Облачный IAM: роли, политики и минимальные привилегии
Проектируйте политики IAM с минимальными разрешениями и используйте ролевое управление доступом в облачных средах.
«Облачный IAM: роли, политики и минимальные привилегии» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Основы IAM в облаке
Управление удостоверениями и доступом (IAM) в облачных средах определяет, кто, что и с какими ресурсами может делать. Три основных элемента: субъекты (пользователи, группы, сервисные учётные записи), разрешения (отдельные действия) и политики (документы, связывающие субъектов с разрешениями).
AWS IAM: пользователи, роли и политики
Политики AWS IAM — это документы JSON, разрешающие или запрещающие действия API над ресурсами. Роли — это идентичности, которые могут принимать сервисы (EC2, Lambda) или федеративные пользователи. Для экземпляров EC2 предпочтительнее использовать роли, а не долгоживущие ключи доступа.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}]
}Принцип наименьших привилегий
Предоставляйте только те разрешения, которые необходимы для выполнения конкретной задачи. Начинайте с нулевого набора разрешений и добавляйте только требуемые. Со временем проверяйте и сокращайте разрешения. Неиспользуемые разрешения создают ненужную поверхность атаки.
Границы разрешений AWS
Границы разрешений задают максимальный набор разрешений, который может иметь субъект, независимо от прикреплённых политик. Используйте их для безопасного делегирования администрирования IAM: разработчики могут создавать роли, но не могут выйти за заданную вами границу.
Сервисные учётные записи в GCP и Azure
GCP использует сервисные учётные записи с файлами ключей или Workload Identity Federation. Azure использует управляемые удостоверения (назначаемые системой и пользователем), которые устраняют необходимость управлять учётными данными: платформа автоматически обновляет токены.
IAM Access Analyzer
AWS IAM Access Analyzer непрерывно отслеживает политики ресурсов и сообщает о ресурсах с внешним доступом (корзины S3, ключи KMS, функции Lambda). Он автоматически выявляет непреднамеренный публичный доступ или доступ между учётными записями.
Управление доступом на основе атрибутов (ABAC)
ABAC расширяет RBAC, предоставляя разрешения на основе меток и атрибутов ресурсов и субъектов. Политика, разрешающая доступ к ресурсам с той же меткой проекта, что и у субъекта, масштабируется лучше, чем тысячи отдельных назначений ролей.
Ротация учётных данных и жизненный цикл
Обновляйте ключи доступа IAM каждые 90 дней. Включите MFA для всех пользователей-людей. Выявляйте неиспользуемые учётные данные с помощью Access Advisor и удаляйте их. Отслеживайте использование корневой учётной записи: оно почти никогда не должно появляться в журналах CloudTrail.
Риски повышения привилегий
Ошибки настройки IAM позволяют повысить привилегии: iam:PassRole + ec2:RunInstances дают злоумышленнику возможность запустить EC2 с ролью администратора. iam:CreateAccessKey позволяет злоумышленнику добавить ключи любому пользователю. Регулярный анализ цепочек повышения привилегий необходим.
Доступ между аккаунтами
Межаккаунтные роли позволяют одной учетной записи AWS получать доступ к ресурсам другой. Определите политику доверия для роли в целевой учетной записи, указав исходную учетную запись и, при необходимости, внешний идентификатор для защиты от проблемы запутавшегося заместителя.
Управление IAM и аудит
Ежемесячно создавайте отчеты об учетных данных IAM. Используйте правила AWS Config для обнаружения несоответствующих требованиям конфигураций IAM. Интегрируйте результаты IAM с SIEM для централизованного оповещения о нарушениях политик. Внедряйте защитные ограничения SCP на уровне организации.
Проверка знаний
Каково назначение границы разрешений в AWS IAM?
Итоги
Облачный IAM управляет доступом с помощью субъектов, политик и ролей. Применение принципа минимальных привилегий, использование управляемых удостоверений, включение инструментов анализа доступа и регулярный аудит использования учетных данных — важнейшие практики для защиты облачных сред.
Часто задаваемые вопросы
Урок «Облачный IAM: роли, политики и минимальные привилегии» бесплатный?
Да — полный текст урока «Облачный IAM: роли, политики и минимальные привилегии» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Облачный IAM: роли, политики и минимальные привилегии»?
Проектируйте политики IAM с минимальными разрешениями и используйте ролевое управление доступом в облачных средах. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Облачный IAM: роли, политики и минимальные привилегии»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Облачный IAM: роли, политики и минимальные привилегии
- Распространённые ошибки настройки облака
- Управление состоянием безопасности облака (CSPM)
- Безопасность контейнеров и Kubernetes