0Pricing
Cloud & IT Cert Prep · Ders

Kimlik Tabanlı ve Kaynak Tabanlı İlkeler

Kimliklere eklenen ilkelerle kaynaklara eklenen ilkeleri karşılaştırın.

Kimlik Tabanlı ve Kaynak Tabanlı İlkeler, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Eklenecek İki Yer

AWS'deki izinler, iki yerde eklenen politikalardan gelir: bir kimliğe (kullanıcı, grup veya rol) ya da bir kaynağa (S3 paketi veya KMS anahtarı gibi). Hangi türün geçerli olduğunu ve bunların nasıl birleştiğini bilmek sınav için çok önemlidir; çünkü hesaplar arası erişim tamamen bu ayrıma bağlıdır.

Kimlik Tabanlı Politikalar

Kimlik tabanlı politika, bir IAM principal'ına eklenir ve bu principal'ın neler yapabileceğini tanımlar. Principal, politikanın eklendiği kişi veya kaynak olduğundan Principal öğesi yoktur. Bunlar AWS tarafından yönetilen, müşteri tarafından yönetilen veya satır içi politikalar olabilir ve izin vermenin en yaygın yoludur.

Kaynak Tabanlı Politikalar

Kaynak tabanlı politika, doğrudan bir kaynağa eklenir ve erişime kimin izinli olduğunu belirten bir Principal öğesi içerir. S3 paket politikaları, KMS anahtar politikaları, SQS kuyruk politikaları ve Lambda işlev politikaları bunlara örnektir. Bu politikalar, tek bir kaynak üzerinde hem kimin (Principal) hem de neyin (Action) yapılabileceğini belirtir.

Paket Politikası Örneği

Bu S3 paket politikası başka bir hesaba okuma erişimi verir. Principal, güvenilen hesabı belirtir; bunu yalnızca kaynak tabanlı bir politika yapabilir.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-data/*"
}

Aynı Hesap Mantığı

Tek bir hesap içinde kimlik tabanlı ve kaynak tabanlı politikalar bir birleşim olarak değerlendirilir: politikalardan herhangi biri isteğe izin veriyorsa ve hiçbir politika reddetmiyorsa istek kabul edilir. Bu nedenle bir S3 nesnesine, kullanıcının politikası veya paket politikası izin veriyorsa erişilebilir. Erişimi taraflardan birinin açması yeterlidir.

Hesaplar Arası Mantık

Hesaplar arası erişimde kural daha katıdır: her iki taraf da izin vermelidir. Principal'ın eyleme izin veren bir kimlik tabanlı politikaya sahip olması ve diğer hesaptaki kaynak tabanlı politikanın bu principal'a erişim vermesi gerekir. İki parçadan biri eksikse istek reddedilir. Bu ayrım sınavda yoğun biçimde ölçülür.

Roller için Kaynak Politikası Yoktur

Rollerdeki güven politikaları teknik olarak bir tür kaynak tabanlı politikadır. Bu nedenle hesaplar arası rol üstlenme işlemi, güven politikasının yanı sıra çağrıyı yapanın sts:AssumeRole kimlik iznini de gerektirir. Güven politikasını kaynak tabanlı olarak tanımak, erişimin nasıl verildiğine ilişkin zihinsel modelinizi bütünleştirmenize yardımcı olur.

Hangi Hizmetler Destekler

Her hizmet kaynak tabanlı politikaları desteklemez. Destekleyen başlıca hizmetler şunlardır: S3, KMS, SQS, SNS, Lambda, Secrets Manager ve ECR. Bir hizmette kaynak politikaları yoksa hesaplar arası erişim bunun yerine rol üstlenme yoluyla verilmelidir. Sınav, seçilen yaklaşımın belirli bir hizmet için mümkün olup olmadığını ölçebilir.

Doğru Türü Seçme

Genel olarak "bu ekip şu işleri yapabilir" türündeki izinler için kimlik tabanlı politikaları kullanın. Belirli bir harici principal'a erişim vermeniz, destekleyen bir hizmette hesaplar arası paylaşımı etkinleştirmeniz veya kaynakla birlikte taşınan izinler ayarlamanız gerektiğinde kaynak tabanlı politikaları kullanın.

Her İki Tarafı Denetleme

Erişim her iki taraftan da gelebileceği için denetim sırasında her ikisini de kontrol etmek gerekir. IAM Access Analyzer, harici olarak veya herkese açık biçimde paylaşılan kaynakları bulmak için kaynak tabanlı politikaları inceler. Politika benzetimi ve son erişim verileri kimlik tarafında yardımcı olur. Eksiksiz bir inceleme hiçbir zaman yalnızca tek bir türe bakmaz.

Bir Araya Getirme

Aynı hesap içi erişim bir birleşimdir (her iki politikadan biri izin verebilir); hesaplar arası erişimde ise hem kimlik politikasının hem de kaynak politikasının izin vermesi gerekir. Kimlik politikalarında Principal bulunmaz; kaynak politikalarında bulunur. Politika türünü senaryoya uygun seçin ve hangi hizmetlerin kaynak tabanlı politikaları desteklediğini hatırlayın.

Hızlı Kontrol

Politika türlerini ayırt etme becerinizi sınayın.

Özet

Kimlik tabanlı politikalar principal'lara eklenir ve Principal öğesi içermez; kaynak tabanlı politikalar kaynaklara eklenir ve bir Principal belirtir. Aynı hesap içi erişim ikisinin birleşimidir; hesaplar arası erişimde her ikisinin de izin vermesi gerekir. Yalnızca bazı hizmetler (S3, KMS, SQS, SNS, Lambda, Secrets Manager, ECR) kaynak politikalarını destekler; aksi durumda rol üstlenme kullanılmalıdır.

Sıkça Sorulan Sorular

“Kimlik Tabanlı ve Kaynak Tabanlı İlkeler” dersi ücretsiz mi?

Evet — “Kimlik Tabanlı ve Kaynak Tabanlı İlkeler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Kimlik Tabanlı ve Kaynak Tabanlı İlkeler” dersinde ne öğreneceğim?

Kimliklere eklenen ilkelerle kaynaklara eklenen ilkeleri karşılaştırın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Kimlik Tabanlı ve Kaynak Tabanlı İlkeler” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IAM İlke Belgesinin Yapısı
  2. Kimlik Tabanlı ve Kaynak Tabanlı İlkeler
  3. İlke Değerlendirme Karar Akışı
  4. Koşullar, Joker Karakterler ve İlke Değişkenleri
← Cloud & IT Cert Prep Sayfasına Dön