0Pricing
Cloud & IT Cert Prep · Ders

Oturum İlkeleri ve Etiket Tabanlı Kapsam Belirleme

Bir rol üstlenildiği anda izinleri daha da daraltın.

Oturum İlkeleri ve Etiket Tabanlı Kapsam Belirleme, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Rol Üstlenme Anında Daraltma

Bazen bir rol vermek, ancak rolün kendisini düzenlemeden belirli bir oturumun yapabileceklerini sınırlamak istersiniz. Oturum politikaları ve oturum etiketleri, rolün üstlenildiği anda izinleri daraltmanızı sağlar. Bu gelişmiş STS özellikleri, sınavda ödüllendirilen ayrıntılı ve ölçeklenebilir en az ayrıcalık uygulamasını destekler.

Oturum Politikası Nedir

Oturum politikası, AssumeRole çağrısına (Policy veya PolicyArns aracılığıyla) geçirilen satır içi ya da yönetilen bir politikadır. Yeni izinler vermez; yalnızca o oturum için rolün mevcut izinlerini filtreleyebilir. Etkin izinler, rol politikaları ile oturum politikasının kesişimidir.

Kesişim Mantığı

Sonuç bir kesişim olduğundan oturum politikası, oturumun rolün zaten izin verdiğinden fazlasını yapmasına hiçbir zaman olanak tanımaz. Rol s3:* izni veriyor, ancak oturum politikası yalnızca s3:GetObject kullanımına izin veriyorsa oturum yalnızca nesneleri alabilir. Bu, oturum politikalarını daha geniş bir rolden izinleri daraltılmış bir bölüm vermek için güvenli bir yöntem hâline getirir.

Bir Kullanım Örneği

Yaygın bir kullanım şöyledir: Tek bir güçlü rolü bir düzenleme aracı üstlenir ve her iş için bu işe ait izinleri tek bir paketle veya kaynak grubuyla sınırlayan bir oturum politikası ekler. Temel rol geniş olsa da her oturumun kapsamı sıkı biçimde sınırlandırılır. Böylece dar amaçlara özel onlarca rol oluşturmak gerekmez.

Oturum Politikası Geçirme

Bu CLI kod parçacığı, oturumu daha da kısıtlayan satır içi bir oturum politikasının nasıl geçirildiğini gösterir. İşlemlerin etkili olabilmesi için rolün bunlara zaten izin veriyor olması gerekir.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Broad \
  --role-session-name job-42 \
  --policy file://restrict.json

Oturum Etiketlerini Tanıma

Oturum etiketleri, AssumeRole sırasında bir oturuma eklenen anahtar-değer öznitelikleridir. Tags parametresiyle geçirilir, istek bağlamının bir parçası hâline gelir ve politikalar tarafından aws:PrincipalTag aracılığıyla okunabilir. Oturum etiketleri, rolü kimin üstlendiğine ilişkin öznitelikleri her yetkilendirme kararına taşır.

Etiketler ABAC'yi Güçlendirir

Oturum etiketleri, üstlenilen roller için Öznitelik Tabanlı Erişim Denetimi'nin (ABAC) temelini oluşturur. Bir politika, oturumun aws:PrincipalTag/Project değerinin kaynağın aws:ResourceTag/Project değerine eşit olmasını gerektirebilir; böylece erişim yalnızca proje etiketleri eşleştiğinde verilir. Tek bir politika birçok projeye hizmet ederek temiz biçimde ölçeklenir.

Geçişli Etiketler

Roller zincirlendiğinde normal oturum etiketleri ileriye taşınmaz. Bir etiketi geçişli olarak işaretlemek, sonraki rol üstlenme işlemleri boyunca korunmasını sağlar. Böylece özgün kullanıcının departmanı gibi öznitelikler kimlikle birlikte birden çok geçişte taşınır; bu, tutarlı ABAC için önemlidir.

Etiket Atama İzinleri

Oturum etiketlerini aktarmak için sts:TagSession izninin yanı sıra sts:AssumeRole izni de gerekir. Güven politikası, hangi etiket anahtarlarına veya değerlerine izin verildiğini de kısıtlayabilir. Kimlerin hangi oturum etiketlerini ayarlayabileceğini denetlemek, kullanıcıların ayrıcalıklı etiket değerlerini kendilerine atayarak erişim elde etmesini önler.

Her İki Aracı Birleştirme

Oturum politikaları ve oturum etiketleri birlikte çalışır: etiketler, ABAC eşleştirmesi için oturumun kimi temsil ettiğini belirtirken oturum politikaları oturumun ne yapabileceğini sınırlar. Birlikte, tek bir geniş kapsamlı rolün kapsamı sıkı biçimde belirlenmiş birçok oturuma güvenli şekilde hizmet vermesini sağlarlar; bu, sınavda vurgulanan zarif ve ölçeklenebilir tasarım türüdür.

Birleştirme

Bir rolün izinlerini oturum başına kesiştirmek ve daraltmak için oturum politikalarını kullanın; bunları hiçbir zaman izin eklemek için kullanmayın. ABAC'yi aws:PrincipalTag aracılığıyla yönlendirmek için (sts:TagSession ile) oturum etiketlerini kullanın; rol zincirleme sırasında etiketleri geçişli olarak işaretleyin. Bu STS özellikleri, az sayıda yeniden kullanılabilir rolden oturum başına en az ayrıcalık ilkesini sağlar.

Kısa Kontrol

Oturum kapsamlandırmasını test edin.

Özet

AssumeRole'a aktarılan oturum politikaları, rolün izinleriyle kesişir ve bu izinleri daraltır; ancak hiçbir zaman genişletmez. Oturum etiketleri (sts:TagSession gerektirir), aws:PrincipalTag aracılığıyla ABAC'yi besler ve geçişli etiketler rol zincirleme boyunca varlığını korur. Birlikte, birkaç yeniden kullanılabilir rolden oturum başına en az ayrıcalık ilkesini mümkün kılarlar.

Sıkça Sorulan Sorular

“Oturum İlkeleri ve Etiket Tabanlı Kapsam Belirleme” dersi ücretsiz mi?

Evet — “Oturum İlkeleri ve Etiket Tabanlı Kapsam Belirleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Oturum İlkeleri ve Etiket Tabanlı Kapsam Belirleme” dersinde ne öğreneceğim?

Bir rol üstlenildiği anda izinleri daha da daraltın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Oturum İlkeleri ve Etiket Tabanlı Kapsam Belirleme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. STS Geçici Kimlik Bilgilerini Nasıl Verir
  2. AssumeRole ve Oturum Süresi
  3. Harici ID ve Kafası Karışmış Vekil
  4. Oturum İlkeleri ve Etiket Tabanlı Kapsam Belirleme
← Cloud & IT Cert Prep Sayfasına Dön