0Pricing
AWS Security Academy · Урок

Сравнение пользователей и групп IAM

Разберитесь в долгосрочных идентификаторах и узнайте, как группы упрощают управление доступом.

«Сравнение пользователей и групп IAM» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Идентификации в IAM

AWS Identity and Access Management (IAM) — это сервис, который управляет тем, кто может выполнять какие действия в вашей учетной записи. Два его основных строительных блока — пользователи и группы. Пользователь — это постоянная идентификация, связанная с человеком или приложением, а группа — просто контейнер, объединяющий пользователей, чтобы они получали одинаковые разрешения. Понимание этого различия служит основой для всего остального на экзамене.

Что такое пользователь IAM

Пользователь IAM — это долгосрочная идентификация с именем, уникальным в вашей учетной записи. У нее могут быть два вида учетных данных:

  • Пароль консоли для входа через веб-интерфейс.
  • Ключи доступа (идентификатор ключа доступа и секрет) для программных вызовов API и CLI.

Поскольку эти учетные данные действуют длительное время, AWS считает их более рискованными. Согласно лучшей практике, следует отдавать предпочтение ролям и временным учетным данным, а не создавать множество пользователей с постоянными ключами.

Что такое группа IAM

Группа IAM — это набор пользователей, которые получают общие разрешения через прикрепленные политики. Группы делают управление доступом масштабируемым: вместо прикрепления одной и той же политики к десяти разработчикам ее прикрепляют один раз к группе "Developers" и добавляют в нее пользователей. Основные факты, которые необходимо знать для экзамена:

  • У группы нет учетных данных, и она не может быть субъектом в политике.
  • Пользователь может состоять в нескольких группах.
  • Группы нельзя вкладывать в другие группы.

Как передаются разрешения

Когда пользователь отправляет запрос, IAM объединяет все применимые политики: прикрепленные непосредственно к пользователю и прикрепленные ко всем группам, в которые он входит. Результатом является объединение всех разрешенных действий, если только где-либо не указано явное запрещение. Это означает, что членство в группе может только добавлять разрешения, но не убирать их, за исключением случая с явным оператором запрещения.

Почему группы уменьшают отклонения

Управление разрешениями для каждого пользователя в отдельности приводит к отклонениям конфигурации: со временем у каждого пользователя накапливается немного отличающийся и сложный для проверки набор политик. Группы централизуют разрешения, поэтому одно изменение политики применяется одинаково ко всем пользователям с определенной ролью. Аудитору гораздо проще проверить, кто входит в группу "Admins", чем поочередно изучать десятки отдельных пользователей.

Просмотр членства в группе

Проверить членство можно из CLI, чтобы выяснить, кто обладает расширенным доступом. Приведенная ниже команда перечисляет всех пользователей внутри группы — это распространенный первый шаг при расследовании случая чрезмерных разрешений.

aws iam get-group --group-name Admins --query "Users[].UserName"

Корневой пользователь отличается

Не путайте пользователей IAM с корневым пользователем. Корневой пользователь — это идентификация владельца учетной записи, создаваемая при открытии учетной записи; она обладает неограниченным доступом, который нельзя ограничить политиками IAM. AWS настоятельно рекомендует убрать учетные данные корневого пользователя в безопасное хранилище, включить для него многофакторную аутентификацию (MFA) и никогда не использовать его для повседневной работы. Вместо этого создавайте отдельных пользователей IAM (а еще лучше — используйте федерацию).

Учетные данные и MFA

Для каждого пользователя IAM следует включить MFA, требующую второй фактор, например аппаратный ключ или приложение-аутентификатор, в дополнение к паролю. Применение MFA можно обеспечить условиями политики, такими как aws:MultiFactorAuthPresent. На экзамене часто проверяют использование MFA для защиты важных операций, например удаления ресурсов или изменения параметров безопасности.

Антишаблон служебных учетных записей

Распространённая ошибка — создание пользователей IAM со статическими ключами доступа для приложений, работающих на EC2 (Elastic Compute Cloud). В результате в приложение встраиваются долгосрочные секреты, которые могут утечь. Безопасный подход — прикрепить к экземпляру роль IAM; именно его мы рассмотрим далее. Для команд сотрудников отдавайте предпочтение федерации через IAM Identity Center, а не индивидуально управляемым пользователям.

Аудит пользователей и групп

Отчёт об учётных данных IAM — это загружаемый файл CSV со списком всех пользователей, датами последнего использования их паролей и ключей доступа, а также сведениями о том, активна ли MFA. В сочетании с IAM Access Analyzer и данными о последнем доступе он помогает находить устаревших пользователей, неиспользуемые ключи и группы со слишком широкими полномочиями. Регулярная проверка — важная часть поддержания принципа наименьших привилегий, которому на экзамене уделяется особое внимание.

Выбор между пользователями и группами

Используйте пользователей, когда для человека или устаревшего приложения требуется отдельная идентифицированная учётная запись. Используйте группы, чтобы аккуратно назначать общие разрешения и избежать расхождений в настройках отдельных пользователей. В современных архитектурах количество постоянных пользователей стараются свести к минимуму, полагаясь на роли для рабочих нагрузок и федерацию для людей. Пользователи и группы остаются важными понятиями, но это отправная точка, а не конечная цель.

Быстрая проверка

Проверьте, насколько хорошо Вы понимаете различия между пользователями и группами.

Итоги

Вы узнали, что пользователь IAM — это идентифицированная учётная запись с долгосрочными учётными данными, а группа IAM — контейнер без собственных учётных данных, объединяющий пользователей для совместного использования политик. Разрешения представляют собой объединение политик пользователя и группы, группы нельзя вкладывать друг в друга, а корневого пользователя следует надёжно защитить с помощью MFA. Для рабочих нагрузок предпочтительны роли, а для людей — федерация, чтобы избежать долгосрочных секретов и расхождений в конфигурации.

Часто задаваемые вопросы

Урок «Сравнение пользователей и групп IAM» бесплатный?

Да — полный текст урока «Сравнение пользователей и групп IAM» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Сравнение пользователей и групп IAM»?

Разберитесь в долгосрочных идентификаторах и узнайте, как группы упрощают управление доступом. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Сравнение пользователей и групп IAM»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Сравнение пользователей и групп IAM
  2. Что на самом деле представляет собой роль IAM
  3. Политики доверия и те, кто может принять роль
  4. Профили экземпляров для рабочих нагрузок EC2
← Назад к AWS Security Academy