Podstawy IAM
Zarządzaj tożsamościami i dostępem
Podstawy IAM to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest IAM
Zarządzanie tożsamością i dostępem (IAM) to dziedzina zajmująca się zapewnieniem, aby właściwe tożsamości miały właściwy dostęp do właściwych zasobów we właściwym czasie.
Stanowi ono podstawę bezpieczeństwa organizacji.
Identyfikacja a uwierzytelnianie i autoryzacja
Trzy odrębne pojęcia:
- Identyfikacja: deklarowanie, kim się jest (nazwa użytkownika).
- Uwierzytelnianie: potwierdzanie tego (hasło lub klucz).
- Autoryzacja: decydowanie, co wolno zrobić.
Tożsamości i podmioty
Tożsamość reprezentuje jednostkę: użytkownika, konto usługi lub maszynę.
W systemach kontroli dostępu uwierzytelniona tożsamość wykonująca operację na zasobie jest często nazywana podmiotem.
Cykl życia tożsamości
Tożsamości przechodzą przez cykl życia:
- Joiner: konto jest tworzone, gdy dana osoba dołącza do organizacji.
- Mover: dostęp jest aktualizowany po zmianie ról.
- Leaver: konto jest usuwane, gdy dana osoba odchodzi.
Brak usunięcia konta pozostawia niebezpieczne osierocone konta.
Uwierzytelnianie w IAM
IAM centralizuje uwierzytelnianie, dzięki czemu użytkownicy potwierdzają tożsamość jednorazowo wobec zaufanego dostawcy tożsamości (IdP).
Eliminuje to rozproszone i niespójne systemy haseł w poszczególnych aplikacjach.
Modele autoryzacji
Po uwierzytelnieniu autoryzacja określa uprawnienia.
Do typowych modeli należą RBAC (oparty na rolach) i ABAC (oparty na atrybutach), które omówimy w następnej lekcji.
Rozliczanie i audyt
Trzecie A w modelu AAA (uwierzytelnianie, autoryzacja, rozliczanie) oznacza rejestrowanie informacji o tym, kto wykonał daną czynność.
Dzienniki audytowe wspierają prowadzenie dochodzeń, zgodność z przepisami i wykrywanie nadużyć.
Dostęp uprzywilejowany
Konta administratora i root są cennymi celami ataków. Zarządzanie dostępem uprzywilejowanym (PAM) zapewnia dodatkowe mechanizmy kontroli:
- nadawanie uprawnień na żądanie
- rejestrowanie sesji
- przechowywanie poświadczeń w sejfie
Tożsamości usług i maszyn
Nie wszystkie tożsamości należą do ludzi. Konta usług, klienci API i obciążenia również wymagają tożsamości.
Często jest ich więcej niż użytkowników, dlatego wymagają starannej rotacji poświadczeń i precyzyjnego określania zakresu uprawnień.
Usługi katalogowe
Katalog przechowuje centralnie tożsamości i grupy. Przykładami są katalogi oparte na LDAP oraz katalogi chmurowe.
Aplikacje odpytują katalog zamiast utrzymywać własną listę użytkowników.
ldapsearch -x -b 'dc=example,dc=com' '(uid=alice)'Dlaczego IAM ma znaczenie
Większość naruszeń bezpieczeństwa obejmuje skradzione lub niewłaściwie użyte poświadczenia. Silny IAM:
- Ogranicza powierzchnię ataku.
- Wymusza spójną politykę.
- Sprawia, że dostęp można poddać audytowi i odebrać.
Szybkie sprawdzenie
Jaka jest różnica między uwierzytelnianiem a autoryzacją?
Podsumowanie
Dowiedział się Pan / Dowiedziała się Pani podstaw IAM.
- Należy rozróżniać identyfikację, uwierzytelnianie i autoryzację.
- Należy zarządzać cyklem życia joiner-mover-leaver.
- Należy chronić uprzywilejowane i maszynowe tożsamości oraz przechowywać dzienniki audytowe.
Następnie porównamy modele kontroli dostępu RBAC i ABAC.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Podstawy IAM” jest bezpłatna?
Tak — pełny tekst „Podstawy IAM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Podstawy IAM”?
Zarządzaj tożsamościami i dostępem Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Podstawy IAM”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podstawy IAM
- RBAC i ABAC
- SSO i federacja
- Minimalne uprawnienia