IAM cloud: ruoli, policy e privilegio minimo
Progettate policy IAM con autorizzazioni minime e utilizzate il controllo degli accessi basato sui ruoli negli ambienti cloud.
IAM cloud: ruoli, policy e privilegio minimo è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Fondamenti di Cloud IAM
Identity and Access Management (IAM) negli ambienti cloud controlla chi può fare cosa e su quali risorse. I tre pilastri sono: principal (utenti, gruppi, account di servizio), autorizzazioni (singole azioni) e policy (documenti che associano i principal alle autorizzazioni).
AWS IAM: utenti, ruoli e policy
Le policy AWS IAM sono documenti JSON che concedono o negano azioni API sulle risorse. I ruoli sono identità assunte dai servizi (EC2, Lambda) o dagli utenti federati. Preferisca i ruoli alle chiavi di accesso di lunga durata per le istanze EC2.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}]
}Principio del privilegio minimo
Conceda solo le autorizzazioni necessarie per completare un'attività specifica. Inizi senza alcuna autorizzazione e aggiunga esclusivamente ciò che è richiesto. Riveda e riduca le autorizzazioni nel tempo. Le autorizzazioni inutilizzate costituiscono una superficie di attacco non necessaria.
AWS Permission Boundaries
Le permission boundary stabiliscono il limite massimo delle autorizzazioni che un principal può avere, indipendentemente dalle policy associate. Le utilizzi per delegare in sicurezza l'amministrazione IAM: gli sviluppatori possono creare ruoli, ma non possono superare il limite definito.
Account di servizio in GCP e Azure
GCP utilizza account di servizio con file di chiavi o Workload Identity Federation. Azure utilizza identità gestite (assegnate dal sistema e assegnate dall'utente), eliminando la necessità di gestire le credenziali: la piattaforma gestisce automaticamente la rotazione dei token.
IAM Access Analyzer
AWS IAM Access Analyzer monitora continuamente le policy delle risorse e segnala le risorse condivise esternamente (bucket S3, chiavi KMS, funzioni Lambda). Identifica automaticamente gli accessi pubblici o tra account non intenzionali.
Controllo degli accessi basato sugli attributi (ABAC)
ABAC estende RBAC concedendo autorizzazioni in base ai tag o agli attributi delle risorse e dei principal. Una policy che consente l'accesso alle risorse contrassegnate con lo stesso valore di progetto del principal è più scalabile di migliaia di assegnazioni di ruoli individuali.
Rotazione e ciclo di vita delle credenziali
Ruoti le chiavi di accesso IAM ogni 90 giorni. Abiliti MFA per tutti gli utenti umani. Rilevi le credenziali inutilizzate con Access Advisor e le rimuova. Monitori l'utilizzo dell'account root: dovrebbe comparire quasi mai nei log di CloudTrail.
Rischi di escalation dei privilegi
Le configurazioni errate di IAM consentono l'escalation dei privilegi: iam:PassRole + ec2:RunInstances permette a un attaccante di avviare un'istanza EC2 con un ruolo amministrativo. iam:CreateAccessKey permette a un attaccante di aggiungere chiavi a qualsiasi utente. È essenziale analizzare regolarmente i percorsi di escalation.
Accesso tra account
I ruoli tra account consentono a un account AWS di accedere alle risorse di un altro account. Definisca una policy di trust sul ruolo nell'account di destinazione, specificando l'account di origine e, facoltativamente, un ID esterno come misura di mitigazione del confused deputy.
Governance e auditing IAM
Generi report delle credenziali IAM ogni mese. Utilizzi le regole AWS Config per rilevare configurazioni IAM non conformi. Integri i finding IAM con un SIEM per centralizzare gli avvisi relativi alle violazioni delle policy. Applichi i guardrail SCP a livello di organizzazione.
Verifica delle conoscenze
Qual è lo scopo di un permission boundary in AWS IAM?
Riepilogo
Lo IAM del cloud governa l'accesso tramite principal, policy e ruoli. Applicare il principio del privilegio minimo, utilizzare identità gestite, abilitare gli strumenti di analisi degli accessi e verificare regolarmente l'utilizzo delle credenziali sono pratiche essenziali per proteggere gli ambienti cloud.
Domande Frequenti
La lezione «IAM cloud: ruoli, policy e privilegio minimo» è gratuita?
Sì — il testo completo di «IAM cloud: ruoli, policy e privilegio minimo» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «IAM cloud: ruoli, policy e privilegio minimo»?
Progettate policy IAM con autorizzazioni minime e utilizzate il controllo degli accessi basato sui ruoli negli ambienti cloud. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «IAM cloud: ruoli, policy e privilegio minimo»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- IAM cloud: ruoli, policy e privilegio minimo
- Errori di configurazione cloud comuni
- Cloud Security Posture Management (CSPM)
- Sicurezza di container e Kubernetes