การเปรียบเทียบผู้ใช้และกลุ่ม IAM
ทำความเข้าใจอัตลักษณ์ระยะยาวและวิธีที่กลุ่มช่วยลดความซับซ้อนในการเข้าถึง
การเปรียบเทียบผู้ใช้และกลุ่ม IAM เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
อัตลักษณ์ใน IAM
AWS Identity and Access Management (IAM) คือบริการที่ควบคุมว่าใครสามารถทำอะไรในบัญชีของคุณ องค์ประกอบพื้นฐานสองอย่างคือผู้ใช้และกลุ่ม ผู้ใช้คืออัตลักษณ์ถาวรที่เชื่อมโยงกับบุคคลหรือแอปพลิเคชัน ส่วนกลุ่มเป็นเพียงคอนเทนเนอร์ที่รวมผู้ใช้ไว้ด้วยกัน เพื่อให้ใช้สิทธิ์เดียวกัน การเข้าใจความแตกต่างนี้เป็นพื้นฐานของเนื้อหาอื่น ๆ ทั้งหมดในการสอบ
ผู้ใช้ IAM คืออะไร
ผู้ใช้ IAMคืออัตลักษณ์ระยะยาวที่มีชื่อไม่ซ้ำกันภายในบัญชีของคุณ ผู้ใช้สามารถมีข้อมูลรับรองได้สองประเภท:
- รหัสผ่านคอนโซลสำหรับลงชื่อเข้าใช้ผ่านเว็บ
- คีย์การเข้าถึง (ID ของคีย์การเข้าถึงและข้อมูลลับ) สำหรับการเรียกใช้ API และ CLI โดยอัตโนมัติ
เนื่องจากข้อมูลรับรองเหล่านี้มีอายุการใช้งานยาวนาน AWS จึงถือว่ามีความเสี่ยงสูงกว่า แนวทางปฏิบัติที่ดีคือเลือกใช้บทบาทและข้อมูลรับรองชั่วคราว แทนการสร้างผู้ใช้จำนวนมากพร้อมคีย์ถาวร
กลุ่ม IAM คืออะไร
กลุ่ม IAMคือกลุ่มผู้ใช้ที่ใช้สิทธิ์ร่วมกันผ่านนโยบายที่แนบไว้ กลุ่มช่วยให้การจัดการการเข้าถึงขยายได้ง่ายขึ้น แทนที่จะแนบนโยบายเดียวกันให้ผู้พัฒนาสิบคน คุณสามารถแนบนโยบายครั้งเดียวกับกลุ่ม "Developers" แล้วเพิ่มผู้ใช้เข้าไปได้ ข้อเท็จจริงสำคัญที่ข้อสอบคาดหวังให้ทราบมีดังนี้:
- กลุ่มไม่มีข้อมูลรับรองและไม่สามารถเป็นตัวการในนโยบายได้
- ผู้ใช้สามารถเป็นสมาชิกของหลายกลุ่มได้
- ไม่สามารถซ้อนกลุ่มไว้ภายในกลุ่มอื่นได้
การส่งต่อสิทธิ์
เมื่อผู้ใช้ส่งคำขอ IAM จะรวมนโยบายทั้งหมดที่มีผล ได้แก่ นโยบายที่แนบโดยตรงกับผู้ใช้ รวมถึงนโยบายที่แนบกับทุกกลุ่มที่ผู้ใช้เป็นสมาชิก ผลลัพธ์คือการรวมกันของการกระทำที่ได้รับอนุญาตทั้งหมด เว้นแต่จะมีการปฏิเสธอย่างชัดแจ้งปรากฏอยู่ที่ใดก็ตาม ดังนั้นการเป็นสมาชิกกลุ่มจึงเพิ่มสิทธิ์ได้เท่านั้น ไม่สามารถลดสิทธิ์ได้ ยกเว้นผ่านคำสั่งปฏิเสธอย่างชัดแจ้ง
เหตุใดกลุ่มจึงลดการเบี่ยงเบนได้
