Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Bagaimana AWS logika kode penegakan mengevaluasi permintaan untuk mengizinkan atau menolak akses
Kode AWS penegakan memutuskan apakah permintaan yang dikirim AWS harus diizinkan atau ditolak. AWS mengevaluasi semua kebijakan yang berlaku untuk konteks permintaan. Berikut ini adalah ringkasan dari logika evaluasi AWS kebijakan.
-
Secara default, semua permintaan secara implisit ditolak dengan pengecualian Pengguna root akun AWS, yang memiliki akses penuh.
-
Permintaan harus diizinkan secara eksplisit oleh kebijakan atau serangkaian kebijakan mengikuti logika evaluasi di bawah ini untuk diizinkan.
-
Penolakan eksplisit mengesampingkan izin eksplisit.
Evaluasi kebijakan dapat berbeda tergantung pada apakah permintaan tersebut berada dalam satu akun atau permintaan lintas akun. Untuk detail tentang bagaimana keputusan evaluasi kebijakan dibuat untuk peran atau pengguna IAM dalam satu akun, lihatEvaluasi kebijakan untuk permintaan dalam satu akun. Untuk detail tentang bagaimana keputusan evaluasi kebijakan dibuat untuk permintaan lintas akun, lihatCross-account logika evaluasi kebijakan.
-
Evaluasi penolakan – Secara default, semua permintaan ditolak. Ini disebut penolakan implisit. Kode AWS penegakan mengevaluasi semua kebijakan dalam akun yang berlaku untuk permintaan. Ini termasuk AWS Organizations SCP dan RCP, kebijakan berbasis sumber daya, kebijakan berbasis identitas, batas izin IAM, dan kebijakan sesi. Dalam semua kebijakan tersebut, kode penegakan mencari pernyataan
Denyyang berlaku untuk permintaan. Ini disebut penolakan secara tegas. Jika kode penegakan menemukan bahkan satu penolakan eksplisit yang berlaku, kode penegakan mengembalikan keputusan akhir Den y. Jika tidak ada penolakan eksplisit, evaluasi kode penegakan berlanjut. -
AWS Organizations RCP — Kode penegakan mengevaluasi kebijakan kontrol AWS Organizations sumber daya (RCP) yang berlaku untuk permintaan. RCP berlaku untuk sumber daya akun tempat RCP dilampirkan. Jika kode penegakan tidak menemukan
Allowpernyataan yang berlaku dalam RCP, kode penegakan mengembalikan keputusan akhir Deny. Perhatikan bahwa kebijakan ter AWS kelola yangRCPFullAWSAccessdipanggil secara otomatis dibuat dan dilampirkan ke setiap entitas di organisasi Anda termasuk root, setiap OU, dan Akun AWS saat RCP diaktifkan.RCPFullAWSAccesstidak dapat dilepaskan, jadi akan selalu adaAllowpernyataan. Jika tidak ada RCP, atau jika RCP mengizinkan tindakan yang diminta, evaluasi kode penegakan berlanjut. -
AWS Organizations SCPs — Kode penegakan mengevaluasi kebijakan kontrol AWS Organizations layanan (SCP) yang berlaku untuk permintaan. SCP berlaku untuk prinsipal akun tempat SCP dilampirkan. Jika kode penegakan tidak menemukan
Allowpernyataan yang berlaku di SCP, kode penegakan mengembalikan keputusan akhir Deny. Jika tidak ada SCP, atau jika SCP mengizinkan tindakan yang diminta, evaluasi kode penegakan berlanjut. -
Resource-based Kebijakan — Dalam akun yang sama, kebijakan berbasis sumber daya berdampak pada evaluasi kebijakan secara berbeda tergantung pada jenis prinsipal yang mengakses sumber daya, dan prinsip yang diizinkan dalam kebijakan berbasis sumber daya. Bergantung pada jenis prinsipal, kebijakan berbasis sumber daya dapat menghasilkan keputusan akhir
Allow, bahkan jika ada penolakan implisit dalam kebijakan berbasis identitas, batas izin, atau kebijakan sesi.AllowUntuk sebagian besar sumber daya, Anda hanya memerlukan keterangan eksplisit
Allowuntuk prinsipal baik dalam kebijakan berbasis identitas atau kebijakan berbasis sumber daya untuk memberikan akses. Kebijakan kepercayaan peran IAM dan kebijakan kunci KMS merupakan pengecualian untuk logika ini, karena kebijakan tersebut harus secara eksplisit mengizinkan akses untuk kepala sekolah. Resource-based kebijakan untuk layanan selain IAM dan AWS KMS mungkin juga memerlukanAllowpernyataan eksplisit dalam akun yang sama untuk memberikan akses. Untuk informasi selengkapnya, lihat dokumentasi untuk layanan tertentu yang Anda gunakan.Untuk permintaan evaluasi kebijakan akun tunggal, logika kebijakan berbasis sumber daya berbeda dari jenis kebijakan lainnya jika prinsipal yang ditentukan adalah pengguna IAM, peran IAM, atau prinsipal sesi. Prinsip sesi mencakup sesi peran IAM atau prinsipal pengguna AWS STS federasi. Jika kebijakan berbasis sumber daya memberikan izin langsung kepada pengguna IAM atau kepala sesi yang membuat permintaan, maka penolakan implisit dalam kebijakan berbasis identitas, batas izin, atau kebijakan sesi tidak memengaruhi keputusan akhir.
