Najlepsze praktyki IAM i MFA
Włączą MFA, będą rotować klucze dostępu, użyją raportu poświadczeń IAM i przeanalizują typowe błędne konfiguracje IAM wykrywane podczas audytów.
Najlepsze praktyki IAM i MFA to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Przegląd najlepszych praktyk IAM
AWS ma oficjalną listę kontrolną IAM, która często pojawia się na egzaminie: zabezpieczyć użytkownika root, włączyć MFA, używać ról zamiast kluczy, stosować zasadę najmniejszych uprawnień i regularnie zmieniać poświadczenia.
Zabezpiecz użytkownika root
Użytkownika root nie można ograniczyć żadną polityką, dlatego należy go dobrze zabezpieczyć: włącz MFA, usuń jego klucze dostępu i używaj go wyłącznie do rzadkich zadań, które tego wymagają.
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'Uwierzytelnianie wieloskładnikowe (MFA)
MFA dodaje drugi element potwierdzający tożsamość oprócz hasła — kod z aplikacji lub token sprzętowy. Włącz je dla każdego użytkownika, zwłaszcza administratorów.
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012Typy urządzeń MFA
AWS obsługuje cztery typy urządzeń MFA: aplikacje uwierzytelniające, tokeny sprzętowe, klucze bezpieczeństwa FIDO (złoty standard) oraz SMS-y (najsłabsza opcja — unikaj jej dla administratorów).
Rotacja kluczy dostępu
Klucze długoterminowe nigdy nie wygasają, dlatego rotuj klucze dostępu mniej więcej co 90 dni. Jednocześnie mogą istnieć dwa klucze, więc można je wymieniać bez przestoju.
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLERaport poświadczeń IAM
Raport poświadczeń IAM to plik CSV zawierający wiek hasła każdego użytkownika, informacje o rotacji kluczy i statusie MFA. Generuj go co miesiąc, aby wykrywać nieaktualne lub ryzykowne poświadczenia.
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvDla aplikacji wybieraj role zamiast kluczy długoterminowych
W przypadku wszystkiego, co działa w AWS — EC2, Lambda, ECS — używaj ról IAM, a nie kluczy długoterminowych. Role automatycznie odświeżają poświadczenia i nie wymagają umieszczania ich w kodzie.
Polityka haseł IAM
Ustaw na koncie politykę haseł, aby wymuszać silne hasła do konsoli: odpowiednią minimalną długość, różne typy znaków, regularne wygasanie i brak możliwości ponownego użycia starych haseł.
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5Używaj osobnych kont dla izolacji
Najsilniejszą izolację zapewnia używanie osobnych kont dla prod i dev. Błędna polityka w dev nie może wpłynąć na prod, gdy znajdują się na różnych kontach.
Monitorowanie aktywności IAM za pomocą CloudTrail
Każde działanie IAM jest rejestrowane w CloudTrail. Dodaj alarmy dla zdarzeń takich jak logowanie użytkownika root czy zmiany polityk, a uzyskasz system wczesnego ostrzegania przed niewłaściwym użyciem.
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1Kontrole IAM w AWS Trusted Advisor
Trusted Advisor wykonuje szybkie kontrole bezpieczeństwa: wskazuje konta root bez MFA, klucze dostępu użytkownika root, a nawet klucze ujawnione w publicznych repozytoriach kodu.
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień AWS Solutions Architect (SAA-C03) z tej lekcji.
Podsumowanie lekcji
Krótkie podsumowanie: zabezpiecz root za pomocą MFA, rotuj klucze i preferuj role, a do monitorowania IAM używaj raportu poświadczeń, CloudTrail i Trusted Advisor. Następnie: podstawy EC2.
Często zadawane pytania
Czy lekcja „Najlepsze praktyki IAM i MFA” jest bezpłatna?
Tak — pełny tekst „Najlepsze praktyki IAM i MFA” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Najlepsze praktyki IAM i MFA”?
Włączą MFA, będą rotować klucze dostępu, użyją raportu poświadczeń IAM i przeanalizują typowe błędne konfiguracje IAM wykrywane podczas audytów. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Najlepsze praktyki IAM i MFA”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Użytkownicy i grupy IAM
- Role i zasady IAM
- Zasada najmniejszych uprawnień
- Najlepsze praktyki IAM i MFA