การจัดการสิทธิ์แยกตามผู้ใช้เปิดโอกาสให้เกิดการเบี่ยงเบนของการกำหนดค่า เมื่อเวลาผ่านไป ผู้ใช้แต่ละคนจะสะสมนโยบายที่แตกต่างกันเล็กน้อยและตรวจสอบได้ยาก กลุ่มช่วยรวมศูนย์สิทธิ์ ทำให้การเปลี่ยนแปลงนโยบายครั้งเดียวมีผลอย่างสม่ำเสมอกับทุกคนในบทบาทนั้น สำหรับผู้ตรวจสอบ การดูรายชื่อผู้ที่เป็นสมาชิกกลุ่ม "Admins" ทำได้ง่ายกว่าการตรวจสอบผู้ใช้แต่ละรายหลายสิบคนทีละคน
การแสดงรายชื่อสมาชิกกลุ่ม
คุณสามารถตรวจสอบสมาชิกจาก CLI เพื่อประเมินว่าใครมีสิทธิ์ระดับสูง คำสั่งด้านล่างจะแสดงผู้ใช้ทุกคนภายในกลุ่ม ซึ่งเป็นขั้นตอนแรกที่พบได้บ่อยเมื่อตอบสนองต่อผลการตรวจพบการเข้าถึงที่มีสิทธิ์มากเกินไป
aws iam get-group --group-name Admins --query "Users[].UserName"ผู้ใช้รูทแตกต่างออกไป
อย่าสับสนผู้ใช้ IAM กับผู้ใช้รูท ผู้ใช้รูทคืออัตลักษณ์เจ้าของบัญชีที่สร้างขึ้นเมื่อเปิดบัญชี และมีสิทธิ์เข้าถึงโดยไม่มีข้อจำกัดซึ่งไม่สามารถจำกัดด้วยนโยบาย IAM ได้ AWS แนะนำอย่างยิ่งให้คุณเก็บข้อมูลรับรองของรูทไว้ในที่ปลอดภัย เปิดใช้การยืนยันตัวตนหลายปัจจัย (MFA) กับผู้ใช้รูท และอย่าใช้ผู้ใช้รูทสำหรับงานประจำวัน ให้สร้างผู้ใช้ IAM แต่ละรายแทน หรือเลือกใช้การเชื่อมโยงอัตลักษณ์จะดีกว่า
ข้อมูลรับรองและ MFA
ผู้ใช้ IAM ทุกคนควรเปิดใช้ MFA ซึ่งกำหนดให้ใช้ปัจจัยที่สอง เช่น คีย์ฮาร์ดแวร์หรือแอปพลิเคชันยืนยันตัวตน เพิ่มเติมจากรหัสผ่าน คุณสามารถบังคับใช้ MFA ผ่านเงื่อนไขของนโยบาย เช่น aws:MultiFactorAuthPresent ข้อสอบมักทดสอบการใช้ MFA เพื่อปกป้องการดำเนินการที่มีความละเอียดอ่อน เช่น การลบทรัพยากรหรือเปลี่ยนการตั้งค่าความปลอดภัย
รูปแบบที่ไม่ควรใช้สำหรับบัญชีบริการ
ข้อผิดพลาดที่พบบ่อยคือการสร้างผู้ใช้ IAM พร้อมคีย์การเข้าถึงแบบคงที่สำหรับแอปพลิเคชันที่ทำงานบน EC2 (Elastic Compute Cloud) วิธีนี้ฝังข้อมูลลับระยะยาวไว้ ซึ่งอาจรั่วไหลได้ รูปแบบที่ปลอดภัยคือใช้ บทบาท IAM ที่แนบกับอินสแตนซ์ ซึ่งเราจะกล่าวถึงต่อไป สำหรับทีมบุคลากร ควรเลือกใช้การเชื่อมโยงข้อมูลประจำตัวผ่าน IAM Identity Center แทนการจัดการผู้ใช้แต่ละรายแยกกัน
การตรวจสอบผู้ใช้และกลุ่ม
