IAM – beste praksis og MFA
Aktiver MFA, roter tilgangsnøkler, bruk IAM-legitimasjonsrapporten og gå gjennom vanlige IAM-feilkonfigurasjoner som avdekkes i revisjoner.
IAM – beste praksis og MFA er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Oversikt over beste praksis for IAM
AWS har en offisiell IAM-sjekkliste som går igjen på eksamen: Beskytt rotbrukeren, slå på MFA, bruk roller i stedet for nøkler, gi minste privilegium, og roter legitimasjonsopplysninger.
Lås ned root-brukeren
Root-brukeren kan ikke begrenses av noen policy, så sikre den grundig: aktiver MFA, slett tilgangsnøklene, og bruk den bare til de sjeldne oppgavene som krever det.
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'Flerfaktorautentisering (MFA)
MFA legger til et ekstra bevis i tillegg til passordet ditt – en kode fra en app eller en sikkerhetsbrikke. Aktiver det for alle menneskelige brukere, spesielt administratorer.
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012Typer MFA-enheter
AWS støtter fire typer MFA-enheter: autentiseringsapper, fysiske sikkerhetsbrikker, FIDO-sikkerhetsnøkler (den beste standarden) og SMS (det svakeste alternativet – unngå det for administratorer).
Rotering av tilgangsnøkler
Langtidsnøkler utløper aldri, så roter tilgangsnøklene omtrent hver 90. dag. To nøkler kan være aktive samtidig, slik at du kan bytte uten nedetid.
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLEIAM-legitimasjonsrapport
IAM-legitimasjonsrapporten er en CSV-fil som viser alle brukeres passordalder, nøkkelrotasjon og MFA-status. Hent den hver måned for å oppdage utdaterte eller risikable legitimasjoner.
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvForetrekk roller fremfor langtidsnøkler for applikasjoner
For alt som kjører på AWS – EC2, Lambda, ECS – bør du bruke IAM-roller, ikke langtidsnøkler. Roller fornyer legitimasjonene automatisk og holder dem ute av koden din.
IAM-passordpolicy
Angi en passordpolicy for kontoen for å kreve sterke konsollpassord: en god minste lengde, en blanding av tegn, regelmessig utløp og forbud mot å gjenbruke gamle passord.
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5Bruk separate kontoer for isolasjon
Den sterkeste isolasjonen oppnår du ved å bruke separate kontoer for produksjon og utvikling. En feilaktig policy i utviklingsmiljøet kan ikke påvirke produksjonsmiljøet når de ligger i forskjellige kontoer.
Overvåking av IAM-aktivitet med CloudTrail
Alle IAM-handlinger logges i CloudTrail. Legg til varsler for ting som root-pålogginger eller policyendringer, så har du et tidlig varslingssystem for misbruk.
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1IAM-kontroller i AWS Trusted Advisor
Trusted Advisor utfører raske sikkerhetskontroller: tjenesten markerer root-kontoer uten MFA, root-tilgangsnøkler og til og med nøkler som er lekket i offentlige kodelagre.
Rask kontroll
Test forståelsen din av AWS Solutions Architect-konsepter (SAA-C03) fra denne leksjonen.
Oppsummering av leksjonen
Kort oppsummert: sikre root med MFA, roter nøkler og foretrekk roller, og bruk legitimasjonsrapporten, CloudTrail og Trusted Advisor til å overvåke IAM. Neste tema er det grunnleggende om EC2.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «IAM – beste praksis og MFA» gratis?
Ja – hele teksten i «IAM – beste praksis og MFA» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «IAM – beste praksis og MFA»?
Aktiver MFA, roter tilgangsnøkler, bruk IAM-legitimasjonsrapporten og gå gjennom vanlige IAM-feilkonfigurasjoner som avdekkes i revisjoner. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «IAM – beste praksis og MFA»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- IAM-brukere og grupper
- IAM-roller og policyer
- Prinsippet om minste privilegium
- IAM – beste praksis og MFA