AWS Solutions Architect · บทเรียน

แนวทางปฏิบัติที่ดีของ IAM และ MFA

เปิดใช้ MFA หมุนเวียนคีย์การเข้าถึง ใช้รายงานข้อมูลรับรอง IAM และทบทวนการกำหนดค่า IAM ที่พบบ่อยจากการตรวจสอบ

บทเรียน 4 จาก 413 ขั้นตอน

แนวทางปฏิบัติที่ดีของ IAM และ MFA เป็นบทเรียน AWS Solutions Architect ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Solutions Architect และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Solutions Architect มีบทเรียนทั้งหมด 4 บทเรียน

ภาพรวมแนวทางปฏิบัติที่ดีที่สุดของ IAM

AWS มีรายการตรวจสอบ IAM อย่างเป็นทางการที่ปรากฏในข้อสอบอยู่บ่อยครั้ง ได้แก่ เก็บผู้ใช้รูทให้ปลอดภัย เปิดใช้ MFA ใช้บทบาทแทนคีย์ มอบสิทธิ์เท่าที่จำเป็น และหมุนเวียนข้อมูลรับรอง

ล็อกผู้ใช้ Root ไว้ให้ปลอดภัย

ผู้ใช้ Root ไม่สามารถถูกจำกัดด้วยนโยบายใด ๆ ได้ ดังนั้นควรป้องกันอย่างเข้มงวด: เปิดใช้ MFA ลบ access keys และใช้ผู้ใช้นี้เฉพาะงานที่จำเป็นจริง ๆ และพบไม่บ่อยเท่านั้น

# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
  --filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
  --query 'Findings[].Title'

การยืนยันตัวตนแบบหลายปัจจัย (MFA)

MFA เพิ่มหลักฐานยืนยันตัวตนอีกชั้นจากรหัสผ่านของคุณ เช่น รหัสจากแอปหรืออุปกรณ์สร้างรหัส ควรเปิดใช้กับผู้ใช้ที่เป็นบุคคลทุกคน โดยเฉพาะผู้ดูแลระบบ

# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
  --user-name alice \
  --serial-number arn:aws:iam::123456789012:mfa/alice \
  --authentication-code1 123456 \
  --authentication-code2 789012

ประเภทอุปกรณ์ MFA

AWS รองรับอุปกรณ์ MFA 4 ประเภท ได้แก่ แอปยืนยันตัวตน อุปกรณ์สร้างรหัสแบบฮาร์ดแวร์ security keys ของ FIDO (มาตรฐานสูงสุด) และ SMS (อ่อนแอที่สุด จึงควรหลีกเลี่ยงสำหรับผู้ดูแลระบบ)

การหมุนเวียน Access Keys

Access keys แบบใช้ระยะยาวไม่มีวันหมดอายุ ดังนั้นควรหมุนเวียน access keys ประมาณทุก 90 วัน โดยสามารถมี 2 คีย์พร้อมกันได้ จึงสลับคีย์ได้โดยไม่ทำให้บริการหยุดชะงัก

# Step 1: Create new access key
aws iam create-access-key --user-name alice

# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE \
  --status Inactive

# Step 3: Delete old key
aws iam delete-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE

รายงานข้อมูลรับรอง IAM

รายงานข้อมูลรับรอง IAM คือรายการในรูปแบบ CSV ที่แสดงอายุรหัสผ่าน การหมุนเวียนคีย์ และสถานะ MFA ของผู้ใช้ทุกคน ควรดึงรายงานนี้ทุกเดือนเพื่อค้นหาข้อมูลรับรองที่ล้าสมัยหรือมีความเสี่ยง

# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode > iam-credential-report.csv

เลือกใช้ Roles แทนคีย์ระยะยาวสำหรับแอปพลิเคชัน

สำหรับทุกสิ่งที่ทำงานบน AWS ไม่ว่าจะเป็น EC2, Lambda หรือ ECS ให้ใช้ IAM roles แทนคีย์ระยะยาว Roles จะต่ออายุข้อมูลรับรองโดยอัตโนมัติและช่วยไม่ให้ข้อมูลเหล่านี้อยู่ในโค้ดของคุณ

