IAM-best practices en MFA
Schakel MFA in, roteer access keys, gebruik het IAM-credentialrapport en bekijk veelvoorkomende IAM-verkeerde configuraties die bij audits aan het licht komen.
IAM-best practices en MFA is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Overzicht van aanbevolen IAM-werkwijzen
AWS heeft een officiële IAM-checklist die overal op het examen terugkomt: beveilig de rootgebruiker, schakel MFA in, gebruik rollen in plaats van sleutels, ken minimale machtigingen toe en roteer referenties.
De rootgebruiker vergrendelen
De rootgebruiker kan door geen enkel beleid worden beperkt. Beveilig dit account daarom grondig: schakel MFA in, verwijder de toegangssleutels en gebruik het alleen voor de zeldzame taken waarvoor het nodig is.
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'Meervoudige verificatie (MFA)
MFA voegt een tweede bewijs naast je wachtwoord toe — bijvoorbeeld een code uit een app of een hardwaretoken. Schakel dit in voor elke menselijke gebruiker, vooral voor beheerders.
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012Typen MFA-apparaten
AWS ondersteunt vier typen MFA-apparaten: verificatie-apps, hardwaretokens, FIDO-beveiligingssleutels (de gouden standaard) en sms (de zwakste optie — vermijd deze voor beheerders).
Toegangssleutels roteren
Langdurige sleutels verlopen nooit. Roteer toegangssleutels daarom ongeveer elke 90 dagen. Er mogen twee sleutels tegelijk actief zijn, zodat je zonder downtime kunt wisselen.
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLEIAM-referentierapport
Het IAM-referentierapport is een CSV-bestand met de ouderdom van het wachtwoord, de sleutelrotatie en de MFA-status van elke gebruiker. Genereer dit maandelijks om verouderde of risicovolle inloggegevens op te sporen.
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvGebruik voor applicaties liever rollen dan langdurige sleutels
Gebruik voor alles wat op AWS draait — EC2, Lambda, ECS — IAM-rollen in plaats van langdurige sleutels. Rollen vernieuwen inloggegevens automatisch en houden ze uit je code.
IAM-wachtwoordbeleid
Stel een account-wachtwoordbeleid in om sterke consolewachtwoorden af te dwingen: een goede minimale lengte, verschillende tekens, regelmatige vervanging en geen hergebruik van oude wachtwoorden.
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5Gebruik afzonderlijke accounts voor isolatie
De sterkste isolatie bereik je door afzonderlijke accounts voor productie en ontwikkeling te gebruiken. Een verkeerd beleid in de ontwikkelomgeving kan de productieomgeving niet raken wanneer ze in verschillende accounts staan.
IAM-activiteit monitoren met CloudTrail
Elke IAM-actie wordt geregistreerd in CloudTrail. Voeg alarmen toe voor zaken zoals aanmeldingen als rootgebruiker of beleidswijzigingen. Zo krijg je een vroegtijdig waarschuwingssysteem voor misbruik.
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1IAM-controles van AWS Trusted Advisor
Trusted Advisor voert snelle beveiligingscontroles uit: het signaleert rootaccounts zonder MFA, roottoegangssleutels en zelfs sleutels die in openbare coderepositories zijn gelekt.
Korte controle
Test je begrip van de AWS Solutions Architect-concepten (SAA-C03) uit deze les.
Samenvatting van de les
Korte samenvatting: beveilig root met MFA, roteer sleutels en geef de voorkeur aan rollen. Gebruik het referentierapport, CloudTrail en Trusted Advisor om IAM te bewaken. Hierna behandelen we de basis van EC2.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “IAM-best practices en MFA” gratis?
Ja — de volledige tekst van “IAM-best practices en MFA” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “IAM-best practices en MFA”?
Schakel MFA in, roteer access keys, gebruik het IAM-credentialrapport en bekijk veelvoorkomende IAM-verkeerde configuraties die bij audits aan het licht komen. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “IAM-best practices en MFA”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- IAM-gebruikers en -groepen
- IAM-rollen en -policies
- Principe van minimale bevoegdheden
- IAM-best practices en MFA