Cyber Security Academy · Lezione

Fondamenti di IAM

Gestire identità e accessi

Lezione 1 di 413 passaggi

Fondamenti di IAM è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è l'IAM

La gestione delle identità e degli accessi (IAM) è la disciplina che garantisce che le identità giuste abbiano l'accesso giusto alle risorse giuste al momento giusto.

È il fondamento della sicurezza delle organizzazioni.

Identificazione vs autenticazione vs autorizzazione

Tre concetti distinti:

  • Identificazione: dichiarare chi si è (un nome utente).
  • Autenticazione: dimostrarlo (una password o una chiave).
  • Autorizzazione: stabilire che cosa si può fare.

Identità e principal

Un'identità rappresenta un'entità: un utente umano, un account di servizio o una macchina.

Nei sistemi di accesso, un'identità autenticata che agisce su una risorsa viene spesso chiamata principal.

Il ciclo di vita delle identità

Le identità attraversano un ciclo di vita:

  • Joiner: viene assegnata quando una persona entra nell'organizzazione.
  • Mover: l'accesso viene aggiornato quando cambiano i ruoli.
  • Leaver: viene rimossa quando la persona lascia l'organizzazione.

La mancata rimozione lascia account orfani pericolosi.

Autenticazione nell'IAM

L'IAM centralizza l'autenticazione, così gli utenti dimostrano la propria identità una sola volta presso un provider di identità (IdP) di fiducia.

In questo modo si evitano sistemi di password frammentati e incoerenti tra le applicazioni.

Modelli di autorizzazione

Una volta autenticati, i soggetti vengono sottoposti all'autorizzazione, che determina i permessi.

I modelli più comuni includono RBAC (basato sui ruoli) e ABAC (basato sugli attributi), che verranno trattati nella prossima lezione.

Accounting e auditing

La terza A di AAA (Authentication, Authorization, Accounting) consiste nel registrare chi ha fatto cosa.

I log di audit supportano le indagini, la conformità e il rilevamento degli abusi.

Accesso privilegiato

Gli account di amministrazione e root sono obiettivi di grande valore. Il Privileged Access Management (PAM) aggiunge controlli specifici:

  • Elevazione just-in-time
  • Registrazione delle sessioni
  • Custodia delle credenziali in un vault

Identità di servizi e macchine

Non tutte le identità sono umane. Anche gli account di servizio, i client API e i workload hanno bisogno di un'identità.

Spesso sono più numerosi degli utenti umani e richiedono un'attenta rotazione e una definizione precisa dell'ambito delle credenziali.

Servizi di directory

Una directory archivia centralmente identità e gruppi. Tra gli esempi ci sono le directory basate su LDAP e le directory cloud.

Le applicazioni interrogano la directory invece di gestire ciascuna il proprio elenco di utenti.

ldapsearch -x -b 'dc=example,dc=com' '(uid=alice)'

Perché l'IAM è importante

La maggior parte delle violazioni coinvolge credenziali rubate o utilizzate in modo improprio. Un IAM robusto:

  • Riduce la superficie di attacco.
  • Applica policy coerenti.
  • Rende gli accessi verificabili e revocabili.

Verifica rapida

Qual è la differenza tra autenticazione e autorizzazione?

Riepilogo

Ha appreso i fondamenti dell'IAM.

  • Distingua tra identificazione, autenticazione e autorizzazione.
  • Gestisca il ciclo di vita joiner-mover-leaver.
  • Protegga le identità privilegiate e quelle delle macchine, mantenendo i log di audit.

Ora confronteremo i modelli di controllo degli accessi RBAC e ABAC.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Fondamenti di IAM» è gratuita?

Sì — il testo completo di «Fondamenti di IAM» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Fondamenti di IAM»?

Gestire identità e accessi Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Fondamenti di IAM»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fondamenti di IAM
  2. RBAC e ABAC
  3. SSO e federazione
  4. Privilegio minimo
← Torna a Cyber Security Academy