รายงานข้อมูลรับรอง IAM คือไฟล์ CSV ที่ดาวน์โหลดได้ ซึ่งแสดงรายการผู้ใช้ทุกคน เวลาที่ใช้รหัสผ่านและคีย์การเข้าถึงครั้งล่าสุด รวมถึงสถานะว่าเปิดใช้ MFA อยู่หรือไม่ เมื่อนำไปรวมกับ IAM Access Analyzer และข้อมูลการเข้าถึงล่าสุด รายงานนี้จะช่วยค้นหาผู้ใช้ที่ไม่ได้ใช้งาน คีย์ที่ไม่มีการใช้งาน และกลุ่มที่มีสิทธิ์กว้างเกินไป การตรวจสอบเป็นประจำเป็นส่วนสำคัญของการดูแลให้เป็นไปตามหลักสิทธิ์เท่าที่จำเป็น ซึ่งเป็นสิ่งที่ข้อสอบให้ความสำคัญ
การเลือกใช้ผู้ใช้หรือกลุ่ม
ใช้ ผู้ใช้ เมื่อต้องการข้อมูลประจำตัวที่แยกจากกันและมีข้อมูลรับรองสำหรับบุคคลหรือแอปพลิเคชันรุ่นเก่า ใช้ กลุ่ม เพื่อกำหนดสิทธิ์ที่ใช้ร่วมกันอย่างเป็นระเบียบ และหลีกเลี่ยงการตั้งค่าที่คลาดเคลื่อนระหว่างผู้ใช้แต่ละราย ในการออกแบบสมัยใหม่ ควรลดการใช้ผู้ใช้แบบถาวรให้เหลือน้อยที่สุด โดยอาศัย บทบาท สำหรับภาระงาน และใช้ การเชื่อมโยงข้อมูลประจำตัว สำหรับบุคลากร ผู้ใช้และกลุ่มยังคงเป็นคำศัพท์สำคัญ แต่เป็นเพียงจุดเริ่มต้น ไม่ใช่เป้าหมายสุดท้าย
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจของคุณเกี่ยวกับผู้ใช้และกลุ่ม
สรุปทบทวน
คุณได้เรียนรู้ว่า ผู้ใช้ IAM คือข้อมูลประจำตัวที่มีข้อมูลรับรองระยะยาว ส่วน กลุ่ม IAM คือภาชนะที่ไม่มีข้อมูลรับรองและใช้รวมผู้ใช้เพื่อแบ่งปันนโยบาย สิทธิ์ต่าง ๆ เป็น ผลรวมของสิทธิ์ จากนโยบายของผู้ใช้และกลุ่ม กลุ่มไม่สามารถซ้อนกันได้ และควรเก็บ ผู้ใช้ราก ไว้อย่างปลอดภัยพร้อมเปิดใช้ MFA ควรเลือกใช้บทบาทสำหรับภาระงานและการเชื่อมโยงข้อมูลประจำตัวสำหรับบุคลากร เพื่อหลีกเลี่ยงข้อมูลลับที่มีอายุยาวนานและการตั้งค่าที่คลาดเคลื่อน
คำถามที่พบบ่อย
บทเรียน “การเปรียบเทียบผู้ใช้และกลุ่ม IAM” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การเปรียบเทียบผู้ใช้และกลุ่ม IAM” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การเปรียบเทียบผู้ใช้และกลุ่ม IAM”
ทำความเข้าใจอัตลักษณ์ระยะยาวและวิธีที่กลุ่มช่วยลดความซับซ้อนในการเข้าถึง คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การเปรียบเทียบผู้ใช้และกลุ่ม IAM” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การเปรียบเทียบผู้ใช้และกลุ่ม IAM
- IAM Role คืออะไรอย่างแท้จริง
- นโยบายความน่าเชื่อถือและผู้ที่ใช้ AssumeRole ได้
- โปรไฟล์อินสแตนซ์สำหรับเวิร์กโหลด EC2