Best practice IAM e MFA
Abiliterete la MFA, ruoterete le access key, userete il report delle credenziali IAM e analizzerete le configurazioni IAM errate più comuni rilevate durante gli audit.
Best practice IAM e MFA è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Panoramica delle buone pratiche IAM
AWS dispone di una checklist IAM ufficiale, molto presente nell'esame: protegga l'utente root, attivi MFA, preferisca i ruoli alle chiavi, conceda il privilegio minimo e ruoti le credenziali.
Proteggere l'utente root
L'utente root non può essere limitato da alcuna policy, quindi lo protegga adeguatamente: abiliti l'MFA, elimini le relative chiavi di accesso e lo utilizzi solo per le rare attività che lo richiedono.
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'Autenticazione a più fattori (MFA)
L'MFA aggiunge una seconda prova oltre alla password: un codice generato da un'app o da un token hardware. La abiliti per ogni utente umano, soprattutto per gli amministratori.
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012Tipi di dispositivi MFA
AWS supporta quattro tipi di dispositivi MFA: app di autenticazione, token hardware, chiavi di sicurezza FIDO (lo standard di riferimento) e SMS (l'opzione meno sicura: la eviti per gli amministratori).
Rotazione delle chiavi di accesso
Le chiavi a lungo termine non scadono mai, quindi ruoti le chiavi di accesso circa ogni 90 giorni. È possibile avere due chiavi contemporaneamente, così può sostituirle senza alcuna interruzione.
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLEReport delle credenziali IAM
Il report delle credenziali IAM è un file CSV che elenca l'anzianità delle password di ogni utente, la rotazione delle chiavi e lo stato dell'MFA. Lo generi ogni mese per individuare credenziali obsolete o rischiose.
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvPreferire i ruoli alle chiavi a lungo termine per le applicazioni
Per tutto ciò che viene eseguito su AWS, come EC2, Lambda ed ECS, utilizzi i ruoli IAM invece delle chiavi a lungo termine. I ruoli aggiornano automaticamente le credenziali e impediscono che finiscano nel codice.
Policy delle password IAM
Imposti una policy delle password per l'account, così da imporre password robuste per la console: una lunghezza minima adeguata, caratteri misti, scadenza regolare e divieto di riutilizzare quelle precedenti.
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5Utilizzare account separati per l'isolamento
Il massimo isolamento si ottiene utilizzando account separati per produzione e sviluppo. Una policy errata nell'ambiente di sviluppo non può interessare la produzione quando si trovano in account diversi.
Monitoraggio dell'attività IAM con CloudTrail
Ogni operazione IAM viene registrata in CloudTrail. Aggiunga allarmi per eventi come gli accessi root o le modifiche alle policy: avrà così un sistema di allerta precoce contro gli abusi.
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1Controlli IAM di AWS Trusted Advisor
Trusted Advisor esegue rapidi controlli di sicurezza: segnala gli account root senza MFA, le chiavi di accesso root e persino le chiavi esposte nei repository di codice pubblici.
Verifica rapida
Verifichi la comprensione dei concetti di AWS Solutions Architect (SAA-C03) trattati in questa lezione.
Riepilogo della lezione
In breve: protegga l'utente root con l'MFA, ruoti le chiavi e preferisca i ruoli; utilizzi inoltre il report delle credenziali, CloudTrail e Trusted Advisor per monitorare IAM. Ora passeremo ai concetti fondamentali di EC2.
Domande Frequenti
La lezione «Best practice IAM e MFA» è gratuita?
Sì — il testo completo di «Best practice IAM e MFA» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Best practice IAM e MFA»?
Abiliterete la MFA, ruoterete le access key, userete il report delle credenziali IAM e analizzerete le configurazioni IAM errate più comuni rilevate durante gli audit. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Best practice IAM e MFA»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Utenti e gruppi IAM
- Ruoli e policy IAM
- Principio del privilegio minimo
- Best practice IAM e MFA