0Pricing
Cloud & IT Cert Prep · Lekcja

Porównanie użytkowników i grup IAM

Zrozumieją Państwo tożsamości długoterminowe oraz to, jak grupy upraszczają dostęp.

Porównanie użytkowników i grup IAM to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Tożsamości w IAM

AWS Identity and Access Management (IAM) to usługa, która kontroluje, kto może robić co na Państwa koncie. Dwa z jej najbardziej podstawowych elementów to użytkownicy i grupy. Użytkownik jest trwałą tożsamością powiązaną z osobą lub aplikacją, natomiast grupa jest po prostu kontenerem łączącym użytkowników, aby mieli te same uprawnienia. Zrozumienie tej różnicy stanowi podstawę wszystkich pozostałych zagadnień na egzaminie.

Czym jest użytkownik IAM

Użytkownik IAM to długoterminowa tożsamość o nazwie unikatowej w ramach konta. Może mieć dwa rodzaje danych uwierzytelniających:

  • Hasło do konsoli służące do logowania się przez Internet.
  • Klucze dostępu (identyfikator klucza dostępu i klucz tajny) do programistycznych wywołań API i CLI.

Ponieważ te dane uwierzytelniające są długotrwałe, AWS traktuje je jako bardziej ryzykowne. Najlepszą praktyką jest preferowanie ról i tymczasowych danych uwierzytelniających zamiast tworzenia wielu użytkowników ze stałymi kluczami.

Czym jest grupa IAM

Grupa IAM to zbiór użytkowników współdzielących uprawnienia za pośrednictwem dołączonych zasad. Grupy ułatwiają skalowalne zarządzanie dostępem: zamiast dołączać tę samą zasadę do dziesięciu deweloperów, dołącza się ją raz do grupy "Developers" i dodaje do niej użytkowników. Najważniejsze informacje wymagane na egzaminie:

  • Grupa nie ma danych uwierzytelniających i nie może być podmiotem w zasadzie.
  • Użytkownik może należeć do wielu grup.
  • Grup nie można zagnieżdżać w innych grupach.

Jak przepływają uprawnienia

Gdy użytkownik wysyła żądanie, IAM łączy wszystkie mające zastosowanie zasady: te dołączone bezpośrednio do użytkownika oraz te dołączone do każdej grupy, do której użytkownik należy. Wynikiem jest unia wszystkich dozwolonych działań, chyba że w dowolnym miejscu występuje jawna odmowa. Oznacza to, że członkostwo w grupie zawsze tylko dodaje uprawnienia, nigdy ich nie odbiera, z wyjątkiem sytuacji, gdy zastosowano instrukcję jawnej odmowy.

Dlaczego grupy ograniczają rozbieżności

Zarządzanie uprawnieniami osobno dla każdego użytkownika sprzyja rozbieżnościom konfiguracji: z czasem każdy użytkownik gromadzi nieco inny, trudny do skontrolowania zestaw zasad. Grupy centralizują uprawnienia, więc pojedyncza zmiana zasady jest spójnie stosowana do wszystkich osób pełniących daną rolę. Dla audytora sprawdzenie, kto należy do grupy "Admins", jest znacznie łatwiejsze niż kontrolowanie dziesiątek użytkowników indywidualnie.

Wyświetlanie członkostwa w grupie

Można sprawdzić członkostwo z poziomu CLI, aby skontrolować, kto ma podwyższony dostęp. Poniższe polecenie wyświetla każdego użytkownika należącego do grupy, co jest częstym pierwszym krokiem podczas reagowania na ustalenie dotyczące nadmiernych uprawnień.

aws iam get-group --group-name Admins --query "Users[].UserName"

Użytkownik root jest inny

Nie należy mylić użytkowników IAM z użytkownikiem root. Użytkownik root jest tożsamością właściciela konta utworzoną podczas zakładania konta i ma nieograniczony dostęp, którego nie można ograniczyć zasadami IAM. AWS zdecydowanie zaleca zabezpieczenie danych uwierzytelniających użytkownika root, włączenie dla niego uwierzytelniania wieloskładnikowego (MFA) oraz nieużywanie go do codziennej pracy. Zamiast tego należy utworzyć indywidualnych użytkowników IAM (a jeszcze lepiej — używać federacji).