นโยบายรหัสผ่าน IAM

กำหนดนโยบายรหัสผ่าน ของบัญชีเพื่อบังคับใช้รหัสผ่านคอนโซลที่รัดกุม ได้แก่ ความยาวขั้นต่ำที่เหมาะสม การใช้อักขระหลายรูปแบบ การหมดอายุเป็นระยะ และห้ามนำรหัสผ่านเก่ากลับมาใช้ซ้ำ

# Set a strong password policy
aws iam update-account-password-policy \
  --minimum-password-length 14 \
  --require-uppercase-characters \
  --require-lowercase-characters \
  --require-numbers \
  --require-symbols \
  --max-password-age 90 \
  --password-reuse-prevention 5

ใช้บัญชีแยกกันเพื่อแยกสภาพแวดล้อม

การแยกสภาพแวดล้อมที่มีประสิทธิภาพที่สุดคือการใช้บัญชีแยกกันสำหรับ prod และ dev เมื่อนำทั้งสองสภาพแวดล้อมไว้คนละบัญชี นโยบายที่ผิดพลาดใน dev จะไม่สามารถกระทบ prod ได้

ตรวจสอบกิจกรรม IAM ด้วย CloudTrail

การดำเนินการของ IAM ทุกอย่างจะถูกบันทึกใน CloudTrail ให้เพิ่มการแจ้งเตือนสำหรับเหตุการณ์ต่าง ๆ เช่น การเข้าสู่ระบบของ Root หรือการเปลี่ยนแปลงนโยบาย เท่านี้คุณก็จะมีระบบเตือนภัยล่วงหน้าสำหรับการใช้งานในทางที่ผิด

# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
  --log-group-name CloudTrail/MainTrail \
  --filter-name RootAccountUsage \
  --filter-pattern '{$.userIdentity.type="Root"}' \
  --metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1

การตรวจสอบ IAM ด้วย AWS Trusted Advisor

Trusted Advisor จะเรียกใช้การตรวจสอบความปลอดภัยอย่างรวดเร็ว โดยแจ้งเตือนบัญชี Root ที่ไม่ได้เปิดใช้ MFA, access keys ของ Root และแม้แต่คีย์ที่รั่วไหลอยู่ในคลังโค้ดสาธารณะ

ตรวจสอบอย่างรวดเร็ว

ตรวจสอบความเข้าใจแนวคิด AWS Solutions Architect (SAA-C03) จากบทเรียนนี้

ทบทวนบทเรียน

สรุปสั้น ๆ: ป้องกัน Root ด้วย MFA หมุนเวียนคีย์และเลือกใช้ roles เป็นหลัก จากนั้นใช้รายงานข้อมูลรับรอง CloudTrail และ Trusted Advisor เพื่อตรวจสอบ IAM บทถัดไป: พื้นฐาน EC2

เริ่มต้นได้ฟรี

เรียนรู้ AWS Solutions Architect ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
30
บทเรียน
120

คำถามที่พบบ่อย

บทเรียน “แนวทางปฏิบัติที่ดีของ IAM และ MFA” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “แนวทางปฏิบัติที่ดีของ IAM และ MFA” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Solutions Architect ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Solutions Architect มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “แนวทางปฏิบัติที่ดีของ IAM และ MFA”

เปิดใช้ MFA หมุนเวียนคีย์การเข้าถึง ใช้รายงานข้อมูลรับรอง IAM และทบทวนการกำหนดค่า IAM ที่พบบ่อยจากการตรวจสอบ คุณปฏิบัติ AWS Solutions Architect ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Solutions Architect หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Solutions Architect บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “แนวทางปฏิบัติที่ดีของ IAM และ MFA” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Solutions Architect นี้ได้ไหม

ได้ บทเรียน AWS Solutions Architect ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ผู้ใช้และกลุ่ม IAM
  2. บทบาทและนโยบาย IAM
  3. หลักการให้สิทธิ์เท่าที่จำเป็น
  4. แนวทางปฏิบัติที่ดีของ IAM และ MFA
← กลับไปที่ AWS Solutions Architect