Сравнение пользователей и групп IAM
Разберитесь в долгосрочных идентификаторах и узнайте, как группы упрощают управление доступом.
«Сравнение пользователей и групп IAM» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Идентификации в IAM
AWS Identity and Access Management (IAM) — это сервис, который управляет тем, кто может выполнять какие действия в вашей учетной записи. Два его основных строительных блока — пользователи и группы. Пользователь — это постоянная идентификация, связанная с человеком или приложением, а группа — просто контейнер, объединяющий пользователей, чтобы они получали одинаковые разрешения. Понимание этого различия служит основой для всего остального на экзамене.
Что такое пользователь IAM
Пользователь IAM — это долгосрочная идентификация с именем, уникальным в вашей учетной записи. У нее могут быть два вида учетных данных:
- Пароль консоли для входа через веб-интерфейс.
- Ключи доступа (идентификатор ключа доступа и секрет) для программных вызовов API и CLI.
Поскольку эти учетные данные действуют длительное время, AWS считает их более рискованными. Согласно лучшей практике, следует отдавать предпочтение ролям и временным учетным данным, а не создавать множество пользователей с постоянными ключами.
Что такое группа IAM
Группа IAM — это набор пользователей, которые получают общие разрешения через прикрепленные политики. Группы делают управление доступом масштабируемым: вместо прикрепления одной и той же политики к десяти разработчикам ее прикрепляют один раз к группе "Developers" и добавляют в нее пользователей. Основные факты, которые необходимо знать для экзамена:
- У группы нет учетных данных, и она не может быть субъектом в политике.
- Пользователь может состоять в нескольких группах.
- Группы нельзя вкладывать в другие группы.
Как передаются разрешения
Когда пользователь отправляет запрос, IAM объединяет все применимые политики: прикрепленные непосредственно к пользователю и прикрепленные ко всем группам, в которые он входит. Результатом является объединение всех разрешенных действий, если только где-либо не указано явное запрещение. Это означает, что членство в группе может только добавлять разрешения, но не убирать их, за исключением случая с явным оператором запрещения.
Почему группы уменьшают отклонения
Управление разрешениями для каждого пользователя в отдельности приводит к отклонениям конфигурации: со временем у каждого пользователя накапливается немного отличающийся и сложный для проверки набор политик. Группы централизуют разрешения, поэтому одно изменение политики применяется одинаково ко всем пользователям с определенной ролью. Аудитору гораздо проще проверить, кто входит в группу "Admins", чем поочередно изучать десятки отдельных пользователей.
Просмотр членства в группе
Проверить членство можно из CLI, чтобы выяснить, кто обладает расширенным доступом. Приведенная ниже команда перечисляет всех пользователей внутри группы — это распространенный первый шаг при расследовании случая чрезмерных разрешений.
aws iam get-group --group-name Admins --query "Users[].UserName"Корневой пользователь отличается
Не путайте пользователей IAM с корневым пользователем. Корневой пользователь — это идентификация владельца учетной записи, создаваемая при открытии учетной записи; она обладает неограниченным доступом, который нельзя ограничить политиками IAM. AWS настоятельно рекомендует убрать учетные данные корневого пользователя в безопасное хранилище, включить для него многофакторную аутентификацию (MFA) и никогда не использовать его для повседневной работы. Вместо этого создавайте отдельных пользователей IAM (а еще лучше — используйте федерацию).
Учетные данные и MFA
Для каждого пользователя IAM следует включить MFA, требующую второй фактор, например аппаратный ключ или приложение-аутентификатор, в дополнение к паролю. Применение MFA можно обеспечить условиями политики, такими как aws:MultiFactorAuthPresent. На экзамене часто проверяют использование MFA для защиты важных операций, например удаления ресурсов или изменения параметров безопасности.
Антишаблон служебных учетных записей
Распространённая ошибка — создание пользователей IAM со статическими ключами доступа для приложений, работающих на EC2 (Elastic Compute Cloud). В результате в приложение встраиваются долгосрочные секреты, которые могут утечь. Безопасный подход — прикрепить к экземпляру роль IAM; именно его мы рассмотрим далее. Для команд сотрудников отдавайте предпочтение федерации через IAM Identity Center, а не индивидуально управляемым пользователям.
Аудит пользователей и групп
Отчёт об учётных данных IAM — это загружаемый файл CSV со списком всех пользователей, датами последнего использования их паролей и ключей доступа, а также сведениями о том, активна ли MFA. В сочетании с IAM Access Analyzer и данными о последнем доступе он помогает находить устаревших пользователей, неиспользуемые ключи и группы со слишком широкими полномочиями. Регулярная проверка — важная часть поддержания принципа наименьших привилегий, которому на экзамене уделяется особое внимание.
Выбор между пользователями и группами
Используйте пользователей, когда для человека или устаревшего приложения требуется отдельная идентифицированная учётная запись. Используйте группы, чтобы аккуратно назначать общие разрешения и избежать расхождений в настройках отдельных пользователей. В современных архитектурах количество постоянных пользователей стараются свести к минимуму, полагаясь на роли для рабочих нагрузок и федерацию для людей. Пользователи и группы остаются важными понятиями, но это отправная точка, а не конечная цель.
Быстрая проверка
Проверьте, насколько хорошо Вы понимаете различия между пользователями и группами.
Итоги
Вы узнали, что пользователь IAM — это идентифицированная учётная запись с долгосрочными учётными данными, а группа IAM — контейнер без собственных учётных данных, объединяющий пользователей для совместного использования политик. Разрешения представляют собой объединение политик пользователя и группы, группы нельзя вкладывать друг в друга, а корневого пользователя следует надёжно защитить с помощью MFA. Для рабочих нагрузок предпочтительны роли, а для людей — федерация, чтобы избежать долгосрочных секретов и расхождений в конфигурации.
Часто задаваемые вопросы
Урок «Сравнение пользователей и групп IAM» бесплатный?
Да — полный текст урока «Сравнение пользователей и групп IAM» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Сравнение пользователей и групп IAM»?
Разберитесь в долгосрочных идентификаторах и узнайте, как группы упрощают управление доступом. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Сравнение пользователей и групп IAM»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Сравнение пользователей и групп IAM
- Что на самом деле представляет собой роль IAM
- Политики доверия и те, кто может принять роль
- Профили экземпляров для рабочих нагрузок EC2