0Pricing
Cloud & IT Cert Prep · Lezione

Confrontare utenti e gruppi IAM

Comprenda le identità a lungo termine e come i gruppi semplificano l'accesso.

Confrontare utenti e gruppi IAM è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Identità in IAM

AWS Identity and Access Management (IAM) è il servizio che controlla chi può fare cosa nel Suo account. Due dei suoi elementi costitutivi più basilari sono utenti e gruppi. Un utente è un'identità permanente associata a una persona o a un'applicazione, mentre un gruppo è semplicemente un contenitore che riunisce più utenti affinché condividano le stesse autorizzazioni. Comprendere questa differenza è la base per tutto il resto dell'esame.

Che cos'è un utente IAM

Un utente IAM è un'identità a lungo termine con un nome univoco all'interno del Suo account. Può avere due tipi di credenziali:

  • Una password della console per accedere tramite il web.
  • Chiavi di accesso (un ID della chiave di accesso e una chiave segreta) per le chiamate API e CLI programmatiche.

Poiché queste credenziali sono a lunga durata, AWS le considera più rischiose. La best practice consiste nel preferire i ruoli e le credenziali temporanee alla creazione di molti utenti con chiavi permanenti.

Che cos'è un gruppo IAM

Un gruppo IAM è un insieme di utenti che condividono le autorizzazioni tramite policy associate. I gruppi rendono scalabile la gestione degli accessi: invece di associare la stessa policy a dieci sviluppatori, la associa una sola volta al gruppo "Developers" e vi aggiunge gli utenti. Informazioni fondamentali richieste dall'esame:

  • Un gruppo non dispone di credenziali e non può essere un principal in una policy.
  • Un utente può appartenere a più gruppi.
  • I gruppi non possono essere nidificati all'interno di altri gruppi.

Come vengono ereditate le autorizzazioni

Quando un utente effettua una richiesta, IAM combina tutte le policy applicabili: quelle associate direttamente all'utente e quelle associate a ogni gruppo di cui l'utente fa parte. Il risultato è l'unione di tutte le azioni consentite, a meno che non compaia un deny esplicito in qualsiasi punto. Ciò significa che l'appartenenza a un gruppo aggiunge soltanto autorizzazioni, senza mai rimuoverle, salvo che sia presente un'istruzione di deny esplicito.

Perché i gruppi riducono la deriva

Gestire le autorizzazioni per singolo utente favorisce la deriva della configurazione: nel tempo ogni utente accumula un insieme di policy leggermente diverso e difficile da sottoporre ad audit. I gruppi centralizzano le autorizzazioni, così una singola modifica a una policy viene applicata in modo coerente a tutti coloro che ricoprono un ruolo. Per un auditor, elencare chi appartiene al gruppo "Admins" è molto più semplice che esaminare decine di utenti individualmente.

Elencare l'appartenenza ai gruppi

Può verificare l'appartenenza ai gruppi dalla CLI per controllare chi dispone di accessi elevati. Il comando seguente elenca ogni utente all'interno di un gruppo, un primo passaggio comune quando si analizza una segnalazione relativa ad accessi eccessivi.

aws iam get-group --group-name Admins --query "Users[].UserName"

L'utente root è diverso

Non confonda gli utenti IAM con l'utente root. L'utente root è l'identità del proprietario dell'account, creata all'apertura dell'account, e dispone di accesso illimitato che non può essere limitato dalle policy IAM. AWS raccomanda vivamente di custodire le credenziali root, abilitare l'autenticazione a più fattori (MFA) per tale utente e non utilizzarlo mai per le attività quotidiane. Crei invece utenti IAM individuali o, meglio ancora, utilizzi la federazione.

Credenziali e MFA

Ogni utente IAM dovrebbe avere MFA abilitata, che richiede un secondo fattore, ad esempio una chiave hardware o un'app di autenticazione, oltre alla password. Può applicare l'MFA tramite condizioni nelle policy come aws:MultiFactorAuthPresent. L'esame verifica spesso l'uso dell'MFA per proteggere operazioni sensibili, come l'eliminazione di risorse o la modifica delle impostazioni di sicurezza.

Anti-pattern degli account di servizio

Un errore comune consiste nel creare utenti IAM con chiavi di accesso statiche per le applicazioni in esecuzione su EC2 (Elastic Compute Cloud). In questo modo si incorporano segreti a lungo termine che possono essere divulgati. Il modello sicuro consiste nell'associare all'istanza un ruolo IAM, come illustrato nella prossima sezione. Per i team composti da persone, preferisca la federazione tramite IAM Identity Center alla gestione individuale degli utenti.

Verifica di utenti e gruppi

Il report delle credenziali IAM è un file CSV scaricabile che elenca ogni utente, indica l'ultima volta in cui sono state utilizzate la password e le chiavi di accesso e specifica se MFA è attivo. Insieme a IAM Access Analyzer e ai dati sull'ultimo accesso, aiuta a individuare utenti obsoleti, chiavi inutilizzate e gruppi con autorizzazioni eccessive. La revisione regolare è una parte fondamentale della gestione del principio del privilegio minimo, che l'esame valuta positivamente.

Scelta tra utenti e gruppi

Utilizzi gli utenti quando serve un'identità distinta e dotata di credenziali per una persona o un'applicazione legacy. Utilizzi i gruppi per assegnare in modo ordinato autorizzazioni condivise ed evitare differenze nella configurazione dei singoli utenti. Nei progetti moderni si riduce al minimo il numero di utenti permanenti, affidandosi ai ruoli per i carichi di lavoro e alla federazione per le persone. Utenti e gruppi restano termini fondamentali, ma rappresentano il punto di partenza, non quello di arrivo.

Verifica rapida

Verifichi la Sua comprensione della differenza tra utenti e gruppi.

Riepilogo

Ha appreso che un utente IAM è un'identità dotata di credenziali a lungo termine, mentre un gruppo IAM è un contenitore privo di credenziali che raggruppa gli utenti per condividere le policy. Le autorizzazioni sono l'unione delle policy dell'utente e del gruppo; i gruppi non possono essere annidati e il root user deve essere protetto e reso inaccessibile con MFA. Preferisca i ruoli per i carichi di lavoro e la federazione per le persone, così da evitare segreti di lunga durata e differenze nella configurazione.

Domande Frequenti

La lezione «Confrontare utenti e gruppi IAM» è gratuita?

Sì — il testo completo di «Confrontare utenti e gruppi IAM» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Confrontare utenti e gruppi IAM»?

Comprenda le identità a lungo termine e come i gruppi semplificano l'accesso. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Confrontare utenti e gruppi IAM»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Confrontare utenti e gruppi IAM
  2. Che cos'è davvero un ruolo IAM
  3. Policy di trust e soggetti autorizzati all'assunzione
  4. Instance profile per workload EC2
← Torna a Cloud & IT Cert Prep