Dane uwierzytelniające i MFA

Każdy użytkownik IAM powinien mieć włączone MFA, które oprócz hasła wymaga drugiego składnika, takiego jak klucz sprzętowy lub aplikacja uwierzytelniająca. MFA można wymusić za pomocą warunków zasad, takich jak aws:MultiFactorAuthPresent. Na egzaminie często sprawdzana jest znajomość używania MFA do ochrony poufnych operacji, takich jak usuwanie zasobów lub zmiana ustawień bezpieczeństwa.

Antywzorzec kont usługowych

Częstym błędem jest tworzenie użytkowników IAM ze statycznymi kluczami dostępu dla aplikacji działających na EC2 (Elastic Compute Cloud). W ten sposób w aplikacji umieszczane są długoterminowe dane uwierzytelniające, które mogą wyciec. Bezpiecznym rozwiązaniem jest rola IAM przypisana do instancji, co omówimy w dalszej części. W przypadku zespołów złożonych z użytkowników preferowana jest federacja za pomocą IAM Identity Center zamiast oddzielnie zarządzanych użytkowników.

Audytowanie użytkowników i grup

Raport danych uwierzytelniających IAM to plik CSV, który można pobrać i który zawiera listę każdego użytkownika, informacje o ostatnim użyciu jego hasła i kluczy dostępu oraz informację, czy jest aktywne MFA. W połączeniu z IAM Access Analyzer i danymi o ostatnim dostępie pomaga znaleźć nieużywanych użytkowników, nieużywane klucze oraz grupy o zbyt szerokich uprawnieniach. Regularny przegląd jest podstawowym elementem dbałości o zasadę najmniejszych uprawnień, co jest punktowane na egzaminie.

Wybór użytkowników a grup

Proszę używać użytkowników, gdy potrzebują Państwo odrębnej tożsamości z danymi uwierzytelniającymi dla osoby lub starszej aplikacji. Grupy służą do przejrzystego przypisywania wspólnych uprawnień i unikania rozbieżności między użytkownikami. W nowoczesnych rozwiązaniach całkowicie ogranicza się użytkowników stałych, polegając na rolach w przypadku obciążeń oraz na federacji w przypadku ludzi. Użytkownicy i grupy pozostają podstawowymi pojęciami, ale są punktem wyjścia, a nie celem.

Szybkie sprawdzenie

Proszę sprawdzić swoją wiedzę na temat użytkowników i grup.

Podsumowanie

Dowiedzieli się Państwo, że użytkownik IAM to tożsamość z długoterminowymi danymi uwierzytelniającymi, natomiast grupa IAM to kontener bez danych uwierzytelniających, który łączy użytkowników w celu współdzielenia zasad. Uprawnienia stanowią sumę zasad użytkownika i grupy, grup nie można zagnieżdżać, a użytkownik root powinien być zabezpieczony i używać MFA. W przypadku obciążeń należy preferować role, a w przypadku ludzi federację, aby unikać długotrwałych danych uwierzytelniających i rozbieżności w konfiguracji.

Często zadawane pytania

Czy lekcja „Porównanie użytkowników i grup IAM” jest bezpłatna?

Tak — pełny tekst „Porównanie użytkowników i grup IAM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Porównanie użytkowników i grup IAM”?

Zrozumieją Państwo tożsamości długoterminowe oraz to, jak grupy upraszczają dostęp. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Porównanie użytkowników i grup IAM”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Porównanie użytkowników i grup IAM
  2. Czym naprawdę jest rola IAM
  3. Zasady zaufania i osoby mogące przyjąć rolę
  4. Profile instancji dla obciążeń EC2
← Powrót do Cloud & IT Cert Prep