Cyber Security Academy · Lektion

Cloud-IAM: Rollen, Richtlinien und geringstmögliche Berechtigungen

Entwerfen Sie IAM-Richtlinien mit minimalen Berechtigungen und verwenden Sie rollenbasierte Zugriffskontrolle in Cloud-Umgebungen.

Lektion 1 von 413 Schritte

Cloud-IAM: Rollen, Richtlinien und geringstmögliche Berechtigungen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Grundlagen von Cloud-IAM

Identity and Access Management (IAM) in Cloud-Umgebungen steuert, wer was mit welchen Ressourcen tun darf. Die drei Säulen sind: Principals (Benutzer, Gruppen, Servicekonten), Berechtigungen (einzelne Aktionen) und Policies (Dokumente, die Principals an Berechtigungen binden).

AWS IAM: Benutzer, Rollen und Policies

AWS-IAM-Policies sind JSON-Dokumente, die API-Aktionen für Ressourcen erlauben oder verweigern. Rollen sind Identitäten, die von Services (EC2, Lambda) oder föderierten Benutzern übernommen werden. Bevorzugen Sie für EC2-Instanzen Rollen gegenüber langlebigen Zugriffsschlüsseln.

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": ["s3:GetObject"],
    "Resource": "arn:aws:s3:::my-bucket/*"
  }]
}

Prinzip der geringsten Berechtigung

Gewähren Sie nur die Berechtigungen, die für eine bestimmte Aufgabe erforderlich sind. Beginnen Sie mit keinen Berechtigungen und fügen Sie nur die tatsächlich benötigten hinzu. Überprüfen und reduzieren Sie Berechtigungen im Laufe der Zeit. Nicht verwendete Berechtigungen stellen eine unnötige Angriffsfläche dar.

AWS-Berechtigungsgrenzen

Berechtigungsgrenzen legen unabhängig von den angehängten Policies die maximalen Berechtigungen fest, über die ein Principal verfügen kann. Verwenden Sie sie, um die IAM-Administration sicher zu delegieren – Entwickler können Rollen erstellen, aber die von Ihnen definierte Grenze nicht überschreiten.

Servicekonten in GCP und Azure

GCP verwendet Servicekonten mit Schlüsseldateien oder Workload Identity Federation. Azure verwendet verwaltete Identitäten (systemseitig und benutzerseitig zugewiesen), die eine Verwaltung von Anmeldedaten überflüssig machen – die Plattform übernimmt die Token-Rotation automatisch.

IAM Access Analyzer

AWS IAM Access Analyzer überwacht kontinuierlich Ressourcen-Policies und meldet extern freigegebene Ressourcen (S3-Buckets, KMS-Schlüssel, Lambda-Funktionen). Das Tool identifiziert unbeabsichtigten öffentlichen oder kontoübergreifenden Zugriff automatisch.

Attributbasierte Zugriffskontrolle (ABAC)

ABAC erweitert RBAC, indem Berechtigungen auf Grundlage von Tags oder Attributen der Ressource und des Principals gewährt werden. Eine Policy, die den Zugriff auf Ressourcen mit demselben Projektwert im Tag wie beim Principal erlaubt, lässt sich besser skalieren als Tausende einzelner Rollenzuweisungen.

Rotation und Lifecycle von Anmeldedaten

Rotieren Sie IAM-Zugriffsschlüssel alle 90 Tage. Aktivieren Sie MFA für alle menschlichen Benutzer. Erkennen Sie ungenutzte Anmeldedaten mit Access Advisor und entfernen Sie sie. Überwachen Sie die Verwendung des Root-Kontos – sie sollte in CloudTrail-Protokollen so gut wie nie erscheinen.

Risiken durch Rechteausweitung

Fehlkonfigurationen in IAM ermöglichen eine Rechteausweitung: iam:PassRole + ec2:RunInstances erlaubt einem Angreifer, eine EC2-Instanz mit einer Administratorrolle zu starten. Mit iam:CreateAccessKey kann ein Angreifer jedem Benutzer Schlüssel hinzufügen. Eine regelmäßige Analyse möglicher Rechteausweitungspfade ist unverzichtbar.

Kontoübergreifender Zugriff

Kontoübergreifende Rollen ermöglichen es einem AWS-Konto, auf Ressourcen in einem anderen Konto zuzugreifen. Definieren Sie für die Rolle im Zielkonto eine Vertrauensrichtlinie, in der das Quellkonto und optional eine externe ID als Schutz vor dem Confused-Deputy-Problem angegeben werden.

IAM-Governance und -Auditing

Generieren Sie monatlich Berichte zu IAM-Anmeldedaten. Verwenden Sie AWS-Config-Regeln, um nicht konforme IAM-Konfigurationen zu erkennen. Integrieren Sie IAM-Ergebnisse in ein SIEM, um Richtlinienverstöße zentral zu melden. Erzwingen Sie SCP-Sicherheitsleitplanken auf Organisationsebene.

Wissensüberprüfung

Welchen Zweck hat eine Berechtigungsgrenze in AWS IAM?

Zusammenfassung

Cloud-IAM steuert den Zugriff über Principals, Richtlinien und Rollen. Die Anwendung des Prinzips der geringsten Berechtigungen, die Verwendung verwalteter Identitäten, die Aktivierung von Zugriffsanalysetools und die regelmäßige Überprüfung der Nutzung von Anmeldedaten sind wesentliche Praktiken für sichere Cloud-Umgebungen.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Cloud-IAM: Rollen, Richtlinien und geringstmögliche Berechtigungen“ kostenlos?

Ja — der vollständige Text von „Cloud-IAM: Rollen, Richtlinien und geringstmögliche Berechtigungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Cloud-IAM: Rollen, Richtlinien und geringstmögliche Berechtigungen“?

Entwerfen Sie IAM-Richtlinien mit minimalen Berechtigungen und verwenden Sie rollenbasierte Zugriffskontrolle in Cloud-Umgebungen. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Cloud-IAM: Rollen, Richtlinien und geringstmögliche Berechtigungen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Cloud-IAM: Rollen, Richtlinien und geringstmögliche Berechtigungen
  2. Häufige Fehlkonfigurationen in der Cloud
  3. Cloud Security Posture Management (CSPM)
  4. Container- und Kubernetes-Sicherheit
← Zurück zu Cyber Security Academy