-
Peran IAM — Resource-based kebijakan yang memberikan izin ke peran IAM ARN dibatasi oleh penolakan implisit dalam batas izin atau kebijakan sesi. Anda dapat menentukan peran ARN dalam elemen Principal atau kunci
aws:PrincipalArnkondisi. Dalam kedua kasus tersebut, prinsipal yang membuat permintaan adalah sesi peran IAM.Batas izin dan kebijakan sesi tidak membatasi izin yang diberikan menggunakan kunci
aws:PrincipalArnkondisi dengan wildcard (*) di elemen Principal, kecuali kebijakan berbasis identitas berisi penolakan eksplisit. Untuk informasi selengkapnya, lihat Prinsip peran IAM.Contoh peran ARN
arn:aws:iam::111122223333:role/examplerole -
Sesi peran IAM — Dalam akun yang sama, kebijakan berbasis sumber daya yang memberikan izin ke sesi peran IAM ARN memberikan izin langsung ke sesi peran yang diasumsikan. Izin yang diberikan langsung ke sesi tidak dibatasi oleh penolakan implisit dalam kebijakan berbasis identitas, batas izin, atau kebijakan sesi. Ketika Anda mengambil peran dan membuat permintaan, prinsipal yang membuat permintaan adalah sesi peran IAM ARN dan bukan ARN dari peran itu sendiri. Untuk informasi selengkapnya, lihat Prinsip sesi peran.
Contoh sesi peran ARN
arn:aws:sts::111122223333:assumed-role/examplerole/examplerolesessionname -
Pengguna IAM — Dalam akun yang sama, kebijakan berbasis sumber daya yang memberikan izin kepada pengguna IAM ARN (yang bukan sesi pengguna federasi) tidak dibatasi oleh penolakan implisit dalam kebijakan berbasis identitas atau batas izin.
Contoh pengguna IAM ARN
arn:aws:iam::111122223333:user/exampleuser -
AWS STS Principal pengguna federasi — Sesi pengguna federasi adalah sesi yang dibuat dengan panggilan. GetFederationToken Ketika pengguna federasi membuat permintaan, prinsipal yang membuat permintaan adalah pengguna federasi ARN dan bukan ARN dari pengguna IAM yang berfederasi. Dalam akun yang sama, kebijakan berbasis sumber daya yang memberikan izin kepada pengguna federasi ARN memberikan izin langsung ke sesi. Izin yang diberikan langsung ke sesi tidak dibatasi oleh penolakan implisit dalam kebijakan berbasis identitas, batas izin, atau kebijakan sesi.
Namun, jika kebijakan berbasis sumber daya memberikan izin kepada ARN pengguna IAM yang melakukan federasi, permintaan yang dibuat oleh pengguna federasi selama sesi dibatasi oleh penolakan implisit dalam batas izin atau kebijakan sesi.
Contoh sesi pengguna federasi ARN
arn:aws:sts::111122223333:federated-user/exampleuser
-
-
Identity-based kebijakan — Kode penegakan memeriksa kebijakan berbasis identitas untuk prinsipal. Untuk pengguna IAM, ini termasuk kebijakan pengguna dan kebijakan dari grup tempat pengguna berada. Jika tidak ada kebijakan berbasis identitas atau tidak ada pernyataan dalam kebijakan berbasis identitas yang mengizinkan tindakan yang diminta, maka permintaan ditolak secara implisit dan kode penegakan mengembalikan keputusan akhir Deny. Jika ada pernyataan dalam kebijakan berbasis identitas yang berlaku memungkinkan tindakan yang diminta, evaluasi kode berlanjut.
-
Batas izin IAM — Kode penegakan memeriksa apakah entitas IAM yang digunakan oleh kepala sekolah memiliki batas izin. Jika kebijakan yang digunakan untuk menetapkan batas izin tidak mengizinkan tindakan yang diminta, maka permintaan tersebut ditolak secara implisit. Kode penegakan mengembalikan keputusan akhir Den y. Jika tidak ada batas izin, atau jika batas izin memungkinkan tindakan yang diminta, evaluasi kode berlanjut.
-
Kebijakan sesi — Kode penegakan memeriksa apakah prinsipal adalah prinsipal sesi. Prinsip sesi mencakup sesi peran IAM atau sesi pengguna AWS STS federasi. Jika prinsipal bukan pokok sesi, kode penegakan mengembalikan keputusan akhir Iz inkan.
Untuk prinsipal sesi, kode penegakan memeriksa apakah kebijakan sesi diteruskan dalam permintaan. Anda dapat meneruskan kebijakan sesi saat menggunakan AWS API AWS CLI atau untuk mendapatkan kredentif sementara untuk peran atau prinsipal pengguna AWS STS federasi. Jika Anda tidak meneruskan kebijakan sesi, kebijakan sesi default dibuat dan kode penegakan mengembalikan keputusan akhir Iz inkan.
-
Jika kebijakan sesi hadir dan tidak mengizinkan tindakan yang diminta, maka permintaan ditolak secara implisit. Kode penegakan mengembalikan keputusan akhir Den y.
-
Kode penegakan memeriksa apakah prinsipal adalah sesi peran. Jika prinsipal adalah sesi peran, maka permintaan tersebut Di izinkan. Jika tidak, permintaan ditolak secara implisit dan kode penegakan mengembalikan keputusan akhir Deny.
-
Jika ada kebijakan sesi dan mengizinkan tindakan yang diminta, maka kode penegakan mengembalikan keputusan akhir Iz inkan.
-