IAM – bästa praxis och MFA
Aktivera MFA, rotera åtkomstnycklar, använd IAM:s rapport över autentiseringsuppgifter och granska vanliga IAM-felkonfigurationer som upptäcks vid revisioner.
IAM – bästa praxis och MFA är en gratis lektion i AWS Solutions Architect på CoddyKit. Detta är lektion 4 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för AWS Solutions Architect, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Solutions Architect innehåller totalt 4 lektioner.
Översikt över bästa praxis för IAM
AWS har en officiell IAM-checklista som förekommer överallt på provet: skydda root-användaren, aktivera MFA, använd roller i stället för nycklar, bevilja minsta behörighet och rotera autentiseringsuppgifter.
Lås in root-användaren
Root-användaren kan inte begränsas av någon policy, så säkra den ordentligt: aktivera MFA, ta bort dess åtkomstnycklar och använd den bara för de sällsynta uppgifter som kräver det.
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'Multifaktorautentisering (MFA)
MFA lägger till ytterligare ett bevis utöver lösenordet – en kod från en app eller en hårdvarunyckel. Aktivera det för alla mänskliga användare, särskilt administratörer.
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012Typer av MFA-enheter
AWS stöder fyra typer av MFA-enheter: autentiseringsappar, hårdvarunycklar, FIDO-säkerhetsnycklar (det bästa alternativet) och SMS (det svagaste alternativet – undvik det för administratörer).
Rotera åtkomstnycklar
Långlivade nycklar upphör aldrig att gälla, så rotera åtkomstnycklar ungefär var 90:e dag. Två nycklar får finnas samtidigt, så ni kan byta utan driftstopp.
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLEIAM-rapport över autentiseringsuppgifter
IAM-rapporten över autentiseringsuppgifter är en CSV-fil som listar varje användares lösenordsålder, nyckelrotation och MFA-status. Hämta den varje månad för att upptäcka gamla eller riskfyllda autentiseringsuppgifter.
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvFöredra roller framför långlivade nycklar för applikationer
För allt som körs på AWS – EC2, Lambda och ECS – använder ni IAM-roller i stället för långlivade nycklar. Roller uppdaterar autentiseringsuppgifterna automatiskt och håller dem borta från koden.
IAM-lösenordspolicy
Ange en lösenordspolicy för kontot som kräver starka konsollösenord: en tillräcklig minsta längd, blandade tecken, regelbundet utgångsdatum och förbud mot att återanvända gamla lösenord.
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5Använd separata konton för isolering
Den bästa isoleringen får ni genom att använda separata konton för produktion och utveckling. En felaktig policy i utvecklingsmiljön kan inte påverka produktionen när de ligger i olika konton.
Övervaka IAM-aktivitet med CloudTrail
Varje IAM-åtgärd loggas i CloudTrail. Lägg till larm för sådant som root-inloggningar eller policyändringar, så får ni ett system som tidigt varnar för missbruk.
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1IAM-kontroller i AWS Trusted Advisor
Trusted Advisor kör snabba säkerhetskontroller: tjänsten flaggar root-konton utan MFA, root-åtkomstnycklar och även nycklar som läckt ut i offentliga kodarkiv.
Snabbtest
Testa er förståelse av koncepten i AWS Solutions Architect (SAA-C03) från den här lektionen.
Sammanfattning av lektionen
Snabb sammanfattning: säkra root med MFA, rotera nycklar och föredra roller. Använd autentiseringsrapporten, CloudTrail och Trusted Advisor för att övervaka IAM. Nästa ämne: grunderna i EC2.
Lär dig AWS Solutions Architect med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”IAM – bästa praxis och MFA” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen AWS Solutions Architect, inklusive ”IAM – bästa praxis och MFA”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i AWS Solutions Architect innehåller totalt 4 lektioner.
Vad lär jag mig i ”IAM – bästa praxis och MFA”?
Aktivera MFA, rotera åtkomstnycklar, använd IAM:s rapport över autentiseringsuppgifter och granska vanliga IAM-felkonfigurationer som upptäcks vid revisioner. Ni övar på AWS Solutions Architect med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Solutions Architect?
Du behöver inga förkunskaper. Utbildningen i AWS Solutions Architect på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”IAM – bästa praxis och MFA”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Solutions Architect-lektionen?
Ja. Varje AWS Solutions Architect-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- IAM-användare och grupper
- IAM-roller och policyer
- Principen om minsta privilegium
- IAM – bästa praxis och MFA