Cloud & IT Cert Prep · Les

IAM-best practices en MFA

Schakel MFA in, roteer access keys, gebruik het IAM-credentialrapport en bekijk veelvoorkomende IAM-verkeerde configuraties die bij audits aan het licht komen.

Les 4 van 413 stappen

IAM-best practices en MFA is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Overzicht van aanbevolen IAM-werkwijzen

AWS heeft een officiële IAM-checklist die overal op het examen terugkomt: beveilig de rootgebruiker, schakel MFA in, gebruik rollen in plaats van sleutels, ken minimale machtigingen toe en roteer referenties.

De rootgebruiker vergrendelen

De rootgebruiker kan door geen enkel beleid worden beperkt. Beveilig dit account daarom grondig: schakel MFA in, verwijder de toegangssleutels en gebruik het alleen voor de zeldzame taken waarvoor het nodig is.

# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
  --filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
  --query 'Findings[].Title'

Meervoudige verificatie (MFA)

MFA voegt een tweede bewijs naast je wachtwoord toe — bijvoorbeeld een code uit een app of een hardwaretoken. Schakel dit in voor elke menselijke gebruiker, vooral voor beheerders.

# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
  --user-name alice \
  --serial-number arn:aws:iam::123456789012:mfa/alice \
  --authentication-code1 123456 \
  --authentication-code2 789012

Typen MFA-apparaten

AWS ondersteunt vier typen MFA-apparaten: verificatie-apps, hardwaretokens, FIDO-beveiligingssleutels (de gouden standaard) en sms (de zwakste optie — vermijd deze voor beheerders).

Toegangssleutels roteren

Langdurige sleutels verlopen nooit. Roteer toegangssleutels daarom ongeveer elke 90 dagen. Er mogen twee sleutels tegelijk actief zijn, zodat je zonder downtime kunt wisselen.

# Step 1: Create new access key
aws iam create-access-key --user-name alice

# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE \
  --status Inactive

# Step 3: Delete old key
aws iam delete-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE

IAM-referentierapport

Het IAM-referentierapport is een CSV-bestand met de ouderdom van het wachtwoord, de sleutelrotatie en de MFA-status van elke gebruiker. Genereer dit maandelijks om verouderde of risicovolle inloggegevens op te sporen.

# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode > iam-credential-report.csv

Gebruik voor applicaties liever rollen dan langdurige sleutels

Gebruik voor alles wat op AWS draait — EC2, Lambda, ECS — IAM-rollen in plaats van langdurige sleutels. Rollen vernieuwen inloggegevens automatisch en houden ze uit je code.

IAM-wachtwoordbeleid

Stel een account-wachtwoordbeleid in om sterke consolewachtwoorden af te dwingen: een goede minimale lengte, verschillende tekens, regelmatige vervanging en geen hergebruik van oude wachtwoorden.

# Set a strong password policy
aws iam update-account-password-policy \
  --minimum-password-length 14 \
  --require-uppercase-characters \
  --require-lowercase-characters \
  --require-numbers \
  --require-symbols \
  --max-password-age 90 \
  --password-reuse-prevention 5

Gebruik afzonderlijke accounts voor isolatie

De sterkste isolatie bereik je door afzonderlijke accounts voor productie en ontwikkeling te gebruiken. Een verkeerd beleid in de ontwikkelomgeving kan de productieomgeving niet raken wanneer ze in verschillende accounts staan.

IAM-activiteit monitoren met CloudTrail

Elke IAM-actie wordt geregistreerd in CloudTrail. Voeg alarmen toe voor zaken zoals aanmeldingen als rootgebruiker of beleidswijzigingen. Zo krijg je een vroegtijdig waarschuwingssysteem voor misbruik.

# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
  --log-group-name CloudTrail/MainTrail \
  --filter-name RootAccountUsage \
  --filter-pattern '{$.userIdentity.type="Root"}' \
  --metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1

IAM-controles van AWS Trusted Advisor

Trusted Advisor voert snelle beveiligingscontroles uit: het signaleert rootaccounts zonder MFA, roottoegangssleutels en zelfs sleutels die in openbare coderepositories zijn gelekt.

Korte controle

Test je begrip van de AWS Solutions Architect-concepten (SAA-C03) uit deze les.

Samenvatting van de les

Korte samenvatting: beveilig root met MFA, roteer sleutels en geef de voorkeur aan rollen. Gebruik het referentierapport, CloudTrail en Trusted Advisor om IAM te bewaken. Hierna behandelen we de basis van EC2.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “IAM-best practices en MFA” gratis?

Ja — de volledige tekst van “IAM-best practices en MFA” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “IAM-best practices en MFA”?

Schakel MFA in, roteer access keys, gebruik het IAM-credentialrapport en bekijk veelvoorkomende IAM-verkeerde configuraties die bij audits aan het licht komen. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “IAM-best practices en MFA”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. IAM-gebruikers en -groepen
  2. IAM-rollen en -policies
  3. Principe van minimale bevoegdheden
  4. IAM-best practices en MFA
← Terug naar Cloud & IT Cert Prep