Permission evaluation
Hãy tách principal, trust, identity policy, resource policy, boundary và organization guardrail. Role/federation giảm credential dài hạn; SCP/boundary giới hạn ceiling nhưng không tự grant.
Bài tập
Cho một developer role cần đọc prefix S3. Đọc từng policy và dự đoán request GetObject, PutObject, DeleteBucket. Ghi evidence cần để thu hẹp wildcard và lifecycle revoke role.
Bài giảng chuyên sâu
IAM nâng cao: grant, trust và ceiling
Một role có ba câu hỏi: ai được assume qua trust policy, principal được làm gì qua identity policy, resource policy cho phép/giới hạn gì. Permission boundary hoặc SCP đặt ceiling; chúng không tự grant. Cross-account thường cần đúng cả phía caller và resource.
Ví dụ developer role đọc prefix S3: kiểm tra principal, GetObject, ARN object, bucket policy, KMS decrypt nếu mã hóa và guardrail. Wildcard rộng có thể chạy nhưng không đạt least privilege. Temporary role/federation giảm credential dài hạn nhưng vẫn cần session policy, logging và revoke.
Bài tập: dự đoán Allow/Deny cho GetObject, PutObject, DeleteBucket qua bốn policy. Failure drill: trust sai, KMS deny và SCP chặn; thu hẹp policy thay vì gán AdministratorAccess.