IAM-Best Practices und MFA
Aktivieren Sie MFA, wechseln Sie Zugriffsschlüssel regelmäßig, verwenden Sie den IAM-Berechtigungsbericht und überprüfen Sie häufige IAM-Fehlkonfigurationen, die bei Audits erkannt werden.
IAM-Best Practices und MFA ist eine kostenlose AWS Solutions Architect-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Solutions Architect-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Überblick über IAM-Best Practices
AWS stellt eine offizielle IAM-Checkliste bereit, die in der gesamten Prüfung eine Rolle spielt: Sichern Sie den Root-Benutzer, aktivieren Sie MFA, verwenden Sie Rollen statt Schlüssel, gewähren Sie die geringsten erforderlichen Berechtigungen und wechseln Sie Anmeldedaten regelmäßig aus.
Root-Benutzer absichern
Der Root-Benutzer kann durch keine Richtlinie eingeschränkt werden. Sichern Sie ihn daher besonders gut ab: Aktivieren Sie MFA, löschen Sie seine Zugriffsschlüssel und verwenden Sie ihn nur für die seltenen Aufgaben, die ihn zwingend erfordern.
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'Multi-Faktor-Authentifizierung (MFA)
MFA ergänzt Ihr Passwort um einen zweiten Nachweis – beispielsweise einen Code aus einer App oder von einem Hardware-Token. Aktivieren Sie MFA für jeden menschlichen Benutzer, insbesondere für Administratoren.
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012MFA-Gerätetypen
AWS unterstützt vier Typen von MFA-Geräten: Authenticator-Apps, Hardware-Token, FIDO-Sicherheitsschlüssel (der Goldstandard) und SMS (die unsicherste Variante – vermeiden Sie sie für Administratoren).
Zugriffsschlüssel regelmäßig austauschen
Langfristige Schlüssel laufen nie ab. Tauschen Sie Zugriffsschlüssel daher etwa alle 90 Tage aus. Zwei Schlüssel dürfen gleichzeitig vorhanden sein, sodass Sie ohne Ausfallzeit wechseln können.
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLEIAM-Anmeldeinformationsbericht
Der IAM-Anmeldeinformationsbericht ist eine CSV-Datei, die für jeden Benutzer das Passwortalter, die Schlüsselrotation und den MFA-Status auflistet. Rufen Sie ihn monatlich ab, um veraltete oder riskante Anmeldeinformationen zu erkennen.
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvFür Anwendungen Rollen statt langfristiger Schlüssel verwenden
Verwenden Sie für alles, was auf AWS ausgeführt wird – EC2, Lambda, ECS –, IAM-Rollen statt langfristiger Schlüssel. Rollen aktualisieren Anmeldeinformationen automatisch und halten sie aus Ihrem Code heraus.
IAM-Passwortrichtlinie
Legen Sie eine Passwortrichtlinie für das Konto fest, um sichere Passwörter für die Konsole zu erzwingen: eine angemessene Mindestlänge, eine Mischung verschiedener Zeichen, regelmäßigen Ablauf und die Untersagung der Wiederverwendung alter Passwörter.
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5Separate Konten zur Isolation verwenden
Die stärkste Isolation erreichen Sie durch separate Konten für Produktion und Entwicklung. Eine fehlerhafte Richtlinie in der Entwicklungsumgebung kann die Produktionsumgebung nicht beeinträchtigen, wenn beide in unterschiedlichen Konten liegen.
IAM-Aktivitäten mit CloudTrail überwachen
Jede IAM-Aktion wird in CloudTrail protokolliert. Richten Sie Alarme für Ereignisse wie Root-Anmeldungen oder Richtlinienänderungen ein. So erhalten Sie ein Frühwarnsystem für Missbrauch.
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1IAM-Prüfungen mit AWS Trusted Advisor
Trusted Advisor führt schnelle Sicherheitsprüfungen durch: Der Dienst weist auf Root-Konten ohne MFA, Root-Zugriffsschlüssel und sogar auf Schlüssel hin, die in öffentlichen Code-Repositories offengelegt wurden.
Schnelltest
Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für AWS Solutions Architect (SAA-C03).
Zusammenfassung der Lektion
Kurz zusammengefasst: Sichern Sie den Root-Benutzer mit MFA ab, tauschen Sie Schlüssel regelmäßig aus und bevorzugen Sie Rollen. Überwachen Sie IAM mithilfe des Anmeldeinformationsberichts, von CloudTrail und Trusted Advisor. Als Nächstes folgen die Grundlagen von EC2.
Häufig gestellte Fragen
Ist die Lektion „IAM-Best Practices und MFA“ kostenlos?
Ja — der vollständige Text von „IAM-Best Practices und MFA“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Solutions Architect-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „IAM-Best Practices und MFA“?
Aktivieren Sie MFA, wechseln Sie Zugriffsschlüssel regelmäßig, verwenden Sie den IAM-Berechtigungsbericht und überprüfen Sie häufige IAM-Fehlkonfigurationen, die bei Audits erkannt werden. Du übst AWS Solutions Architect mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Solutions Architect zu starten?
Keine Vorkenntnisse erforderlich. AWS Solutions Architect auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „IAM-Best Practices und MFA“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Solutions Architect-Lektion Code schreiben und ausführen?
Ja. Jede AWS Solutions Architect-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- IAM-Benutzer und -Gruppen
- IAM-Rollen und -Richtlinien
- Prinzip der geringsten Berechtigungen
- IAM-Best Practices und MFA