AWS Solutions Architect · पाठ

IAM की सर्वोत्तम प्रथाएँ और MFA

MFA सक्षम कीजिए, अभिगम कुंजियाँ बदलते रहिए, IAM क्रेडेंशियल रिपोर्ट का उपयोग कीजिए और ऑडिट में पकड़ी जाने वाली सामान्य IAM गलत कॉन्फ़िगरेशन की समीक्षा कीजिए।

पाठ 4, कुल 4 में से13 चरण

IAM की सर्वोत्तम प्रथाएँ और MFA, CoddyKit पर AWS Solutions Architect का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह AWS Solutions Architect सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

IAM के सर्वोत्तम अभ्यासों का अवलोकन

AWS की आधिकारिक IAM जाँच-सूची परीक्षा में बार-बार दिखाई देती है: रूट उपयोगकर्ता को सुरक्षित रखें, MFA सक्रिय करें, कुंजियों के बजाय भूमिकाओं का उपयोग करें, न्यूनतम विशेषाधिकार दें और साख को बदलते रहें।

Root User को सुरक्षित रखें

Root User को किसी भी नीति द्वारा सीमित नहीं किया जा सकता, इसलिए इसे पूरी तरह सुरक्षित रखें: MFA सक्षम करें, इसकी access keys हटाएँ और इसका उपयोग केवल उन दुर्लभ कार्यों के लिए करें जिनके लिए इसकी आवश्यकता हो।

# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
  --filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
  --query 'Findings[].Title'

बहु-कारक प्रमाणीकरण (MFA)

MFA आपके पासवर्ड के अलावा सत्यापन का दूसरा प्रमाण जोड़ता है — जैसे किसी ऐप या हार्डवेयर कुंजी से मिला कोड। इसे हर मानव उपयोगकर्ता के लिए, खासकर व्यवस्थापकों के लिए, चालू करें।

# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
  --user-name alice \
  --serial-number arn:aws:iam::123456789012:mfa/alice \
  --authentication-code1 123456 \
  --authentication-code2 789012

MFA डिवाइस के प्रकार

AWS चार प्रकार के MFA डिवाइस का समर्थन करता है: प्रमाणक ऐप, हार्डवेयर कुंजी, FIDO सुरक्षा कुंजी (सबसे विश्वसनीय विकल्प), और SMS (सबसे कमजोर विकल्प — व्यवस्थापकों के लिए इससे बचें)।

Access Keys को बदलना

दीर्घकालिक keys कभी समाप्त नहीं होतीं, इसलिए लगभग हर 90 दिनों में access keys बदलें। एक साथ दो keys की अनुमति होती है, इसलिए आप बिना किसी सेवा-विराम के उन्हें बदल सकते हैं।

# Step 1: Create new access key
aws iam create-access-key --user-name alice

# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE \
  --status Inactive

# Step 3: Delete old key
aws iam delete-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE

IAM क्रेडेंशियल रिपोर्ट

IAM क्रेडेंशियल रिपोर्ट एक CSV है जिसमें हर उपयोगकर्ता के पासवर्ड की आयु, key बदलने की स्थिति और MFA की स्थिति सूचीबद्ध होती है। पुराने या जोखिमपूर्ण क्रेडेंशियल पहचानने के लिए इसे हर महीने प्राप्त करें।

# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode > iam-credential-report.csv

अनुप्रयोगों के लिए दीर्घकालिक Keys के बजाय Roles को प्राथमिकता दें

AWS पर चलने वाली किसी भी चीज़ — EC2, Lambda, ECS — के लिए दीर्घकालिक keys के बजाय IAM roles का उपयोग करें। Roles क्रेडेंशियल को अपने-आप नवीनीकृत करते हैं और उन्हें आपके code से बाहर रखते हैं।

IAM पासवर्ड नीति

मज़बूत कंसोल पासवर्ड अनिवार्य करने के लिए खाते की पासवर्ड नीति निर्धारित करें: पर्याप्त न्यूनतम लंबाई, मिश्रित वर्ण, नियमित समाप्ति और पुराने पासवर्ड का दोबारा उपयोग न करना।

# Set a strong password policy
aws iam update-account-password-policy \
  --minimum-password-length 14 \
  --require-uppercase-characters \
  --require-lowercase-characters \
  --require-numbers \
  --require-symbols \
  --max-password-age 90 \
  --password-reuse-prevention 5

अलगाव के लिए अलग-अलग खातों का उपयोग करें

सबसे मज़बूत अलगाव के लिए prod और dev के लिए अलग-अलग खातों का उपयोग करें। जब वे अलग-अलग खातों में हों, तो dev की कोई गलत नीति prod को प्रभावित नहीं कर सकती।

CloudTrail से IAM गतिविधि की निगरानी

हर IAM कार्रवाई CloudTrail में दर्ज होती है। Root लॉगिन या नीतियों में बदलाव जैसी घटनाओं के लिए अलार्म जोड़ें, और आपको दुरुपयोग की शुरुआती चेतावनी देने वाली प्रणाली मिल जाएगी।

# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
  --log-group-name CloudTrail/MainTrail \
  --filter-name RootAccountUsage \
  --filter-pattern '{$.userIdentity.type="Root"}' \
  --metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1

AWS Trusted Advisor IAM जाँचें

Trusted Advisor त्वरित सुरक्षा जाँच चलाता है: यह MFA के बिना Root खातों, Root access keys और सार्वजनिक code रिपॉज़िटरी में लीक हुई keys तक को चिह्नित करता है।

त्वरित जाँच

इस पाठ में दिए गए AWS Solutions Architect (SAA-C03) के सिद्धांतों की अपनी समझ जाँचें।

पाठ का पुनरावलोकन

संक्षिप्त पुनरावलोकन: root को MFA से सुरक्षित करें, keys बदलते रहें और roles को प्राथमिकता दें; IAM पर नज़र रखने के लिए क्रेडेंशियल रिपोर्ट, CloudTrail और Trusted Advisor का उपयोग करें। अगला विषय: EC2 की आवश्यक बातें।

शुरुआत निःशुल्क

एआई शिक्षक के साथ AWS Solutions Architect सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “IAM की सर्वोत्तम प्रथाएँ और MFA” पाठ निःशुल्क है?

हाँ — AWS Solutions Architect अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “IAM की सर्वोत्तम प्रथाएँ और MFA” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“IAM की सर्वोत्तम प्रथाएँ और MFA” में मैं क्या सीखूँगा?

MFA सक्षम कीजिए, अभिगम कुंजियाँ बदलते रहिए, IAM क्रेडेंशियल रिपोर्ट का उपयोग कीजिए और ऑडिट में पकड़ी जाने वाली सामान्य IAM गलत कॉन्फ़िगरेशन की समीक्षा कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Solutions Architect का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या AWS Solutions Architect शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Solutions Architect शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।

“IAM की सर्वोत्तम प्रथाएँ और MFA” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस AWS Solutions Architect पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर AWS Solutions Architect पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. IAM उपयोगकर्ता और समूह
  2. IAM भूमिकाएँ और नीतियाँ
  3. न्यूनतम-अधिकार सिद्धांत
  4. IAM की सर्वोत्तम प्रथाएँ और MFA
← AWS Solutions Architect पर वापस जाएँ