Cloud IAM: role, zasady i minimalne uprawnienia
Zaprojektują Państwo zasady IAM z minimalnymi uprawnieniami i zastosują kontrolę dostępu opartą na rolach w chmurze.
Cloud IAM: role, zasady i minimalne uprawnienia to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Podstawy Cloud IAM
Identity and Access Management (IAM) w środowiskach chmurowych kontroluje, kto może wykonywać jakie działania na jakich zasobach. Trzy filary to: podmioty (użytkownicy, grupy, konta usługowe), uprawnienia (pojedyncze działania) oraz polityki (dokumenty przypisujące podmioty do uprawnień).
AWS IAM: użytkownicy, role i polityki
Polityki AWS IAM są dokumentami JSON przyznającymi lub odmawiającymi dostępu do działań API na zasobach. Role to tożsamości przyjmowane przez usługi (EC2, Lambda) lub użytkowników federacyjnych. W przypadku instancji EC2 należy preferować role zamiast długoterminowych kluczy dostępu.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}]
}Zasada najmniejszych uprawnień
Należy przyznawać wyłącznie uprawnienia potrzebne do wykonania konkretnego zadania. Należy rozpocząć od zerowych uprawnień i dodawać tylko te, które są wymagane. Z czasem należy przeglądać uprawnienia i je ograniczać. Niewykorzystywane uprawnienia stanowią niepotrzebną powierzchnię ataku.
Granice uprawnień AWS
Granice uprawnień określają maksymalny zakres uprawnień, jaki może mieć podmiot, niezależnie od dołączonych polityk. Należy używać ich do bezpiecznego delegowania administracji IAM — deweloperzy mogą tworzyć role, ale nie mogą przekroczyć zdefiniowanej granicy.
Konta usługowe w GCP i Azure
GCP używa kont usługowych z plikami kluczy lub Workload Identity Federation. Azure używa tożsamości zarządzanych (przypisanych przez system i przypisanych przez użytkownika), które eliminują potrzebę zarządzania poświadczeniami — platforma automatycznie obsługuje rotację tokenów.
IAM Access Analyzer
AWS IAM Access Analyzer stale monitoruje polityki zasobów i zgłasza zasoby udostępnione zewnętrznie (buckety S3, klucze KMS, funkcje Lambda). Automatycznie identyfikuje niezamierzony dostęp publiczny lub dostęp między kontami.
Kontrola dostępu oparta na atrybutach (ABAC)
ABAC rozszerza RBAC, przyznając uprawnienia na podstawie tagów lub atrybutów zasobów i podmiotów. Polityka zezwalająca na dostęp do zasobów otagowanych taką samą wartością projektu jak podmiot skaluje się lepiej niż tysiące pojedynczych przypisań ról.
Rotacja poświadczeń i cykl życia
Klucze dostępu IAM należy zmieniać co 90 dni. Dla wszystkich użytkowników będących ludźmi należy włączyć MFA. Nieużywane poświadczenia należy wykrywać za pomocą Access Advisor i usuwać. Należy monitorować użycie konta root — w dziennikach CloudTrail powinno pojawiać się niemal nigdy.
Ryzyko eskalacji uprawnień
Błędne konfiguracje IAM umożliwiają eskalację uprawnień: iam:PassRole + ec2:RunInstances pozwala atakującemu uruchomić EC2 z rolą administratora. iam:CreateAccessKey pozwala atakującemu dodać klucze do dowolnego użytkownika. Regularna analiza ścieżek eskalacji jest niezbędna.
Dostęp między kontami
Role między kontami umożliwiają jednemu kontu AWS dostęp do zasobów w innym koncie. Należy zdefiniować politykę zaufania dla roli w koncie docelowym, wskazując konto źródłowe i opcjonalnie zewnętrzny identyfikator jako zabezpieczenie przed atakiem typu confused deputy.
Zarządzanie IAM i audytowanie
Należy co miesiąc generować raporty poświadczeń IAM. Reguły AWS Config służą do wykrywania niezgodnych z wymaganiami konfiguracji IAM. Należy integrować wyniki IAM z systemem SIEM, aby centralizować alerty o naruszeniach polityk. Na poziomie organizacji należy wymuszać ograniczenia SCP.
Sprawdzenie wiedzy
Jaki jest cel granicy uprawnień w AWS IAM?
Podsumowanie
Chmurowy system IAM zarządza dostępem za pomocą podmiotów, polityk i ról. Stosowanie zasady najmniejszych uprawnień, korzystanie z zarządzanych tożsamości, włączanie narzędzi do analizy dostępu oraz regularne audytowanie użycia poświadczeń to podstawowe praktyki zapewniające bezpieczeństwo środowisk chmurowych.
Często zadawane pytania
Czy lekcja „Cloud IAM: role, zasady i minimalne uprawnienia” jest bezpłatna?
Tak — pełny tekst „Cloud IAM: role, zasady i minimalne uprawnienia” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Cloud IAM: role, zasady i minimalne uprawnienia”?
Zaprojektują Państwo zasady IAM z minimalnymi uprawnieniami i zastosują kontrolę dostępu opartą na rolach w chmurze. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Cloud IAM: role, zasady i minimalne uprawnienia”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Cloud IAM: role, zasady i minimalne uprawnienia
- Typowe błędne konfiguracje chmury
- Zarządzanie stanem bezpieczeństwa chmury (CSPM)
- Bezpieczeństwo kontenerów i Kubernetes