SkillByAIइंटरैक्टिव संस्करण खोलें →

पाठ 5 / 28

पॉलिसी और लीस्ट प्रिविलेज

Allow और deny rules के लिए JSON IAM policies लिखें और least privilege का सिद्धांत लागू करें।

पॉलिसी एक नज़र में

पॉलिसी एक JSON दस्तावेज़ है जो रिसोर्स पर अनुमत या अस्वीकृत एक्शन सूचीबद्ध करता है। इसे किसी यूज़र, ग्रुप या रोल से जोड़ें, और उस पहचान को ठीक वही अनुमतियाँ मिल जाती हैं।

एक न्यूनतम पॉलिसी

यह पॉलिसी केवल एक विशेष S3 बकेट से ऑब्जेक्ट पढ़ने की अनुमति देती है — और कुछ नहीं।

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": "s3:GetObject",
    "Resource": "arn:aws:s3:::my-app-bucket/*"
  }]
}

Output:

Grants read-only access to objects in my-app-bucket

लीस्ट प्रिविलेज का सिद्धांत

किसी पहचान को केवल वही अनुमतियाँ दें जिनकी उसे ज़रूरत है, बस उतनी ही। पहले संकीर्ण रखें और ज़रूरत पड़ने पर एक्सेस जोड़ें — आज की चौड़ी पॉलिसी कल का बड़ा नुकसान-दायरा है।

त्वरित जाँच: लीस्ट प्रिविलेज सिद्धांत क्या सुझाता है?

  • एडमिन एक्सेस दें ताकि कुछ भी कभी न रुके
  • कभी कोई अनुमति न दें
  • root password साझा करें
  • केवल कार्य के लिए वास्तव में ज़रूरी अनुमतियाँ दें
Answer

केवल कार्य के लिए वास्तव में ज़रूरी अनुमतियाँ दें — लीस्ट प्रिविलेज उस नुकसान को कम करता है जो क्रेडेंशियल लीक होने या गलती होने पर हो सकता है।