Sammenligne IAM-brukere og -grupper
Forstå langsiktige identiteter og hvordan grupper forenkler tilgang.
Sammenligne IAM-brukere og -grupper er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Identiteter i IAM
AWS Identity and Access Management (IAM) er tjenesten som styrer hvem som kan gjøre hva i kontoen din. To av de mest grunnleggende byggesteinene er brukere og grupper. En bruker er en permanent identitet knyttet til en person eller applikasjon, mens en gruppe bare er en beholder som samler brukere slik at de deler de samme tillatelsene. Å forstå forskjellen er grunnlaget for alt annet på eksamen.
Hva en IAM-bruker er
En IAM-bruker er en langsiktig identitet med et navn som er unikt i kontoen din. Den kan ha to typer legitimasjon:
- Et konsollpassord for pålogging via nettet.
- Tilgangsnøkler (en tilgangsnøkkel-ID og en hemmelig nøkkel) for programmatisk bruk av API-er og CLI-kall.
Fordi denne legitimasjonen har lang levetid, anser AWS den som en større risiko. Beste praksis er å foretrekke roller og midlertidig legitimasjon fremfor å opprette mange brukere med permanente nøkler.
Hva en IAM-gruppe er
En IAM-gruppe er en samling brukere som deler tillatelser gjennom tilknyttede policyer. Grupper gjør tilgangsadministrasjon skalerbar: I stedet for å knytte den samme policyen til ti utviklere, knytter du den én gang til gruppen «Developers» og legger brukerne til i gruppen. Dette er viktige fakta som eksamen forventer at du kjenner:
- En gruppe har ingen legitimasjon og kan ikke være en prinsipal i en policy.
- En bruker kan tilhøre flere grupper.
- Grupper kan ikke nestes i andre grupper.
Slik flyter tillatelser
Når en bruker sender en forespørsel, kombinerer IAM alle policyene som gjelder: de som er knyttet direkte til brukeren, samt de som er knyttet til hver gruppe brukeren tilhører. Resultatet er unionen av alle tillatte handlinger, med mindre det finnes et eksplisitt avslag et sted. Gruppemedlemskap kan derfor bare legge til tillatelser, aldri trekke dem fra, bortsett fra gjennom en eksplisitt deny-setning.
Hvorfor grupper reduserer avvik
Håndtering av tillatelser per bruker inviterer til konfigurasjonsavvik: Over tid får hver bruker et litt forskjellig og vanskelig reviderbart sett med policyer. Grupper sentraliserer tillatelsene, slik at én policyendring gjelder konsekvent for alle i en rolle. For en revisor er det langt enklere å liste opp hvem som tilhører gruppen «Admins», enn å undersøke dusinvis av individuelle brukere én etter én.
Liste opp gruppemedlemskap
Du kan kontrollere medlemskap fra CLI for å revidere hvem som har utvidet tilgang. Kommandoen nedenfor lister alle brukere i en gruppe, noe som ofte er et første steg når man undersøker et funn om for omfattende tilgang.
aws iam get-group --group-name Admins --query "Users[].UserName"Root-brukeren er annerledes
Ikke forveksle IAM-brukere med root-brukeren. Root-brukeren er kontoeieridentiteten som opprettes når kontoen åpnes, og har ubegrenset tilgang som ikke kan begrenses av IAM-policyer. AWS anbefaler på det sterkeste at du låser inn root-legitimasjonen, aktiverer multifaktorautentisering (MFA) for den og aldri bruker den til daglig arbeid. Opprett individuelle IAM-brukere, eller bruk enda bedre federering.
Legitimasjon og MFA
Alle IAM-brukere bør ha MFA aktivert. Det krever en ekstra faktor, for eksempel en maskinvarenøkkel eller autentiseringsapp, i tillegg til passordet. Du kan håndheve MFA gjennom policybetingelser som aws:MultiFactorAuthPresent. Eksamen tester ofte bruk av MFA for å beskytte sensitive operasjoner, som å slette ressurser eller endre sikkerhetsinnstillinger.
Anti-mønsteret med tjenestekontoer
En vanlig feil er å opprette IAM-brukere med statiske tilgangsnøkler for applikasjoner som kjører på EC2 (Elastic Compute Cloud). Da bygges langsiktige hemmeligheter inn i applikasjonen, og de kan lekke. Det sikre mønsteret er en IAM-rolle som er knyttet til instansen, og dette dekker vi i neste del. For menneskelige team bør De foretrekke føderering med IAM Identity Center fremfor individuelt administrerte brukere.
Revidere brukere og grupper
IAM-legitimasjonsrapporten er en nedlastbar CSV-fil som viser alle brukere, når passordet og tilgangsnøklene deres sist ble brukt, og om MFA er aktivert. Sammen med IAM Access Analyzer og data om sist brukte tilgang hjelper den Dem med å finne foreldede brukere, ubrukte nøkler og grupper med for brede tillatelser. Regelmessig gjennomgang er en sentral del av god praksis for minste privilegium, noe eksamen belønner.
Velge brukere eller grupper
Bruk brukere når De trenger en separat identitet med legitimasjon for en person eller en eldre applikasjon. Bruk grupper for å tildele felles tillatelser på en ryddig måte og unngå avvik mellom enkeltbrukere. I moderne utforminger begrenser man antallet permanente brukere mest mulig og bruker roller for arbeidsbelastninger og føderering for mennesker. Brukere og grupper er fortsatt viktig terminologi, men de er utgangspunktet – ikke målet.
Kort kontroll
Test forståelsen Deres av forskjellen mellom brukere og grupper.
Oppsummering
De har lært at en IAM-bruker er en identitet med langsiktig legitimasjon, mens en IAM-gruppe er en beholder uten legitimasjon som samler brukere slik at de kan dele policyer. Tillatelsene er foreningen av bruker- og gruppepolicyer, grupper kan ikke nestes, og rotbrukeren bør låses bort med MFA. Foretrekk roller for arbeidsbelastninger og føderering for mennesker for å unngå langsiktige hemmeligheter og konfigurasjonsavvik.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Sammenligne IAM-brukere og -grupper» gratis?
Ja – hele teksten i «Sammenligne IAM-brukere og -grupper» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Sammenligne IAM-brukere og -grupper»?
Forstå langsiktige identiteter og hvordan grupper forenkler tilgang. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «Sammenligne IAM-brukere og -grupper»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Sammenligne IAM-brukere og -grupper
- Hva en IAM-rolle egentlig er
- Tillitspolicyer og hvem som kan anta roller
- Instansprofiler for EC2-arbeidsbelastninger