0Pricing
AWS Security Academy · 课时

安全地委派角色创建

让团队创建角色,同时不超出设定的防护边界。

安全地委派角色创建 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

委派难题

团队能够创建自己的 IAM 角色和策略时,工作效率会更高,但不受限制的 IAM 访问权限十分危险:开发人员可能会授予自己管理员权限。难点在于允许团队构建角色,同时保证这些角色始终处于安全限制之内。权限边界使这一目标成为可能,也是考试中经常考查的场景。

权限提升风险

如果没有防护措施,授予某人 iam:CreateRole 和 iam:AttachRolePolicy 实际上就等同于授予其管理员权限。他们可以创建一个附加 AdministratorAccess 的角色,然后切换到该角色。这条权限提升路径正是安全委派必须堵住的,同时还要允许合法的角色创建。

将边界作为防护措施

解决方案是:要求委派用户创建的任何角色都必须附加指定的权限边界。即使他们为新角色附加 AdministratorAccess,边界也会限制其实际生效的权限。创建的角色永远不能超出边界允许的范围,从而消除权限提升风险。

需要两个条件

安全委派策略需要进行两项条件检查:一项确保新角色具有所需的边界(通过 iam:PermissionsBoundary),另一项限制用户修改或删除边界本身。两项都不可缺少,否则聪明的开发人员可能会在之后直接移除边界。

要求使用权限边界

此条件会强制每次 CreateRole 调用都附加指定的边界。如果没有该条件,创建操作就会被拒绝。

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
  }
}

保护边界策略

您还必须禁止委派用户编辑边界策略,或将边界从角色上移除。针对边界 ARN 添加对 iam:DeleteRolePermissionsBoundary 和 iam:CreatePolicyVersion 等操作的显式 Deny 声明。否则,防护措施可能会被悄悄移除,整个设计也就失效了。

限制路径和命名

委派策略通常会限制用户可以创建的角色的路径或名称,例如只允许创建在 /developers/ 下的角色。这样可以将他们的角色限制在已知命名空间中,便于审计,也能防止其干扰账户中其他位置的特权角色。

权限与信任

即使设置了边界,也要注意新角色的信任策略。开发人员可能会创建一个信任外部账户的角色。请限制他们可以设置为受信任主体的对象,或将委派与 SCP 和 Access Analyzer 结合使用,以便发现并阻止意外的外部信任关系。

安全的自助服务

正确实施后,委派可以为团队提供真正的自助服务:他们能够在边界范围内自由创建和管理角色,而安全团队也可以放心,因为任何角色都无法超出权限上限。这种兼顾速度与安全性的平衡,正是 SCS-C02 考试希望您设计出的方案。

结合组织控制措施

对于多账户环境,请将针对单个身份的权限边界与账户范围的 SCP 配合使用。SCP 为整个账户设置上限,权限边界则进一步细化每个受委派用户的限制。两者分层使用可以实现纵深防御,使一个控制措施中的漏洞由另一个控制措施发现并拦截。

综合应用

安全地委派角色创建需要做到:对每个创建的角色要求使用权限边界,通过显式拒绝来保护边界免遭修改或移除,限制路径和名称,并限制新角色的信任关系。再结合 SCP 设置账户范围的权限上限。这样既能堵住权限提升路径,又能保留团队的自助服务能力。

快速检查

测试安全委派。

回顾

安全地委派 IAM 角色创建意味着:通过 iam:PermissionsBoundary 条件,要求每个创建的角色使用权限边界;禁止修改该边界;限制角色路径和名称;并限制新角色的信任策略。结合 SCP 设置账户范围的权限上限,可以堵住权限提升路径,同时支持自助服务。

常见问题解答

「安全地委派角色创建」课时是免费的吗?

是的 — 「安全地委派角色创建」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「安全地委派角色创建」这节课中我会学到什么?

让团队创建角色,同时不超出设定的防护边界。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「安全地委派角色创建」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 权限边界限制的内容
  2. 安全地委派角色创建
  3. 组织、OU 和 SCP 策略
  4. SCP 如何与 IAM 权限结合
← 返回 AWS Security Academy