Рекомендации по IAM и MFA
Включите MFA, регулярно меняйте ключи доступа, используйте отчёт об учётных данных IAM и изучите распространённые ошибки настройки IAM, выявляемые при проверках.
«Рекомендации по IAM и MFA» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Обзор лучших практик IAM
В AWS есть официальный список рекомендаций по IAM, который часто встречается на экзамене: защитите корневого пользователя, включите MFA, используйте роли вместо ключей, предоставляйте минимально необходимые разрешения и регулярно заменяйте учётные данные.
Защитите корневую учетную запись
Корневую учетную запись нельзя ограничить никакой политикой, поэтому защитите ее максимально: включите MFA, удалите ее ключи доступа и используйте ее только для редких задач, которые этого требуют.
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'Многофакторная аутентификация (MFA)
MFA добавляет второй способ подтверждения в дополнение к паролю — код из приложения или аппаратного токена. Включите ее для каждого пользователя-человека, особенно для администраторов.
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012Типы устройств MFA
AWS поддерживает четыре типа устройств MFA: приложения-аутентификаторы, аппаратные токены, ключи безопасности FIDO (золотой стандарт) и SMS (самый слабый вариант — избегайте его для администраторов).
Ротация ключей доступа
Срок действия долгосрочных ключей не истекает, поэтому выполняйте ротацию ключей доступа примерно каждые 90 дней. Одновременно можно использовать два ключа, поэтому вы можете заменить один другим без простоя.
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLEОтчет об учетных данных IAM
Отчет об учетных данных IAM — это CSV со сведениями о сроке действия паролей каждого пользователя, ротации ключей и состоянии MFA. Формируйте его ежемесячно, чтобы выявлять устаревшие или небезопасные учетные данные.
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvДля приложений предпочитайте роли долгосрочным ключам
Для всего, что выполняется в AWS — EC2, Lambda, ECS, — используйте роли IAM, а не долгосрочные ключи. Роли автоматически обновляют учетные данные и не позволяют хранить их в коде.
Политика паролей IAM
Настройте для учетной записи политику паролей, которая будет требовать надежные пароли для консоли: достаточную минимальную длину, сочетание разных символов, регулярное истечение срока действия и запрет повторного использования старых паролей.
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5Используйте отдельные учетные записи для изоляции
Наиболее надежная изоляция достигается за счет использования отдельных учетных записей для рабочей и разрабатываемой сред. Неправильная политика в среде разработки не сможет повлиять на рабочую среду, если они находятся в разных учетных записях.
Мониторинг действий IAM с помощью CloudTrail
Каждое действие IAM регистрируется в CloudTrail. Настройте оповещения для таких событий, как вход в корневую учетную запись или изменение политик, и вы получите систему раннего обнаружения неправомерного использования.
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1Проверки IAM в AWS Trusted Advisor
Trusted Advisor быстро выполняет проверки безопасности: обнаруживает корневые учетные записи без MFA, ключи доступа корневой учетной записи и даже ключи, опубликованные в общедоступных репозиториях кода.
Быстрая проверка
Проверьте, насколько хорошо вы усвоили концепции AWS «Архитектор решений» (SAA-C03) из этого урока.
Итоги урока
Кратко повторим: защитите корневую учетную запись с помощью MFA, выполняйте ротацию ключей и предпочитайте роли, а для мониторинга IAM используйте отчет об учетных данных, CloudTrail и Trusted Advisor. Далее: основы EC2.
Часто задаваемые вопросы
Урок «Рекомендации по IAM и MFA» бесплатный?
Да — полный текст урока «Рекомендации по IAM и MFA» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Рекомендации по IAM и MFA»?
Включите MFA, регулярно меняйте ключи доступа, используйте отчёт об учётных данных IAM и изучите распространённые ошибки настройки IAM, выявляемые при проверках. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Рекомендации по IAM и MFA»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Пользователи и группы IAM
- Роли и политики IAM
- Принцип минимальных привилегий
- Рекомендации по IAM и MFA