Научитесь предоставлять процессу отчётности необходимый доступ и проверять запрет посторонних операций. AWS Identity and Access Management (IAM) определяет, какая идентичность может выполнять действие с ресурсом.
Пять пошаговых работ охватывают политики идентичности, членство в группах, временные учётные данные ролей, политику ресурса S3 и диагностику Access Denied. Самостоятельная задача сохраняет работоспособность обработчика отчётов при удалении избыточного доступа.
Чему вы научитесь
- Написать политику чтения, ограниченную нужным отчётом
- Управлять доступом команды через членство в группах IAM
- Использовать временные учётные данные роли IAM
- Отличать право принять роль от действий, разрешённых её сеансу
- Защитить бакет S3 политикой ресурса
- Диагностировать ошибки доступа по вызывающей идентичности и области политики
- Сохранить чтение входных данных и запись результатов при удалении посторонних разрешений
Для кого предназначен курс
Курс предназначен для начинающих пользователей AWS, которые освоили хранение файлов и хотят понять разрешения ресурсов и устранять связанные с ними ошибки.
Предварительные требования: Завершите Get Started with AWS on LabEx, обязательную подготовительную работу в AWS Foundations for Beginners, а также Foundations и файловые операции S3. Вы должны узнавать команды AWS CLI и ARN ресурсов.
Учебная среда: Все задания выполняются в предоставленной среде Linux LabEx, доступной через браузер. Используйте Terminal для команд AWS CLI и расположенный рядом AWS View, чтобы проверять то же состояние ресурсов и приложений. Инструменты и подключение уже подготовлены; личный аккаунт AWS и ключи доступа не нужны. Каждая лабораторная работа начинается независимо в новой VM.
Часто задаваемые вопросы
Чем аутентификация отличается от авторизации?
Аутентификация определяет вызывающую сторону; авторизация решает, что она может делать. Учётные данные подтверждают идентичность, а политики предоставляют или ограничивают доступ. Смена профиля CLI меняет вызывающую сторону, поэтому при диагностике отказа проверяйте идентичность.
Являются ли пользователи IAM стандартным способом доступа в рабочей среде?
Людям обычно следует использовать федерацию, часто через IAM Identity Center; рабочим нагрузкам — временные учётные данные ролей. Защищайте корневую идентичность, используйте её только для обязательных задач и включайте MFA. Упражнения с пользователями и группами объясняют существующие системы IAM. Не допускайте попадания долгосрочных ключей в код, журналы и скриншоты. См. рекомендации AWS IAM по безопасности.
Как понять, что политика работает?
Проверяйте разрешённые запросы и запрещённые операции. Одного документа политики недостаточно, а ошибка подключения не доказывает авторизацию или очистку. После функциональных проверок отзовите разрешения и удалите только собственные ресурсы упражнения.
Охватывает ли курс все типы политик?
Нет. Межаккаунтный доступ, политики управления сервисами организации, границы разрешений и полный механизм условий находятся за рамками вводного курса. Продолжите изучение DynamoDB, журналов, Lambda и маршрута частного API.





