Cloud & IT Cert Prep · Lektion

IAM – bästa praxis och MFA

Aktivera MFA, rotera åtkomstnycklar, använd IAM:s rapport över autentiseringsuppgifter och granska vanliga IAM-felkonfigurationer som upptäcks vid revisioner.

Lektion 4 av 413 steg

IAM – bästa praxis och MFA är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Översikt över bästa praxis för IAM

AWS har en officiell IAM-checklista som förekommer överallt på provet: skydda root-användaren, aktivera MFA, använd roller i stället för nycklar, bevilja minsta behörighet och rotera autentiseringsuppgifter.

Lås in root-användaren

Root-användaren kan inte begränsas av någon policy, så säkra den ordentligt: aktivera MFA, ta bort dess åtkomstnycklar och använd den bara för de sällsynta uppgifter som kräver det.

# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
  --filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
  --query 'Findings[].Title'

Multifaktorautentisering (MFA)

MFA lägger till ytterligare ett bevis utöver lösenordet – en kod från en app eller en hårdvarunyckel. Aktivera det för alla mänskliga användare, särskilt administratörer.

# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
  --user-name alice \
  --serial-number arn:aws:iam::123456789012:mfa/alice \
  --authentication-code1 123456 \
  --authentication-code2 789012

Typer av MFA-enheter

AWS stöder fyra typer av MFA-enheter: autentiseringsappar, hårdvarunycklar, FIDO-säkerhetsnycklar (det bästa alternativet) och SMS (det svagaste alternativet – undvik det för administratörer).

Rotera åtkomstnycklar

Långlivade nycklar upphör aldrig att gälla, så rotera åtkomstnycklar ungefär var 90:e dag. Två nycklar får finnas samtidigt, så ni kan byta utan driftstopp.

# Step 1: Create new access key
aws iam create-access-key --user-name alice

# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE \
  --status Inactive

# Step 3: Delete old key
aws iam delete-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE

IAM-rapport över autentiseringsuppgifter

IAM-rapporten över autentiseringsuppgifter är en CSV-fil som listar varje användares lösenordsålder, nyckelrotation och MFA-status. Hämta den varje månad för att upptäcka gamla eller riskfyllda autentiseringsuppgifter.

# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode > iam-credential-report.csv

Föredra roller framför långlivade nycklar för applikationer

För allt som körs på AWS – EC2, Lambda och ECS – använder ni IAM-roller i stället för långlivade nycklar. Roller uppdaterar autentiseringsuppgifterna automatiskt och håller dem borta från koden.

IAM-lösenordspolicy

Ange en lösenordspolicy för kontot som kräver starka konsollösenord: en tillräcklig minsta längd, blandade tecken, regelbundet utgångsdatum och förbud mot att återanvända gamla lösenord.

# Set a strong password policy
aws iam update-account-password-policy \
  --minimum-password-length 14 \
  --require-uppercase-characters \
  --require-lowercase-characters \
  --require-numbers \
  --require-symbols \
  --max-password-age 90 \
  --password-reuse-prevention 5

Använd separata konton för isolering

Den bästa isoleringen får ni genom att använda separata konton för produktion och utveckling. En felaktig policy i utvecklingsmiljön kan inte påverka produktionen när de ligger i olika konton.

Övervaka IAM-aktivitet med CloudTrail

Varje IAM-åtgärd loggas i CloudTrail. Lägg till larm för sådant som root-inloggningar eller policyändringar, så får ni ett system som tidigt varnar för missbruk.

# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
  --log-group-name CloudTrail/MainTrail \
  --filter-name RootAccountUsage \
  --filter-pattern '{$.userIdentity.type="Root"}' \
  --metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1

IAM-kontroller i AWS Trusted Advisor

Trusted Advisor kör snabba säkerhetskontroller: tjänsten flaggar root-konton utan MFA, root-åtkomstnycklar och även nycklar som läckt ut i offentliga kodarkiv.

Snabbtest

Testa er förståelse av koncepten i AWS Solutions Architect (SAA-C03) från den här lektionen.

Sammanfattning av lektionen

Snabb sammanfattning: säkra root med MFA, rotera nycklar och föredra roller. Använd autentiseringsrapporten, CloudTrail och Trusted Advisor för att övervaka IAM. Nästa ämne: grunderna i EC2.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”IAM – bästa praxis och MFA” gratis?

Ja – hela texten till ”IAM – bästa praxis och MFA” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”IAM – bästa praxis och MFA”?

Aktivera MFA, rotera åtkomstnycklar, använd IAM:s rapport över autentiseringsuppgifter och granska vanliga IAM-felkonfigurationer som upptäcks vid revisioner. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”IAM – bästa praxis och MFA”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. IAM-användare och grupper
  2. IAM-roller och policyer
  3. Principen om minsta privilegium
  4. IAM – bästa praxis och MFA
← Tillbaka till Cloud & IT Cert Prep