IAM Awan: Peranan, Dasar dan Keistimewaan Minimum
Reka bentuk dasar IAM dengan keizinan minimum dan gunakan kawalan capaian berasaskan peranan dalam persekitaran awan.
IAM Awan: Peranan, Dasar dan Keistimewaan Minimum ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Asas IAM Awan
Pengurusan Identiti dan Akses (IAM) dalam persekitaran awan mengawal siapa yang boleh melakukan perkara tertentu terhadap sumber tertentu. Tiga tunjangnya ialah: prinsipal (pengguna, kumpulan dan akaun perkhidmatan), keizinan (tindakan individu) dan dasar (dokumen yang mengikat prinsipal kepada keizinan).
AWS IAM: Pengguna, Peranan dan Dasar
Dasar AWS IAM ialah dokumen JSON yang memberikan atau menafikan tindakan API terhadap sumber. Peranan ialah identiti yang diambil alih oleh perkhidmatan (EC2, Lambda) atau pengguna bersekutu. Utamakan peranan berbanding kunci akses jangka panjang untuk tika EC2.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}]
}Prinsip Keistimewaan Minimum
Berikan hanya keizinan yang diperlukan untuk menyelesaikan tugasan tertentu. Mulakan dengan sifar keizinan dan tambahkan hanya perkara yang diperlukan. Semak serta kurangkan keizinan dari semasa ke semasa. Keizinan yang tidak digunakan ialah permukaan serangan yang tidak diperlukan.
Sempadan Keizinan AWS
Sempadan keizinan menetapkan keizinan maksimum yang boleh dimiliki oleh prinsipal, tanpa mengira dasar yang dilampirkan. Gunakannya untuk mewakil pentadbiran IAM dengan selamat — pembangun boleh mencipta peranan tetapi tidak boleh melebihi sempadan yang anda tetapkan.
Akaun Perkhidmatan dalam GCP dan Azure
GCP menggunakan akaun perkhidmatan dengan fail kunci atau Workload Identity Federation. Azure menggunakan identiti terurus (ditetapkan sistem dan ditetapkan pengguna) yang menghapuskan keperluan mengurus kelayakan — platform mengendalikan putaran token secara automatik.
Penganalisis Akses IAM
AWS IAM Access Analyzer memantau dasar sumber secara berterusan dan melaporkan sumber yang dikongsi secara luaran (bucket S3, kunci KMS dan fungsi Lambda). Alat ini mengenal pasti akses awam atau merentas akaun yang tidak disengajakan secara automatik.
Kawalan Akses Berasaskan Atribut (ABAC)
ABAC memperluas RBAC dengan memberikan keizinan berdasarkan teg/atribut sumber dan prinsipal. Dasar yang membenarkan akses kepada sumber yang ditandai dengan nilai projek yang sama seperti prinsipal lebih mudah diskalakan berbanding ribuan penetapan peranan individu.
Putaran dan Kitar Hayat Kelayakan
Putar kunci akses IAM setiap 90 hari. Dayakan MFA untuk semua pengguna manusia. Kesan kelayakan yang tidak digunakan dengan Access Advisor dan buangkannya. Pantau penggunaan akaun root — akaun ini hampir tidak sepatutnya muncul dalam log CloudTrail.
Risiko Peningkatan Keistimewaan
Salah konfigurasi IAM membolehkan peningkatan keistimewaan: iam:PassRole + ec2:RunInstances membolehkan penyerang melancarkan EC2 dengan peranan pentadbir. iam:CreateAccessKey membolehkan penyerang menambah kunci kepada mana-mana pengguna. Analisis laluan peningkatan secara berkala amat penting.
Akses Merentas Akaun
Peranan merentas akaun membolehkan satu akaun AWS mengakses sumber dalam akaun lain. Takrifkan polisi kepercayaan pada peranan dalam akaun sasaran dengan menyatakan akaun sumber dan, secara pilihan, ID luaran sebagai mitigasi terhadap masalah wakil keliru.
Tadbir Urus dan Pengauditan IAM
Jana laporan kelayakan IAM setiap bulan. Gunakan peraturan AWS Config untuk mengesan konfigurasi IAM yang tidak mematuhi. Integrasikan penemuan IAM dengan SIEM untuk pemberitahuan berpusat tentang pelanggaran polisi. Kuatkuasakan pagar kawal selia SCP pada peringkat organisasi.
Semakan Pengetahuan
Apakah tujuan sempadan kebenaran dalam AWS IAM?
Ringkasan
IAM awan mentadbir akses melalui prinsipal, polisi dan peranan. Penggunaan prinsip keistimewaan minimum, identiti terurus, pengaktifan alat analisis akses dan pengauditan penggunaan kelayakan secara berkala merupakan amalan penting untuk persekitaran awan yang selamat.
Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Soalan Lazim
Adakah pelajaran “IAM Awan: Peranan, Dasar dan Keistimewaan Minimum” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “IAM Awan: Peranan, Dasar dan Keistimewaan Minimum”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “IAM Awan: Peranan, Dasar dan Keistimewaan Minimum”?
Reka bentuk dasar IAM dengan keizinan minimum dan gunakan kawalan capaian berasaskan peranan dalam persekitaran awan. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “IAM Awan: Peranan, Dasar dan Keistimewaan Minimum” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- IAM Awan: Peranan, Dasar dan Keistimewaan Minimum
- Salah Konfigurasi Awan Lazim
- Pengurusan Postur Keselamatan Awan (CSPM)
- Keselamatan Bekas dan Kubernetes