Por qué existen
Sin límites, dejar que alguien administre permisos significa dejar que se conceda cualquier cosa. Un límite te permite delegar de forma segura: un líder de equipo puede crear cuentas de servicio y adjuntar políticas, y nada de lo que adjunte puede superar el límite que establezcas.1
Escribir el techo
Una política que describe el conjunto más amplio de permisos que cualquier cosa en este equipo puede tener.
2
Adjúntalo como un límite
- Console
- API
- CLI
- Go
Abra el usuario, la cuenta de servicio o el rol y busque su tarjeta Permission
Boundary. Elija Set Boundary y elija la política. Una vez que se establece uno, el botón dice Change, y al desmarcarlo se confirma con Remove Permission Boundary.Un grupo no tiene tal tarjeta, que es la tabla de abajo hecha visible.
3
Delegar la gestión de políticas
Quien quiera que administre este principal ahora puede adjuntar las políticas que desee. Cualquier cosa fuera del techo no tiene efecto.
A qué se aplica un límite
Una sesión de rol asumido está limitada por el rol que asumió, no por quien lo asumió. El rol es la entidad limitada; una sesión no puede escapar del límite de su rol al ser creada desde un llamador no limitado.
Los propietarios de la organización siguen la misma evaluación de la política que otros directores. No se puede adjuntar un límite duradero que elimine el acceso de administrador requerido del propietario. Transfiera la propiedad antes de restringir esas concesiones. Las restricciones temporales de sesión siguen aplicándose.
Cómo combina con todo lo demás
Un límite es el último de los tres pasos de estrechamiento, y cada uno solo puede restar: Una denegación explícita en el dominio de la política evaluada lo corta. Consulte cómo se autoriza una solicitud.Falling closed
Ejemplo de trabajo
Delegar la administración de instancias a un equipo, de forma segura.1. La frontera
1. La frontera
Todo lo que este equipo pueda tocar: computación y almacenamiento, solo en recursos etiquetados como suyos, y nunca IAM.
2. Lo que el líder del equipo puede adjuntar
2. Lo que el líder del equipo puede adjuntar
Una directiva de cuenta que permite la creación de cuentas de servicio y los datos adjuntos de directivas de cuenta seleccionadas. Las comprobaciones de archivos adjuntos requieren tanto CRN de identidad como de política:
3. Por qué esto es seguro
3. Por qué esto es seguro
Supongamos que el lead adjunta
{"effect": "allow", "actions": ["*"], "resources": ["*"]} a una cuenta de servicio delimitada.Esa cuenta de servicio todavía no puede tocar IAM, no puede tocar un recurso etiquetado para otro equipo y no puede alcanzar ningún servicio fuera de computación y almacenamiento: el límite se cruza con todos ellos. La política general no se rechaza; simplemente no llega más allá del techo.Observe lo que este ejemplo no hace: no permite que el lead adjunte o elimine límites. Si pudieran, podrían elevar su propio techo. Conceda la gestión de los límites solo a quienes estén destinados a establecer el techo.
¿Límite o negación explícita?
Ambos restringen, y no son intercambiables.Usar un límite
Para limitar un principal mientras deja que otra persona administre sus políticas. Es un límite máximo de delegación.
Usar una negación explícita
Rechazar las acciones de coincidencia incluso cuando otra política las permite. Un deny supera a cualquier allow en el mismo dominio de política.
Siguiente
Escribir políticas
El formato del documento que usa un límite — es una política ordinaria.
Roles y credenciales
Las directivas de sesión se restringen de la misma manera, por conjunto de credenciales.

