Cyber Security Academy · Lekcja

Podstawy IAM

Zarządzaj tożsamościami i dostępem

Lekcja 1 z 413 kroki

Podstawy IAM to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest IAM

Zarządzanie tożsamością i dostępem (IAM) to dziedzina zajmująca się zapewnieniem, aby właściwe tożsamości miały właściwy dostęp do właściwych zasobów we właściwym czasie.

Stanowi ono podstawę bezpieczeństwa organizacji.

Identyfikacja a uwierzytelnianie i autoryzacja

Trzy odrębne pojęcia:

  • Identyfikacja: deklarowanie, kim się jest (nazwa użytkownika).
  • Uwierzytelnianie: potwierdzanie tego (hasło lub klucz).
  • Autoryzacja: decydowanie, co wolno zrobić.

Tożsamości i podmioty

Tożsamość reprezentuje jednostkę: użytkownika, konto usługi lub maszynę.

W systemach kontroli dostępu uwierzytelniona tożsamość wykonująca operację na zasobie jest często nazywana podmiotem.

Cykl życia tożsamości

Tożsamości przechodzą przez cykl życia:

  • Joiner: konto jest tworzone, gdy dana osoba dołącza do organizacji.
  • Mover: dostęp jest aktualizowany po zmianie ról.
  • Leaver: konto jest usuwane, gdy dana osoba odchodzi.

Brak usunięcia konta pozostawia niebezpieczne osierocone konta.

Uwierzytelnianie w IAM

IAM centralizuje uwierzytelnianie, dzięki czemu użytkownicy potwierdzają tożsamość jednorazowo wobec zaufanego dostawcy tożsamości (IdP).

Eliminuje to rozproszone i niespójne systemy haseł w poszczególnych aplikacjach.

Modele autoryzacji

Po uwierzytelnieniu autoryzacja określa uprawnienia.

Do typowych modeli należą RBAC (oparty na rolach) i ABAC (oparty na atrybutach), które omówimy w następnej lekcji.

Rozliczanie i audyt

Trzecie A w modelu AAA (uwierzytelnianie, autoryzacja, rozliczanie) oznacza rejestrowanie informacji o tym, kto wykonał daną czynność.

Dzienniki audytowe wspierają prowadzenie dochodzeń, zgodność z przepisami i wykrywanie nadużyć.

Dostęp uprzywilejowany

Konta administratora i root są cennymi celami ataków. Zarządzanie dostępem uprzywilejowanym (PAM) zapewnia dodatkowe mechanizmy kontroli:

  • nadawanie uprawnień na żądanie
  • rejestrowanie sesji
  • przechowywanie poświadczeń w sejfie

Tożsamości usług i maszyn

Nie wszystkie tożsamości należą do ludzi. Konta usług, klienci API i obciążenia również wymagają tożsamości.

Często jest ich więcej niż użytkowników, dlatego wymagają starannej rotacji poświadczeń i precyzyjnego określania zakresu uprawnień.

Usługi katalogowe

Katalog przechowuje centralnie tożsamości i grupy. Przykładami są katalogi oparte na LDAP oraz katalogi chmurowe.

Aplikacje odpytują katalog zamiast utrzymywać własną listę użytkowników.

ldapsearch -x -b 'dc=example,dc=com' '(uid=alice)'

Dlaczego IAM ma znaczenie

Większość naruszeń bezpieczeństwa obejmuje skradzione lub niewłaściwie użyte poświadczenia. Silny IAM:

  • Ogranicza powierzchnię ataku.
  • Wymusza spójną politykę.
  • Sprawia, że dostęp można poddać audytowi i odebrać.

Szybkie sprawdzenie

Jaka jest różnica między uwierzytelnianiem a autoryzacją?

Podsumowanie

Dowiedział się Pan / Dowiedziała się Pani podstaw IAM.

  • Należy rozróżniać identyfikację, uwierzytelnianie i autoryzację.
  • Należy zarządzać cyklem życia joiner-mover-leaver.
  • Należy chronić uprzywilejowane i maszynowe tożsamości oraz przechowywać dzienniki audytowe.

Następnie porównamy modele kontroli dostępu RBAC i ABAC.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Podstawy IAM” jest bezpłatna?

Tak — pełny tekst „Podstawy IAM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Podstawy IAM”?

Zarządzaj tożsamościami i dostępem Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Podstawy IAM”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Podstawy IAM
  2. RBAC i ABAC
  3. SSO i federacja
  4. Minimalne uprawnienia
← Powrót do Cyber Security Academy