पाठ 5 / 26

पॉलिसी और लीस्ट प्रिविलेज

JSON अनुमति दस्तावेज़, और क्यों छोटा होना सुरक्षित है।

पॉलिसी एक नज़र में

पॉलिसी एक JSON दस्तावेज़ है जो रिसोर्स पर अनुमत या अस्वीकृत एक्शन सूचीबद्ध करता है। इसे किसी यूज़र, ग्रुप या रोल से जोड़ें, और उस पहचान को ठीक वही अनुमतियाँ मिल जाती हैं।

एक न्यूनतम पॉलिसी

यह पॉलिसी केवल एक विशेष S3 बकेट से ऑब्जेक्ट पढ़ने की अनुमति देती है — और कुछ नहीं।

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": "s3:GetObject",
    "Resource": "arn:aws:s3:::my-app-bucket/*"
  }]
}

Output:

Grants read-only access to objects in my-app-bucket

लीस्ट प्रिविलेज का सिद्धांत

किसी पहचान को केवल वही अनुमतियाँ दें जिनकी उसे ज़रूरत है, बस उतनी ही। पहले संकीर्ण रखें और ज़रूरत पड़ने पर एक्सेस जोड़ें — आज की चौड़ी पॉलिसी कल का बड़ा नुकसान-दायरा है।

त्वरित जाँच: लीस्ट प्रिविलेज सिद्धांत क्या सुझाता है?

  • एडमिन एक्सेस दें ताकि कुछ भी कभी न रुके
  • केवल कार्य के लिए वास्तव में ज़रूरी अनुमतियाँ दें
  • कभी कोई अनुमति न दें
Answer

केवल कार्य के लिए वास्तव में ज़रूरी अनुमतियाँ दें — लीस्ट प्रिविलेज उस नुकसान को कम करता है जो क्रेडेंशियल लीक होने या गलती होने पर हो सकता है।