Sammenligning af IAM-brugere og -grupper
Forstå langtidsgyldige identiteter, og hvordan grupper forenkler adgang.
Sammenligning af IAM-brugere og -grupper er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Identiteter i IAM
AWS Identity and Access Management (IAM) er tjenesten, der styrer, hvem der må gøre hvad på din konto. To af de mest grundlæggende byggesten er brugere og grupper. En bruger er en permanent identitet, der er knyttet til en person eller et program, mens en gruppe blot er en beholder, der samler brugere, så de deler de samme tilladelser. At forstå forskellen er grundlaget for alt andet på eksamen.
Hvad en IAM-bruger er
En IAM-bruger er en langsigtet identitet med et navn, der er unikt på din konto. Den kan have to slags legitimationsoplysninger:
- En konsoladgangskode til at logge ind via nettet.
- Adgangsnøgler (et ID for adgangsnøglen og en hemmelig nøgle) til programmatisk brug af API- og CLI-kald.
Da disse legitimationsoplysninger har lang levetid, betragter AWS dem som en større risiko. Bedste praksis er at foretrække roller og midlertidige legitimationsoplysninger frem for at oprette mange brugere med permanente nøgler.
Hvad en IAM-gruppe er
En IAM-gruppe er en samling af brugere, der deler tilladelser gennem tilknyttede politikker. Grupper gør adgangsstyring skalerbar: I stedet for at knytte den samme politik til ti udviklere knytter du den én gang til gruppen "Developers" og tilføjer brugerne. Vigtige oplysninger, som eksamen forventer, at du kender:
- En gruppe har ingen legitimationsoplysninger og kan ikke være en principal i en politik.
- En bruger kan tilhøre flere grupper.
- Grupper kan ikke indlejres i andre grupper.
Sådan flyder tilladelser
Når en bruger sender en anmodning, kombinerer IAM alle relevante politikker: dem, der er knyttet direkte til brugeren, samt dem, der er knyttet til hver gruppe, brugeren tilhører. Resultatet er foreningen af alle tilladte handlinger, medmindre der findes et eksplicit afslag et sted. Det betyder, at gruppemedlemskab kun kan tilføje tilladelser, aldrig fjerne dem, bortset fra gennem en eksplicit afvisningserklæring.
Hvorfor grupper reducerer afvigelser
Styring af tilladelser pr. bruger indbyder til konfigurationsafvigelser: Med tiden opbygger hver bruger et lidt anderledes og svært reviderbart sæt politikker. Grupper centraliserer tilladelser, så én ændring af en politik anvendes ensartet på alle i en rolle. For en revisor er det langt nemmere at se, hvem der tilhører gruppen "Admins", end at undersøge snesevis af individuelle brugere én efter én.
Visning af gruppemedlemskab
Du kan undersøge medlemskab fra CLI'en for at kontrollere, hvem der har udvidet adgang. Kommandoen nedenfor viser alle brugere i en gruppe, hvilket er et almindeligt første skridt, når man håndterer et fund af for omfattende adgang.
aws iam get-group --group-name Admins --query "Users[].UserName"Root-brugeren er anderledes
Forveksl ikke IAM-brugere med root-brugeren. Root-brugeren er den kontoejeridentitet, der oprettes, når kontoen åbnes, og den har ubegrænset adgang, som ikke kan begrænses af IAM-politikker. AWS anbefaler kraftigt, at du låser root-legitimationsoplysningerne væk, aktiverer multifaktorgodkendelse (MFA) for den og aldrig bruger den til dagligt arbejde. Opret individuelle IAM-brugere (eller brug endnu bedre federation) i stedet.
Legitimationsoplysninger og MFA
Alle IAM-brugere bør have MFA aktiveret, hvilket kræver en ekstra faktor, f.eks. en hardware-nøgle eller en godkendelsesapp, ud over adgangskoden. Du kan håndhæve MFA gennem politiske betingelser som aws:MultiFactorAuthPresent. Eksamen tester ofte brugen af MFA til at beskytte følsomme handlinger som sletning af ressourcer eller ændring af sikkerhedsindstillinger.
Anti-mønsteret servicekonti
En almindelig fejl er at oprette IAM-brugere med statiske adgangsnøgler til applikationer, der kører på EC2 (Elastic Compute Cloud). Det indlejrer langsigtede hemmeligheder, som kan lække. Det sikre mønster er en IAM-rolle, der er knyttet til instansen, hvilket vi gennemgår næste gang. For menneskelige teams bør du foretrække federation med IAM Identity Center frem for individuelt administrerede brugere.
Kontrol af brugere og grupper
IAM-rapporten over legitimationsoplysninger er en CSV-fil, der kan downloades, og som viser alle brugere, hvornår deres adgangskode og adgangsnøgler sidst blev brugt, samt om MFA er aktivt. Sammen med IAM Access Analyzer og data om seneste adgang hjælper den dig med at finde forældede brugere, ubrugte nøgler og grupper med for brede tilladelser. Regelmæssig gennemgang er en central del af en god praksis for mindst mulige privilegier, og det belønnes på eksamen.
Valg mellem brugere og grupper
Brug brugere, når du har brug for en særskilt identitet med legitimationsoplysninger til en person eller en ældre applikation. Brug grupper til at tildele fælles tilladelser på en enkel måde og undgå forskelle mellem individuelle brugere. I moderne designs minimerer du helt brugere, der altid er aktive, og stoler i stedet på roller til arbejdsbelastninger og federation til mennesker. Brugere og grupper er stadig vigtig terminologi, men de er udgangspunktet, ikke målet.
Hurtigt tjek
Test din forståelse af brugere og grupper.
Opsummering
Du har lært, at en IAM-bruger er en identitet med langsigtede legitimationsoplysninger, mens en IAM-gruppe er en beholder uden legitimationsoplysninger, der samler brugere, så de kan dele politikker. Tilladelser er foreningen af brugerens og gruppens politikker, grupper kan ikke indlejres i hinanden, og root-brugeren bør låses væk med MFA. Foretræk roller til arbejdsbelastninger og federation til mennesker for at undgå langsigtede hemmeligheder og konfigurationsafvigelser.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Sammenligning af IAM-brugere og -grupper” gratis?
Ja — hele teksten til “Sammenligning af IAM-brugere og -grupper” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Sammenligning af IAM-brugere og -grupper”?
Forstå langtidsgyldige identiteter, og hvordan grupper forenkler adgang. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Sammenligning af IAM-brugere og -grupper”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Sammenligning af IAM-brugere og -grupper
- Hvad en IAM-rolle egentlig er
- Trust-politikker og hvem der kan påtage sig rollen
- Instance Profiles til EC2-workloads