iam.basaltic.sh: a mesma identidade de conta pode funcionar em várias regiões, dentro de suas permissões.
Workspace gerencia organizações, pessoas, grupos e políticas organizacionais. Um endpoint global não significa um recurso de toda a organização.
Funções e credenciais
Chaves de acesso, políticas de confiança, funções assumidas e identidades de instância.
Escrever políticas
O formato do documento, condições e exemplos trabalhados.
Limites de permissão
Limite as permissões de conta que uma conta de função ou serviço pode receber.
Permissões
Ações do IAM e os recursos que elas autorizam.
Acesso à conta para pessoas
Atribuições de usuário e grupo, seguidas por uma assunção explícita de função.
Solução de problemas de acesso
Verifique o escopo da conta, o escopo da política, a confiança e os limites de sessão.
O modelo de identidade
Os grupos pertencem à organização e contêm apenas usuários. As políticas da organização se aplicam aos membros. As atribuições de funções de conta permitem que os membros solicitem essas funções, sujeitas a confiança. As contas de serviço nunca se juntam a grupos.
Uma sessão de função usa as permissões da função de destino. Ele não combina as permissões do usuário de origem, da conta de serviço ou da função anterior com elas.
Nomes de recursos
As políticas identificam recursos com CRNs:crn:iam:::policy/<Name>.
* é o único curinga. O layout de dois pontos e barra é correspondido literalmente. Veja resource references para nomes, UUIDs e filtros de lista exata.
Como uma solicitação é autorizada
A credencial primeiro vincula o chamador a uma organização e, para credenciais de máquina e função, a uma conta. UmX-Account-Id diferente não pode mover uma identidade para outra conta. Use AssumeRole para uma transição de conta explícita.
A ação escolhe o domínio da política:
workspace:*,billing:*,quota:*eaudit:*usam políticas de organização.- As ações de serviço de conta usam as políticas de conta da função ou conta de serviço.
- A atribuição de função de conta de um humano permite a troca AssumeRole; operações de conta ordinárias requerem a sessão de função resultante.
Failing closed
Dois comportamentos são dignos de conhecimento porque são deliberados e não acidentais:Uma fronteira ilegível nega
Uma fronteira ilegível nega
Se um limite de permissão for definido, mas o limite ou sua política não puderem ser carregados, a solicitação será negada. Um limite que existe, mas não pode ser lido, pode estar limitando essa ação, então a resposta segura é não.
Um operador de condição quebrado nega em Negar
Um operador de condição quebrado nega em Negar
Um operador de condição não reconhecido nunca corresponde. Em uma instrução allow que significa que a instrução é ignorada. Em uma instrução deny, ela é tratada como uma negação dura quando a ação e o recurso coincidem — caso contrário, um erro de digitação em um guardrail silenciosamente a desabilitaria.
Próximo
Escrever políticas
Declarações, ações, recursos, condições e um conjunto de exemplos para começar.
Funções e credenciais
Como um programa obtém credenciais em primeiro lugar.

