Por que eles existem
Sem limites, deixar alguém gerenciar permissões significa deixá-los conceder a si mesmos qualquer coisa. Um limite permite que você delege isso com segurança: um líder de equipe pode criar contas de serviço e anexar políticas, e nada que eles anexem pode ultrapassar o limite que você definir.1
Escreva o teto
Uma política que descreve o conjunto mais amplo de permissões que qualquer coisa nesta equipe pode ter.
2
Anexe-o como um limite
- Console
- API
- CLI
- Go
Abra o usuário, conta de serviço ou função e encontre o cartão Permission
Boundary. Escolha Set Boundary e escolha a política. Uma vez que um é definido, o botão diz Change, e limpando-o confirma com Remove Permission Boundary.Um grupo não tem tal cartão, que é a tabela abaixo tornado visível.
3
Delegar gestão de políticas
Quem quer que gerencie esse principal pode agora anexar quaisquer políticas que desejar. Qualquer coisa fora do teto não tem efeito.
A que se aplica um limite
Uma sessão de função assumida é delimitada pela função que assumiu, não por quem assumiu. A função é a entidade limitada; uma sessão não pode escapar do limite da função criando-se a partir de um chamador sem limites.
Os proprietários de organizações seguem a mesma avaliação de políticas que outros diretores. Não é possível anexar um limite durável que remova o acesso de administrador necessário do proprietário. Transfira a propriedade antes de restringir essas concessões. Restrições temporárias de sessão ainda se aplicam.
Como combina com tudo o mais
Um limite é o último dos três passos de estreitamento, e cada um só pode subtrair: Uma negação explícita no domínio da política avaliada o curto-circuita. Veja como uma solicitação é autorizada.Failing closed
Exemplo de trabalho
Delegar o gerenciamento de instâncias a uma equipe, com segurança.1. A fronteira
1. A fronteira
Tudo o que essa equipe pode tocar — computação e armazenamento, apenas em recursos marcados como seus, e nunca IAM.
2. O que o líder da equipe pode anexar
2. O que o líder da equipe pode anexar
Uma política de conta que permite a criação de contas de serviço e anexos de política de conta selecionados. As verificações de anexos exigem CRNs de identidade e de política:
3. Por que isso é seguro
3. Por que isso é seguro
Suponha que o lead anexa
{"effect": "allow", "actions": ["*"], "resources": ["*"]} a uma conta de serviço limitada.Essa conta de serviço ainda não pode tocar no IAM, não pode tocar em um recurso marcado para outra equipe e não pode alcançar nenhum serviço fora da computação e do armazenamento — o limite cruza todos esses serviços. A política alargada não é rejeitada; simplesmente não ultrapassa o limite máximo.Note o que este exemplo não faz: ele não permite que o lead adicione ou remova limites. Se pudessem, poderiam aumentar o seu próprio limite. Conceda a gestão de limites apenas a quem deve definir o limite máximo.
Limite ou negação explícita?
Ambos restringem, e não são intercambiáveis.Use um limite
Para limitar um principal enquanto deixa outra pessoa gerenciar suas políticas. É um limite máximo para a delegação.
Use uma negação explícita
Recusar ações de correspondência mesmo quando outra política as permite. Uma negação supera qualquer permissão no mesmo domínio de política.
Próximo
Escrever políticas
O formato do documento que um limite usa — é uma política comum.
Funções e credenciais
As políticas de sessão restringem da mesma forma, por conjunto de credenciais.

