IAM Permissions Security Rules Ngự Nhân 11/06/2026 — Ngự Nhân ~8 phút đọc

Thiên Cẩu Pháp Điển —
Nghệ Thuật Ngự Nhân

Khi tông môn mở rộng, Tông chủ không thể một mình quản lý vạn vật. Cuốn Thiên Cẩu Pháp Điển (IAM) mở ra để thiết lập trật tự giang hồ, chia sắc lệnh JSON và chuyển giao quyền lực qua mặt nạ nhập hồn bảo vệ giang sơn.

Nỗi Đau Loạn Thần Tặc Tử
"

Tông chủ là kẻ nắm Root User (Khởi Nguyên Chân Khí) tuyệt đối. Nhưng khi tông môn lớn lên, nếu giao Khởi Nguyên Chân Khí cho đệ tử, ngày mai tông môn có thể bị bán cho Ma Tộc đào Bitcoin.

Khi tông môn (AWS Account) mới khai sinh, Tông chủ nắm giữ Root User có quyền lực vô song. Tuy nhiên, đệ tử gia nhập ngày càng nhiều để san sẻ công việc.

Nếu đưa chiếc chìa khóa tối cao cho đệ tử quét dọn hay bảo vệ, nguy cơ bị cướp đoạt hoặc phá hoại là cực lớn. Lúc này, Tông chủ phải mở cuốn pháp điển mang tên IAM (Identity and Access Management - Quản Lý Định Danh và Quyền Truy Cập) ra để định đoạt cương giới.

Tứ Đại Pháp Cụ Của Kẻ Cai Trị
// 32 — Công Cụ Phân Cấp Giang Hồ
Công Cụ Trấn Phái Của IAM

Để thiết lập trật tự không một kẽ hở, IAM cung cấp 4 đại pháp cụ:

Bùa Chú JSON — Cách Viết Thánh Chỉ
// 33 — Ký Tự Của Thần Linh
Tờ Sớ Định Đoạt Sinh Tử

Để ban quyền, Tông chủ phải dùng bùa chú JSON để viết Thánh Chỉ (Policy). Một tờ bùa chú luôn có 3 phần máu thịt:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::kho-chua-bi-kip-vo-cong/*" } ] }

Ý nghĩa tờ sớ: "Cho phép lấy đồ trong Kho Bí Kíp. Cấm bỏ thêm đồ vào, cấm đốt kho."

Bí Thuật Nhập Hồn — Quyền Lực Của Mặt Nạ (Role)
// 34 — Khi Linh Thú Cũng Cần Võ Công
Best Practice: EC2 Role thay vì Hardcode credentials

Tình huống: Một con linh thú EC2 (nơi chạy App) cần vào Tàng Kinh Các (S3) để lấy ảnh của khách nhân.

Kẻ ngu muội (Bad Practice): Viết tên và mật khẩu (Access Key) của một Đệ Tử dán thẳng lên trán con linh thú (Hardcode in Source Code). Nếu linh thú bị giặc bắt, mật khẩu lộ, tông môn toang!

✔️ Đại Năng IAM (Best Practice): Tạo ra một chiếc Mặt Nạ (IAM Role) có quyền vào S3. Giao mặt nạ đó cho con linh thú đeo. Khi linh thú chạy, nó "nhập hồn" vào mặt nạ, mượn sức mạnh để vào S3. Lấy ảnh xong, không có mật khẩu nào được lưu lại trên linh thú. Giặc bắt được linh thú cũng chỉ thu được cái xác không hồn.

Trận Pháp IAM & Chiếc Mặt Nạ Tiên Nhân
🧑‍💻
Đệ Tử Dev
🦁
Linh Thú EC2
🎭 MẶT NẠ S3 ROLE
POLICY JSON
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::kho-chua-bi-kip/*"
📦
Kho Bí Kíp S3
Credentials: Valid API Key
> Chọn thực thể (Dev / EC2) và bấm "Xuất Chiêu" để kiểm tra phân quyền.
Bảng Đối Chiếu User và Role
// 35 — Tránh Tẩu Hỏa Nhập Ma
Phân Biệt Căn Bản
Tiêu chí 🧑💻 Đệ Tử (IAM User) 🎭 Mặt Nạ (IAM Role)
Bản chất Một thực thể sống lâu dài Một lớp vỏ bọc tạm thời
Bảo mật Dùng Password / Access Key cố định Không mật khẩu, sinh Token sống vài giờ
Đối tượng sử dụng Người thật (Dev, Admin, Operator) Hệ thống (EC2, Lambda) hoặc Người ngoại bang
Tính chia sẻ Tuyệt đối không chia sẻ mật khẩu Ai được phép đều có thể mượn mặc lên người
Đạo Luật Tối Thượng — Bí Kíp Sống Còn Của Tông Chủ
// 36 — Khắc Cốt Ghi Tâm
3 Câu Tâm Pháp Của Đại Năng

Kỷ luật sắt và bảo mật nghiêm minh làm nên một tông môn trường sinh bất tử trên Tiên giới AWS.

Quyền lực vừa đủ, phong ấn tối đa, ngủ đông khởi nguyên chính là chìa khóa.

[ AWS IAM · Policy JSON · Assume Role · MFA · Root Lock ]
Xem tất cả bài viết // 11/06/2026 — z3r0w3!