安全地委派角色创建
让团队创建角色,同时不超出设定的防护边界。
安全地委派角色创建 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
委派难题
团队能够创建自己的 IAM 角色和策略时,工作效率会更高,但不受限制的 IAM 访问权限十分危险:开发人员可能会授予自己管理员权限。难点在于允许团队构建角色,同时保证这些角色始终处于安全限制之内。权限边界使这一目标成为可能,也是考试中经常考查的场景。
权限提升风险
如果没有防护措施,授予某人 iam:CreateRole 和 iam:AttachRolePolicy 实际上就等同于授予其管理员权限。他们可以创建一个附加 AdministratorAccess 的角色,然后切换到该角色。这条权限提升路径正是安全委派必须堵住的,同时还要允许合法的角色创建。
将边界作为防护措施
解决方案是:要求委派用户创建的任何角色都必须附加指定的权限边界。即使他们为新角色附加 AdministratorAccess,边界也会限制其实际生效的权限。创建的角色永远不能超出边界允许的范围,从而消除权限提升风险。
需要两个条件
安全委派策略需要进行两项条件检查:一项确保新角色具有所需的边界(通过 iam:PermissionsBoundary),另一项限制用户修改或删除边界本身。两项都不可缺少,否则聪明的开发人员可能会在之后直接移除边界。
要求使用权限边界
此条件会强制每次 CreateRole 调用都附加指定的边界。如果没有该条件,创建操作就会被拒绝。
"Condition": {
"StringEquals": {
"iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
}
}保护边界策略
您还必须禁止委派用户编辑边界策略,或将边界从角色上移除。针对边界 ARN 添加对 iam:DeleteRolePermissionsBoundary 和 iam:CreatePolicyVersion 等操作的显式 Deny 声明。否则,防护措施可能会被悄悄移除,整个设计也就失效了。
限制路径和命名
委派策略通常会限制用户可以创建的角色的路径或名称,例如只允许创建在 /developers/ 下的角色。这样可以将他们的角色限制在已知命名空间中,便于审计,也能防止其干扰账户中其他位置的特权角色。
权限与信任
即使设置了边界,也要注意新角色的信任策略。开发人员可能会创建一个信任外部账户的角色。请限制他们可以设置为受信任主体的对象,或将委派与 SCP 和 Access Analyzer 结合使用,以便发现并阻止意外的外部信任关系。
安全的自助服务
正确实施后,委派可以为团队提供真正的自助服务:他们能够在边界范围内自由创建和管理角色,而安全团队也可以放心,因为任何角色都无法超出权限上限。这种兼顾速度与安全性的平衡,正是 SCS-C02 考试希望您设计出的方案。
结合组织控制措施
对于多账户环境,请将针对单个身份的权限边界与账户范围的 SCP 配合使用。SCP 为整个账户设置上限,权限边界则进一步细化每个受委派用户的限制。两者分层使用可以实现纵深防御,使一个控制措施中的漏洞由另一个控制措施发现并拦截。
综合应用
安全地委派角色创建需要做到:对每个创建的角色要求使用权限边界,通过显式拒绝来保护边界免遭修改或移除,限制路径和名称,并限制新角色的信任关系。再结合 SCP 设置账户范围的权限上限。这样既能堵住权限提升路径,又能保留团队的自助服务能力。
快速检查
测试安全委派。
回顾
安全地委派 IAM 角色创建意味着:通过 iam:PermissionsBoundary 条件,要求每个创建的角色使用权限边界;禁止修改该边界;限制角色路径和名称;并限制新角色的信任策略。结合 SCP 设置账户范围的权限上限,可以堵住权限提升路径,同时支持自助服务。
常见问题解答
「安全地委派角色创建」课时是免费的吗?
是的 — 「安全地委派角色创建」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「安全地委派角色创建」这节课中我会学到什么?
让团队创建角色,同时不超出设定的防护边界。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「安全地委派角色创建」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。