Mục lục (16)Mô hình ngắn gọn: mặc định từ chối, Allow phải hợp lệ, Deny thắngUnion và intersection: hai phép toán quyết định kết quảQuy trình debug AccessDenied theo thứ tự ít tốn thời gian1. Ghi lại yêu cầu chính xác2. Xác định lỗi xảy ra ở service nào3. Tìm explicit deny trước4. Nếu không có Deny, chứng minh Allow khớp đủ bốn phần5. Kiểm tra hai “trần quyền” hay bị bỏ quên6. Sửa nhỏ nhất, rồi kiểm thử lại đúng requestVí dụ: policy có Allow nhưng vẫn không đọc được objectCách thiết kế để lần sau dễ điều tra hơnDùng guardrail cho đúng mục đíchĐặt tên và comment ngoài policyViết test cho cả Allow lẫn DenyChecklist bỏ túiNguồn tham khảoBài viếtAWS IAM AccessDenied: đọc đúng policy evaluation để tìm lỗi nhanhawsiamsecuritycloud-architecture