0Pricing
Cloud & IT Cert Prep · Lektion

IAM-Benutzer und -Gruppen vergleichen

Verstehen Sie langfristige Identitäten und wie Gruppen den Zugriff vereinfachen.

IAM-Benutzer und -Gruppen vergleichen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Identitäten in IAM

AWS Identity and Access Management (IAM) ist der Dienst, der steuert, wer in Ihrem Konto was tun darf. Zwei grundlegende Bausteine sind Benutzer und Gruppen. Ein Benutzer ist eine dauerhafte Identität, die an eine Person oder Anwendung gebunden ist. Eine Gruppe ist dagegen lediglich ein Container, der Benutzer zusammenfasst, damit sie dieselben Berechtigungen erhalten. Das Verständnis dieses Unterschieds bildet die Grundlage für alle weiteren Themen der Prüfung.

Was ein IAM-Benutzer ist

Ein IAM-Benutzer ist eine langfristige Identität mit einem innerhalb Ihres Kontos eindeutigen Namen. Sie kann über zwei Arten von Anmeldedaten verfügen:

  • Ein Konsolenpasswort für die Anmeldung über das Web.
  • Zugriffsschlüssel (eine Zugriffsschlüssel-ID und ein geheimer Schlüssel) für programmatische API- und CLI-Aufrufe.

Da diese Anmeldedaten langfristig gültig sind, stuft AWS sie als risikoreicher ein. Best Practice ist, Rollen und temporäre Anmeldedaten zu bevorzugen, statt viele Benutzer mit dauerhaften Schlüsseln anzulegen.

Was eine IAM-Gruppe ist

Eine IAM-Gruppe ist eine Sammlung von Benutzern, die über angehängte Richtlinien gemeinsame Berechtigungen erhalten. Gruppen machen die Zugriffsverwaltung skalierbar: Statt dieselbe Richtlinie zehn Entwicklern einzeln zuzuweisen, hängen Sie sie einmal an die Gruppe „Developers“ an und fügen die Benutzer hinzu. Wichtige Fakten, die Sie für die Prüfung kennen sollten:

  • Eine Gruppe hat keine Anmeldedaten und kann in einer Richtlinie kein Principal sein.
  • Ein Benutzer kann mehreren Gruppen angehören.
  • Gruppen können nicht verschachtelt werden.

Wie Berechtigungen vererbt werden

Wenn ein Benutzer eine Anfrage stellt, kombiniert IAM alle zutreffenden Richtlinien: sowohl die direkt an den Benutzer angehängten als auch die Richtlinien jeder Gruppe, der der Benutzer angehört. Das Ergebnis ist die Vereinigung aller erlaubten Aktionen, sofern nicht an irgendeiner Stelle ein explizites Deny vorhanden ist. Die Gruppenmitgliedschaft kann daher nur Berechtigungen hinzufügen, nicht entziehen – außer durch eine explizite Deny-Anweisung.

Warum Gruppen Drift reduzieren

Eine benutzerbezogene Verwaltung von Berechtigungen begünstigt Konfigurationsdrift: Mit der Zeit sammelt jeder Benutzer einen etwas anderen und schwer prüfbaren Satz von Richtlinien an. Gruppen zentralisieren Berechtigungen, sodass eine einzelne Richtlinienänderung konsistent für alle Personen mit einer bestimmten Rolle gilt. Für einen Auditor ist es wesentlich einfacher, die Mitglieder der Gruppe „Admins“ aufzulisten, als Dutzende einzelne Benutzer nacheinander zu überprüfen.

Gruppenmitgliedschaften auflisten

Sie können die Mitgliedschaft über die CLI überprüfen, um festzustellen, wer über erhöhte Zugriffsrechte verfügt. Der folgende Befehl listet alle Benutzer innerhalb einer Gruppe auf. Dies ist ein üblicher erster Schritt bei der Untersuchung eines Befunds zu übermäßig weitreichenden Zugriffsrechten.

aws iam get-group --group-name Admins --query "Users[].UserName"

Der Root-Benutzer ist anders

Verwechseln Sie IAM-Benutzer nicht mit dem Root-Benutzer. Der Root-Benutzer ist die Identität des Kontoinhabers, die beim Eröffnen des Kontos erstellt wird, und verfügt über uneingeschränkten Zugriff, der sich nicht durch IAM-Richtlinien begrenzen lässt. AWS empfiehlt dringend, die Anmeldedaten des Root-Benutzers sicher zu verwahren, dafür die Multi-Faktor-Authentifizierung (MFA) zu aktivieren und ihn niemals für alltägliche Arbeiten zu verwenden. Erstellen Sie stattdessen individuelle IAM-Benutzer oder verwenden Sie besser Federation.

