Cloud-IAM: Roller, politikker og mindst mulige privilegier
Design IAM-politikker med minimale tilladelser, og brug rollebaseret adgangskontrol i cloudmiljøer.
Cloud-IAM: Roller, politikker og mindst mulige privilegier er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Grundlæggende om IAM i skyen
Identitets- og adgangsstyring (IAM) i cloudmiljøer styrer, hvem der må gøre hvad med hvilke ressourcer. De tre grundpiller er: identiteter (brugere, grupper, tjenestekonti), tilladelser (enkeltstående handlinger) og politikker (dokumenter, der knytter identiteter til tilladelser).
AWS IAM: Brugere, roller og politikker
AWS IAM-politikker er JSON-dokumenter, der tillader eller afviser API-handlinger på ressourcer. Roller er identiteter, som tjenester (EC2, Lambda) eller fødererede brugere antager. Foretræk roller frem for langlivede adgangsnøgler til EC2-instanser.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}]
}Princippet om mindst privilegium
Tildel kun de tilladelser, der er nødvendige for at udføre en bestemt opgave. Begynd uden tilladelser, og tilføj kun det, der kræves. Gennemgå og begræns tilladelserne over tid. Ubrugte tilladelser er en unødvendig angrebsflade.
Tilladelsesgrænser for AWS
Tilladelsesgrænser angiver de maksimale tilladelser, en identitet kan have, uanset hvilke politikker der er knyttet til den. Brug dem til at uddelegere IAM-administration sikkert — udviklere kan oprette roller, men ikke overskride den grænse, du definerer.
Tjenestekonti i GCP og Azure
GCP bruger tjenestekonti med nøglefiler eller Workload Identity Federation. Azure bruger administrerede identiteter (systemtildelte og brugertildelte), som eliminerer behovet for håndtering af legitimationsoplysninger — platformen håndterer rotation af tokens automatisk.
IAM Access Analyzer
AWS IAM Access Analyzer overvåger løbende ressourcepolitikker og rapporterer eksternt delte ressourcer (S3-buckets, KMS-nøgler, Lambda-funktioner). Det identificerer automatisk utilsigtet offentlig adgang eller adgang på tværs af konti.
Attributbaseret adgangskontrol (ABAC)
ABAC udvider RBAC ved at tildele tilladelser baseret på tags/attributter for ressourcer og identiteter. En politik, der tillader adgang til ressourcer, som er tagget med samme projektværdi som identiteten, skalerer bedre end tusindvis af individuelle rolletildelinger.
Rotation og livscyklus for legitimationsoplysninger
Rotér IAM-adgangsnøgler hver 90. dag. Aktivér MFA for alle menneskelige brugere. Find ubrugte legitimationsoplysninger med Access Advisor, og fjern dem. Overvåg brugen af rootkontoen — den bør næsten aldrig optræde i CloudTrail-logge.
Risici ved privilegieeskalering
Fejlkonfigurationer i IAM muliggør privilegieeskalering: iam:PassRole + ec2:RunInstances giver en angriber mulighed for at starte en EC2 med en administratorrolle. iam:CreateAccessKey giver en angriber mulighed for at tilføje nøgler til enhver bruger. Regelmæssig analyse af eskaleringsveje er afgørende.
Adgang på tværs af konti
Roller på tværs af konti giver én AWS-konto adgang til ressourcer i en anden. Definér en tillidspolitik på rollen i målkontoen, der angiver kildekontoen og eventuelt et eksternt ID for at modvirke confused deputy-problemet.
Styring og revision af IAM
Generér månedlige IAM-rapporter over legitimationsoplysninger. Brug AWS Config-regler til at finde IAM-konfigurationer, der ikke overholder kravene. Integrér IAM-fund med et SIEM-system for at få centraliserede advarsler om overtrædelser af politikker. Håndhæv SCP-beskyttelsesregler på organisationsniveau.
Videnstest
Hvad er formålet med en tilladelsesgrænse i AWS IAM?
Opsummering
Cloud IAM styrer adgang gennem principaler, politikker og roller. Anvendelse af mindst mulige privilegier, brug af administrerede identiteter, aktivering af værktøjer til adgangsanalyse og regelmæssig revision af brugen af legitimationsoplysninger er afgørende praksisser i sikre cloudmiljøer.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Cloud-IAM: Roller, politikker og mindst mulige privilegier” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Cloud-IAM: Roller, politikker og mindst mulige privilegier”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Cloud-IAM: Roller, politikker og mindst mulige privilegier”?
Design IAM-politikker med minimale tilladelser, og brug rollebaseret adgangskontrol i cloudmiljøer. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Cloud-IAM: Roller, politikker og mindst mulige privilegier”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Cloud-IAM: Roller, politikker og mindst mulige privilegier
- Almindelige fejlkonfigurationer i cloudmiljøer
- Cloud Security Posture Management (CSPM)
- Container- og Kubernetes-sikkerhed