View a markdown version of this page

Grundlegendes zu Berechtigungen - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Grundlegendes zu Berechtigungen

Im Rahmen des Onboarding-Prozesses für Funktionen müssen Sie Richtlinien bei IAM registrieren, die die Berechtigungen definieren, die Sie für AWS Kundenkonten anfordern möchten. Der Registrierungsprozess bietet Kunden ein einheitlicheres Erlebnis und hilft, häufige Fallstricke bei der Erstellung von Richtlinien zu vermeiden.

AWS Prüft bei der Registrierung Ihre Richtlinien anhand einer Reihe von Validierungen. Diese Validierungen dienen dazu, die Formatierung und Struktur von Richtlinien zu standardisieren und grundlegenden Schutz vor bekannten Anti-Patterns zu bieten. Die Validierungen reduzieren auch das Risiko von Rechteeskalationen, unbeabsichtigtem kontoübergreifendem Zugriff und umfassendem Zugriff auf hochwertige Ressourcen in Kundenkonten.

Arten von Berechtigungen

AWS berücksichtigt zwei Kategorien von Berechtigungen: temporäre und langfristige.

Temporäre Berechtigungen

Temporäre Berechtigungen schränken die Berechtigungen ein, die temporären Sitzungen mit delegiertem Zugriff zugewiesen werden. Temporäre Berechtigungen werden in Richtlinienvorlagen beschrieben, die auf die delegierte Sitzung angewendet werden. Die Vorlagen unterstützen Parameter, die Sie angeben, wenn Sie eine Delegierungsanfrage erstellen. Diese Parameterwerte sind dann an die Sitzung gebunden. Die temporären Berechtigungen funktionieren auf die gleiche Weise wie die AWS STS derzeit verfügbaren Sitzungsrichtlinien: Die Richtlinien schränken die Funktionen des zugrundeliegenden Benutzers ein, gewähren jedoch keinen zusätzlichen Zugriff. Weitere Informationen finden Sie in der AWS STS Dokumentation zu den Sitzungsrichtlinien.

Long-Term Berechtigungen

Long-term Berechtigungen schränken die Berechtigungen aller Rollen ein, die durch temporären Zugriff erstellt oder verwaltet werden. Long-term Berechtigungen werden als IAM-Berechtigungsgrenzen implementiert. Sie können im Rahmen des Onboardings eine oder mehrere Berechtigungsgrenzen angeben. AWS Nach der Genehmigung AWS wird Ihnen eine Richtlinien-ARN mitgeteilt, auf die Sie in Ihren Richtlinien verweisen können.

Diese Grenzrichtlinien weisen zwei bemerkenswerte Merkmale auf. Erstens sind sie unveränderlich. Wenn Sie Berechtigungen aktualisieren möchten, können Sie eine neue Berechtigungsgrenze registrieren. Anschließend können Sie die neue Berechtigungsgrenze an die Rollen Ihrer Kunden anhängen, indem Sie eine neue Delegierungsanfrage senden. Zweitens handelt es sich bei den Richtlinien nicht um Vorlagen. Da dieselbe Grenzrichtlinie weltweit gilt, können sie nicht für jeden einzelnen Kunden geändert werden.

Wichtig

Für Berechtigungsgrenzen gilt eine maximale Größenbeschränkung von 6.144 Zeichen.

Anmerkung

Wenn Sie eine Berechtigungsgrenze oder eine Richtlinienvorlage aktualisieren möchten, wenden Sie sich unter aws-iam-partner-onboarding@amazon.com an IAM. Nachdem die neue Berechtigungsgrenze registriert wurde, können Sie dann eine Delegierungsanfrage an Kunden senden, um die IAM-Rolle zu aktualisieren und die neu registrierte Berechtigungsgrenze anzuhängen. Weitere Informationen finden Sie im Abschnitt Beispiele.

Beispiel für einen Anwendungsfall: Arbeitslast bei der Datenverarbeitung

Stellen Sie sich einen Produktanbieter vor, der einen Datenverarbeitungs-Workload in Kundenkonten ausführt. Der Anbieter muss beim ersten Onboarding die Infrastruktur einrichten, benötigt aber auch fortlaufenden Zugriff, um den Workload ausführen zu können.

Temporäre Berechtigungen (für die Ersteinrichtung):

  • Erstellen Sie Amazon EC2-Instances, VPC und Sicherheitsgruppen

  • Erstellen Sie einen Amazon S3-Bucket für verarbeitete Daten

  • Erstellen Sie eine IAM-Rolle für den laufenden Betrieb

  • Fügen Sie der IAM-Rolle eine Berechtigungsgrenze hinzu

Long-term Berechtigungen (IAM-Rolle mit Berechtigungsgrenze für den laufenden Betrieb):

  • Starten und stoppen Sie Amazon EC2-Instances, um Verarbeitungsaufträge auszuführen

  • Lesen Sie Eingabedaten aus dem Amazon S3-Bucket

  • Schreiben Sie die verarbeiteten Ergebnisse in den Amazon S3-Bucket

Die temporären Berechtigungen werden beim Onboarding einmal verwendet, um die Infrastruktur zu konfigurieren. Die während dieses Prozesses erstellte IAM-Rolle hat eine Berechtigungsgrenze, die ihre maximalen Berechtigungen auf die Operationen beschränkt, die für das laufende Workload-Management erforderlich sind. Dadurch wird sichergestellt, dass selbst wenn die Richtlinien der Rolle geändert werden, diese die in der Grenze definierten Berechtigungen nicht überschreiten kann.