AWS Solutions Architect · leksjon

IAM – beste praksis og MFA

Aktiver MFA, roter tilgangsnøkler, bruk IAM-legitimasjonsrapporten og gå gjennom vanlige IAM-feilkonfigurasjoner som avdekkes i revisjoner.

Leksjon 4 av 413 trinn

IAM – beste praksis og MFA er en gratis leksjon i AWS Solutions Architect på CoddyKit. Dette er leksjon 4 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Solutions Architect, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Solutions Architect inneholder totalt 4 leksjoner.

Oversikt over beste praksis for IAM

AWS har en offisiell IAM-sjekkliste som går igjen på eksamen: Beskytt rotbrukeren, slå på MFA, bruk roller i stedet for nøkler, gi minste privilegium, og roter legitimasjonsopplysninger.

Lås ned root-brukeren

Root-brukeren kan ikke begrenses av noen policy, så sikre den grundig: aktiver MFA, slett tilgangsnøklene, og bruk den bare til de sjeldne oppgavene som krever det.

# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
  --filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
  --query 'Findings[].Title'

Flerfaktorautentisering (MFA)

MFA legger til et ekstra bevis i tillegg til passordet ditt – en kode fra en app eller en sikkerhetsbrikke. Aktiver det for alle menneskelige brukere, spesielt administratorer.

# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
  --user-name alice \
  --serial-number arn:aws:iam::123456789012:mfa/alice \
  --authentication-code1 123456 \
  --authentication-code2 789012

Typer MFA-enheter

AWS støtter fire typer MFA-enheter: autentiseringsapper, fysiske sikkerhetsbrikker, FIDO-sikkerhetsnøkler (den beste standarden) og SMS (det svakeste alternativet – unngå det for administratorer).

Rotering av tilgangsnøkler

Langtidsnøkler utløper aldri, så roter tilgangsnøklene omtrent hver 90. dag. To nøkler kan være aktive samtidig, slik at du kan bytte uten nedetid.

# Step 1: Create new access key
aws iam create-access-key --user-name alice

# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE \
  --status Inactive

# Step 3: Delete old key
aws iam delete-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE

IAM-legitimasjonsrapport

IAM-legitimasjonsrapporten er en CSV-fil som viser alle brukeres passordalder, nøkkelrotasjon og MFA-status. Hent den hver måned for å oppdage utdaterte eller risikable legitimasjoner.

# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode > iam-credential-report.csv

Foretrekk roller fremfor langtidsnøkler for applikasjoner

For alt som kjører på AWS – EC2, Lambda, ECS – bør du bruke IAM-roller, ikke langtidsnøkler. Roller fornyer legitimasjonene automatisk og holder dem ute av koden din.

IAM-passordpolicy

Angi en passordpolicy for kontoen for å kreve sterke konsollpassord: en god minste lengde, en blanding av tegn, regelmessig utløp og forbud mot å gjenbruke gamle passord.

# Set a strong password policy
aws iam update-account-password-policy \
  --minimum-password-length 14 \
  --require-uppercase-characters \
  --require-lowercase-characters \
  --require-numbers \
  --require-symbols \
  --max-password-age 90 \
  --password-reuse-prevention 5

Bruk separate kontoer for isolasjon

Den sterkeste isolasjonen oppnår du ved å bruke separate kontoer for produksjon og utvikling. En feilaktig policy i utviklingsmiljøet kan ikke påvirke produksjonsmiljøet når de ligger i forskjellige kontoer.

Overvåking av IAM-aktivitet med CloudTrail

Alle IAM-handlinger logges i CloudTrail. Legg til varsler for ting som root-pålogginger eller policyendringer, så har du et tidlig varslingssystem for misbruk.

# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
  --log-group-name CloudTrail/MainTrail \
  --filter-name RootAccountUsage \
  --filter-pattern '{$.userIdentity.type="Root"}' \
  --metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1

IAM-kontroller i AWS Trusted Advisor

Trusted Advisor utfører raske sikkerhetskontroller: tjenesten markerer root-kontoer uten MFA, root-tilgangsnøkler og til og med nøkler som er lekket i offentlige kodelagre.

Rask kontroll

Test forståelsen din av AWS Solutions Architect-konsepter (SAA-C03) fra denne leksjonen.

Oppsummering av leksjonen

Kort oppsummert: sikre root med MFA, roter nøkler og foretrekk roller, og bruk legitimasjonsrapporten, CloudTrail og Trusted Advisor til å overvåke IAM. Neste tema er det grunnleggende om EC2.

Gratis å komme i gang

Lær deg AWS Solutions Architect med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «IAM – beste praksis og MFA» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien AWS Solutions Architect, inkludert «IAM – beste praksis og MFA», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i AWS Solutions Architect inneholder totalt 4 leksjoner.

Hva lærer jeg i «IAM – beste praksis og MFA»?

Aktiver MFA, roter tilgangsnøkler, bruk IAM-legitimasjonsrapporten og gå gjennom vanlige IAM-feilkonfigurasjoner som avdekkes i revisjoner. Du øver på AWS Solutions Architect med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med AWS Solutions Architect?

Ingen tidligere erfaring er nødvendig. AWS Solutions Architect på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «IAM – beste praksis og MFA»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne AWS Solutions Architect-leksjonen?

Ja. Alle AWS Solutions Architect-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. IAM-brukere og grupper
  2. IAM-roller og policyer
  3. Prinsippet om minste privilegium
  4. IAM – beste praksis og MFA
← Tilbake til AWS Solutions Architect