilir.
"Condition": {
"StringEquals": {
"iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
}
}Sınır Politikasını Koruma
Devredilmiş kullanıcının sınır politikasını düzenlemesini veya sınırı rollerden ayırmasını da engellemelisiniz. Sınır ARN'sine karşı iam:DeleteRolePermissionsBoundary ve iam:CreatePolicyVersion gibi eylemlerde açık Deny ifadeleri ekleyin. Aksi hâlde güvenlik koruması sessizce kaldırılabilir ve tüm tasarım etkisizleşir.
Yol ve Ad Kapsamını Belirleme
Yetki devri politikaları, kullanıcının oluşturabileceği rollerin yolunu veya adlandırmasını genellikle kısıtlar; örneğin yalnızca /developers/ altında oluşturulmalarına izin verir. Bu, rollerini bilinen bir ad alanı içinde tutar, denetlemelerini kolaylaştırır ve hesabın başka yerlerindeki ayrıcalıklı rollere müdahale edilmesini önler.
İzinler ve Güven
Sınır olsa bile yeni rolün güven politikasını kontrol edin. Bir geliştirici, harici bir hesaba güvenen bir rol oluşturabilir. Güvenilen sorumlular olarak kimi belirleyebileceklerini kısıtlayın veya yetki devrini SCP'ler ve Access Analyzer ile birleştirerek beklenmeyen harici güven ilişkilerinin algılanıp engellenmesini sağlayın.
Güvenli Öz Hizmet
Doğru uygulandığında yetki devri, ekiplere gerçek bir öz hizmet olanağı verir: ekipler sınır içinde rolleri serbestçe oluşturup yönetirken güvenlik ekibi, hiçbir rolün tavanı aşamayacağını bilerek rahatça çalışır. Hız ile güvenlik arasındaki bu denge, SCS-C02 sınavının tasarlamanızı beklediği şeydir.
Kuruluş Denetimleriyle Birleştirme
Çok hesaplı ortamlarda, kimlik başına uygulanan sınırları hesap genelindeki SCP'lerle birleştirin. SCP, hesabın tamamı için bir tavan belirler; sınırlar ise devredilmiş kullanıcı başına kısıtları ayrıntılandırır. Her iki katmanı kullanmak, bir denetimdeki açığın diğeri tarafından yakalanmasını sağlayarak derinlemesine savunma sunar.
Birleştirme
Güvenli rol oluşturma yetki devri şunları gerektirir: oluşturulan her role izin sınırı eklenmesini zorunlu kılmak, açık retlerle sınırı değişiklikten veya kaldırılmaktan korumak, yolları/adları kapsamlandırmak ve yeni roller üzerindeki güveni kısıtlamak. Hesap genelindeki tavanlar için SCP'lerle katman oluşturun. Bu, ekiplere öz hizmet olanağı sunarken ayrıcalık yükseltme yollarını kapatır.
Kısa Kontrol
Güvenli yetki devrini test edin.
Özet
IAM rolü oluşturma yetkisinin güvenli biçimde devredilmesi; iam:PermissionsBoundary koşulu aracılığıyla oluşturulan her role izin sınırı eklenmesini zorunlu kılmayı, bu sınırda değişiklik yapılmasını reddetmeyi, rol yollarını/adlarını kapsamlandırmayı ve yeni rollerin güven politikalarını kısıtlamayı gerektirir. Ayrıcalık yükseltme yollarını kapatırken öz hizmet olanağı sağlamak için bunu hesap genelindeki tavanlar sunan SCP'lerle birleştirin.
Sıkça Sorulan Sorular
“Rol Oluşturmayı Güvenle Yetkilendirme” dersi ücretsiz mi?
Evet — “Rol Oluşturmayı Güvenle Yetkilendirme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Rol Oluşturmayı Güvenle Yetkilendirme” dersinde ne öğreneceğim?
Ekiplerin belirlenmiş bir güvenlik sınırını aşmadan roller oluşturmasına izin verin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Rol Oluşturmayı Güvenle Yetkilendirme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- İzin Sınırının Kısıtladıkları
- Rol Oluşturmayı Güvenle Yetkilendirme
- Organizations, OU'lar ve SCP Stratejisi
- SCP'lerin IAM İzinleriyle Birleşimi