Anmeldedaten und MFA

Für jeden IAM-Benutzer sollte MFA aktiviert sein. Dabei ist zusätzlich zum Passwort ein zweiter Faktor erforderlich, beispielsweise ein Hardware-Schlüssel oder eine Authenticator-App. Sie können MFA über Bedingungen in Richtlinien wie aws:MultiFactorAuthPresent erzwingen. In der Prüfung wird häufig untersucht, wie MFA zum Schutz sensibler Vorgänge eingesetzt wird, etwa beim Löschen von Ressourcen oder Ändern von Sicherheitseinstellungen.

Fehlermuster: Servicekonten

Ein häufiger Fehler besteht darin, IAM-Benutzer mit statischen Zugriffsschlüsseln für Anwendungen zu erstellen, die auf EC2 (Elastic Compute Cloud) ausgeführt werden. Dadurch werden langfristig gültige Geheimnisse eingebettet, die nach außen gelangen können. Das sichere Muster ist eine der Instanz zugewiesene IAM-Rolle, die wir als Nächstes behandeln. Für menschliche Teams sollten Sie die Föderation über das IAM Identity Center gegenüber individuell verwalteten Benutzern bevorzugen.

Benutzer und Gruppen prüfen

Der IAM-Berechtigungsbericht ist eine herunterladbare CSV-Datei, in der jeder Benutzer, die letzte Verwendung seines Passworts und seiner Zugriffsschlüssel sowie der MFA-Status aufgeführt sind. Zusammen mit IAM Access Analyzer und den Daten zur letzten Nutzung hilft er Ihnen, veraltete Benutzer, ungenutzte Schlüssel und zu weit gefasste Gruppen zu finden. Eine regelmäßige Überprüfung ist ein zentraler Bestandteil der Umsetzung des Prinzips der geringsten Berechtigungen, die in der Prüfung berücksichtigt wird.

Benutzer oder Gruppen auswählen

Verwenden Sie Benutzer, wenn Sie eine eigenständige Identität mit Anmeldedaten für eine Person oder eine Legacy-Anwendung benötigen. Verwenden Sie Gruppen, um gemeinsame Berechtigungen sauber zuzuweisen und Abweichungen zwischen einzelnen Benutzern zu vermeiden. In modernen Designs minimieren Sie Benutzer mit dauerhaftem Zugriff vollständig und setzen stattdessen auf Rollen für Workloads und auf Föderation für Menschen. Benutzer und Gruppen bleiben wichtige Grundbegriffe, sind aber der Ausgangspunkt und nicht das Ziel.

Schnelltest

Testen Sie Ihr Verständnis von Benutzern und Gruppen.

Zusammenfassung

Sie haben gelernt, dass ein IAM-Benutzer eine Identität mit langfristig gültigen Anmeldedaten ist, während eine IAM-Gruppe ein Container ohne eigene Anmeldedaten ist, der Benutzer bündelt, damit diese Richtlinien gemeinsam nutzen können. Berechtigungen sind die Vereinigung der Benutzer- und Gruppenrichtlinien. Gruppen können nicht verschachtelt werden, und der Root-Benutzer sollte mit MFA gesichert und nicht für den täglichen Zugriff verwendet werden. Bevorzugen Sie Rollen für Workloads und Föderation für Menschen, um langlebige Geheimnisse und Konfigurationsabweichungen zu vermeiden.

Häufig gestellte Fragen

Ist die Lektion „IAM-Benutzer und -Gruppen vergleichen“ kostenlos?

Ja — der vollständige Text von „IAM-Benutzer und -Gruppen vergleichen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „IAM-Benutzer und -Gruppen vergleichen“?

Verstehen Sie langfristige Identitäten und wie Gruppen den Zugriff vereinfachen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „IAM-Benutzer und -Gruppen vergleichen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. IAM-Benutzer und -Gruppen vergleichen
  2. Was eine IAM-Rolle wirklich ist
  3. Vertrauensrichtlinien und wer eine Rolle übernehmen darf
  4. Instance Profiles für EC2-Workloads
← Zurück zu Cloud & IT Cert Prep