Cloud & IT Cert Prep · leksjon

IAM – beste praksis og MFA

Aktiver MFA, roter tilgangsnøkler, bruk IAM-legitimasjonsrapporten og gå gjennom vanlige IAM-feilkonfigurasjoner som avdekkes i revisjoner.

Leksjon 4 av 413 trinn

IAM – beste praksis og MFA er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Oversikt over beste praksis for IAM

AWS har en offisiell IAM-sjekkliste som går igjen på eksamen: Beskytt rotbrukeren, slå på MFA, bruk roller i stedet for nøkler, gi minste privilegium, og roter legitimasjonsopplysninger.

Lås ned root-brukeren

Root-brukeren kan ikke begrenses av noen policy, så sikre den grundig: aktiver MFA, slett tilgangsnøklene, og bruk den bare til de sjeldne oppgavene som krever det.

# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
  --filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
  --query 'Findings[].Title'

Flerfaktorautentisering (MFA)

MFA legger til et ekstra bevis i tillegg til passordet ditt – en kode fra en app eller en sikkerhetsbrikke. Aktiver det for alle menneskelige brukere, spesielt administratorer.

# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
  --user-name alice \
  --serial-number arn:aws:iam::123456789012:mfa/alice \
  --authentication-code1 123456 \
  --authentication-code2 789012

Typer MFA-enheter

AWS støtter fire typer MFA-enheter: autentiseringsapper, fysiske sikkerhetsbrikker, FIDO-sikkerhetsnøkler (den beste standarden) og SMS (det svakeste alternativet – unngå det for administratorer).

Rotering av tilgangsnøkler

Langtidsnøkler utløper aldri, så roter tilgangsnøklene omtrent hver 90. dag. To nøkler kan være aktive samtidig, slik at du kan bytte uten nedetid.

# Step 1: Create new access key
aws iam create-access-key --user-name alice

# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE \
  --status Inactive

# Step 3: Delete old key
aws iam delete-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE

IAM-legitimasjonsrapport

IAM-legitimasjonsrapporten er en CSV-fil som viser alle brukeres passordalder, nøkkelrotasjon og MFA-status. Hent den hver måned for å oppdage utdaterte eller risikable legitimasjoner.

# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode > iam-credential-report.csv

Foretrekk roller fremfor langtidsnøkler for applikasjoner

For alt som kjører på AWS – EC2, Lambda, ECS – bør du bruke IAM-roller, ikke langtidsnøkler. Roller fornyer legitimasjonene automatisk og holder dem ute av koden din.

IAM-passordpolicy

Angi en passordpolicy for kontoen for å kreve sterke konsollpassord: en god minste lengde, en blanding av tegn, regelmessig utløp og forbud mot å gjenbruke gamle passord.

# Set a strong password policy
aws iam update-account-password-policy \
  --minimum-password-length 14 \
  --require-uppercase-characters \
  --require-lowercase-characters \
  --require-numbers \
  --require-symbols \
  --max-password-age 90 \
  --password-reuse-prevention 5

Bruk separate kontoer for isolasjon

Den sterkeste isolasjonen oppnår du ved å bruke separate kontoer for produksjon og utvikling. En feilaktig policy i utviklingsmiljøet kan ikke påvirke produksjonsmiljøet når de ligger i forskjellige kontoer.

Overvåking av IAM-aktivitet med CloudTrail

Alle IAM-handlinger logges i CloudTrail. Legg til varsler for ting som root-pålogginger eller policyendringer, så har du et tidlig varslingssystem for misbruk.

# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
  --log-group-name CloudTrail/MainTrail \
  --filter-name RootAccountUsage \
  --filter-pattern '{$.userIdentity.type="Root"}' \
  --metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1

IAM-kontroller i AWS Trusted Advisor

Trusted Advisor utfører raske sikkerhetskontroller: tjenesten markerer root-kontoer uten MFA, root-tilgangsnøkler og til og med nøkler som er lekket i offentlige kodelagre.

Rask kontroll

Test forståelsen din av AWS Solutions Architect-konsepter (SAA-C03) fra denne leksjonen.

Oppsummering av leksjonen

Kort oppsummert: sikre root med MFA, roter nøkler og foretrekk roller, og bruk legitimasjonsrapporten, CloudTrail og Trusted Advisor til å overvåke IAM. Neste tema er det grunnleggende om EC2.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «IAM – beste praksis og MFA» gratis?

Ja – hele teksten i «IAM – beste praksis og MFA» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «IAM – beste praksis og MFA»?

Aktiver MFA, roter tilgangsnøkler, bruk IAM-legitimasjonsrapporten og gå gjennom vanlige IAM-feilkonfigurasjoner som avdekkes i revisjoner. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «IAM – beste praksis og MFA»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. IAM-brukere og grupper
  2. IAM-roller og policyer
  3. Prinsippet om minste privilegium
  4. IAM – beste praksis og MFA
← Tilbake til Cloud & IT Cert Prep