IAM की सर्वोत्तम प्रथाएँ और MFA
MFA सक्षम कीजिए, अभिगम कुंजियाँ बदलते रहिए, IAM क्रेडेंशियल रिपोर्ट का उपयोग कीजिए और ऑडिट में पकड़ी जाने वाली सामान्य IAM गलत कॉन्फ़िगरेशन की समीक्षा कीजिए।
IAM की सर्वोत्तम प्रथाएँ और MFA, CoddyKit पर AWS Solutions Architect का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह AWS Solutions Architect सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
IAM के सर्वोत्तम अभ्यासों का अवलोकन
AWS की आधिकारिक IAM जाँच-सूची परीक्षा में बार-बार दिखाई देती है: रूट उपयोगकर्ता को सुरक्षित रखें, MFA सक्रिय करें, कुंजियों के बजाय भूमिकाओं का उपयोग करें, न्यूनतम विशेषाधिकार दें और साख को बदलते रहें।
Root User को सुरक्षित रखें
Root User को किसी भी नीति द्वारा सीमित नहीं किया जा सकता, इसलिए इसे पूरी तरह सुरक्षित रखें: MFA सक्षम करें, इसकी access keys हटाएँ और इसका उपयोग केवल उन दुर्लभ कार्यों के लिए करें जिनके लिए इसकी आवश्यकता हो।
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'बहु-कारक प्रमाणीकरण (MFA)
MFA आपके पासवर्ड के अलावा सत्यापन का दूसरा प्रमाण जोड़ता है — जैसे किसी ऐप या हार्डवेयर कुंजी से मिला कोड। इसे हर मानव उपयोगकर्ता के लिए, खासकर व्यवस्थापकों के लिए, चालू करें।
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012MFA डिवाइस के प्रकार
AWS चार प्रकार के MFA डिवाइस का समर्थन करता है: प्रमाणक ऐप, हार्डवेयर कुंजी, FIDO सुरक्षा कुंजी (सबसे विश्वसनीय विकल्प), और SMS (सबसे कमजोर विकल्प — व्यवस्थापकों के लिए इससे बचें)।
Access Keys को बदलना
दीर्घकालिक keys कभी समाप्त नहीं होतीं, इसलिए लगभग हर 90 दिनों में access keys बदलें। एक साथ दो keys की अनुमति होती है, इसलिए आप बिना किसी सेवा-विराम के उन्हें बदल सकते हैं।
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLEIAM क्रेडेंशियल रिपोर्ट
IAM क्रेडेंशियल रिपोर्ट एक CSV है जिसमें हर उपयोगकर्ता के पासवर्ड की आयु, key बदलने की स्थिति और MFA की स्थिति सूचीबद्ध होती है। पुराने या जोखिमपूर्ण क्रेडेंशियल पहचानने के लिए इसे हर महीने प्राप्त करें।
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvअनुप्रयोगों के लिए दीर्घकालिक Keys के बजाय Roles को प्राथमिकता दें
AWS पर चलने वाली किसी भी चीज़ — EC2, Lambda, ECS — के लिए दीर्घकालिक keys के बजाय IAM roles का उपयोग करें। Roles क्रेडेंशियल को अपने-आप नवीनीकृत करते हैं और उन्हें आपके code से बाहर रखते हैं।
IAM पासवर्ड नीति
मज़बूत कंसोल पासवर्ड अनिवार्य करने के लिए खाते की पासवर्ड नीति निर्धारित करें: पर्याप्त न्यूनतम लंबाई, मिश्रित वर्ण, नियमित समाप्ति और पुराने पासवर्ड का दोबारा उपयोग न करना।
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5अलगाव के लिए अलग-अलग खातों का उपयोग करें
सबसे मज़बूत अलगाव के लिए prod और dev के लिए अलग-अलग खातों का उपयोग करें। जब वे अलग-अलग खातों में हों, तो dev की कोई गलत नीति prod को प्रभावित नहीं कर सकती।
CloudTrail से IAM गतिविधि की निगरानी
हर IAM कार्रवाई CloudTrail में दर्ज होती है। Root लॉगिन या नीतियों में बदलाव जैसी घटनाओं के लिए अलार्म जोड़ें, और आपको दुरुपयोग की शुरुआती चेतावनी देने वाली प्रणाली मिल जाएगी।
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1AWS Trusted Advisor IAM जाँचें
Trusted Advisor त्वरित सुरक्षा जाँच चलाता है: यह MFA के बिना Root खातों, Root access keys और सार्वजनिक code रिपॉज़िटरी में लीक हुई keys तक को चिह्नित करता है।
त्वरित जाँच
इस पाठ में दिए गए AWS Solutions Architect (SAA-C03) के सिद्धांतों की अपनी समझ जाँचें।
पाठ का पुनरावलोकन
संक्षिप्त पुनरावलोकन: root को MFA से सुरक्षित करें, keys बदलते रहें और roles को प्राथमिकता दें; IAM पर नज़र रखने के लिए क्रेडेंशियल रिपोर्ट, CloudTrail और Trusted Advisor का उपयोग करें। अगला विषय: EC2 की आवश्यक बातें।
एआई शिक्षक के साथ AWS Solutions Architect सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “IAM की सर्वोत्तम प्रथाएँ और MFA” पाठ निःशुल्क है?
हाँ — AWS Solutions Architect अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “IAM की सर्वोत्तम प्रथाएँ और MFA” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“IAM की सर्वोत्तम प्रथाएँ और MFA” में मैं क्या सीखूँगा?
MFA सक्षम कीजिए, अभिगम कुंजियाँ बदलते रहिए, IAM क्रेडेंशियल रिपोर्ट का उपयोग कीजिए और ऑडिट में पकड़ी जाने वाली सामान्य IAM गलत कॉन्फ़िगरेशन की समीक्षा कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Solutions Architect का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या AWS Solutions Architect शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Solutions Architect शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“IAM की सर्वोत्तम प्रथाएँ और MFA” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस AWS Solutions Architect पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर AWS Solutions Architect पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- IAM उपयोगकर्ता और समूह
- IAM भूमिकाएँ और नीतियाँ
- न्यूनतम-अधिकार सिद्धांत
- IAM की सर्वोत्तम प्रथाएँ और MFA