0Pricing
AWS Security Academy · Ders

IAM Kullanıcılarını ve Gruplarını Karşılaştırma

Uzun süreli kimlikleri ve grupların erişimi nasıl kolaylaştırdığını anlayın.

IAM Kullanıcılarını ve Gruplarını Karşılaştırma, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

IAM'deki Kimlikler

AWS Identity and Access Management (IAM), hesabınızda kimlerin ne yapabileceğini denetleyen hizmettir. En temel yapı taşlarından ikisi kullanıcılar ve gruplardır. Kullanıcı, bir kişiye veya uygulamaya bağlı kalıcı bir kimliktir; grup ise kullanıcıları bir araya getirerek aynı izinleri paylaşmalarını sağlayan basit bir kapsayıcıdır. Aralarındaki farkı anlamak, sınavdaki diğer her şeyin temelidir.

IAM Kullanıcısı Nedir

IAM kullanıcısı, hesabınız içinde benzersiz bir ada sahip uzun süreli bir kimliktir. İki tür kimlik bilgisine sahip olabilir:

  • Web üzerinden oturum açmak için bir konsol parolası.
  • Programatik API ve CLI çağrıları için erişim anahtarları (bir erişim anahtarı kimliği ve gizli anahtar).

Bu kimlik bilgileri uzun süre geçerli olduğundan AWS bunları daha yüksek riskli kabul eder. En iyi uygulama, çok sayıda kalıcı anahtara sahip kullanıcı oluşturmak yerine rolleri ve geçici kimlik bilgilerini tercih etmektir.

IAM Grubu Nedir

IAM grubu, ekli politikalar aracılığıyla izinleri paylaşan kullanıcılar topluluğudur. Gruplar erişim yönetimini ölçeklenebilir hâle getirir: aynı politikayı on geliştiriciye eklemek yerine, politikayı bir kez "Developers" grubuna ekler ve kullanıcıları gruba dahil edersiniz. Sınavın beklediği temel bilgiler:

  • Bir grubun kimlik bilgileri yoktur ve bir politikada asıl varlık olamaz.
  • Bir kullanıcı birden fazla gruba dahil olabilir.
  • Gruplar başka grupların iç içe grubu olamaz.

İzinler Nasıl Aktarılır

Bir kullanıcı istek gönderdiğinde IAM, geçerli olan tüm politikaları birleştirir: doğrudan kullanıcıya eklenen politikaları ve kullanıcının dahil olduğu her gruba eklenen politikaları. Herhangi bir yerde açık bir reddetme bulunmadığı sürece sonuç, izin verilen tüm işlemlerin birleşimidir. Bu, açık bir reddetme ifadesi dışında grup üyeliğinin izinleri yalnızca ekleyebileceği, hiçbir zaman azaltamayacağı anlamına gelir.

Gruplar Sapmayı Neden Azaltır

İzinleri kullanıcı başına yönetmek yapılandırma sapmasına yol açar: zamanla her kullanıcıda denetlenmesi zor, biraz farklı bir politika kümesi birikir. Gruplar izinleri merkezileştirir; böylece tek bir politika değişikliği, bir roldeki herkese tutarlı biçimde uygulanır. Denetçi açısından "Admins" grubuna kimlerin dahil olduğunu listelemek, onlarca ayrı kullanıcıyı tek tek incelemekten çok daha kolaydır.

Grup Üyeliğini Listeleme

Yükseltilmiş erişime kimlerin sahip olduğunu denetlemek için üyeliği CLI üzerinden inceleyebilirsiniz. Aşağıdaki komut, bir grubun içindeki her kullanıcıyı listeler. Bu, aşırı yetkili erişim bulgusuna müdahale ederken sık kullanılan ilk adımlardan biridir.

aws iam get-group --group-name Admins --query "Users[].UserName"

Kök Kullanıcı Farklıdır

IAM kullanıcılarını kök kullanıcıyla karıştırmayın. Kök kullanıcı, hesap açıldığında oluşturulan hesap sahibi kimliğidir ve IAM politikalarıyla sınırlandırılamayan sınırsız erişime sahiptir. AWS, kök kimlik bilgilerini güvenli bir yerde saklamanızı, üzerinde çok faktörlü kimlik doğrulamayı (MFA) etkinleştirmenizi ve bu kullanıcıyı günlük işler için hiçbir zaman kullanmamanızı kesinlikle önerir. Bunun yerine ayrı IAM kullanıcıları oluşturun (daha iyisi, federasyon kullanın).

Kimlik Bilgileri ve MFA

Her IAM kullanıcısında MFA etkin olmalıdır. MFA, parolaya ek olarak donanım anahtarı veya kimlik doğrulama uygulaması gibi ikinci bir faktör gerektirir. MFA'yı aws:MultiFactorAuthPresent gibi politika koşullarıyla zorunlu tutabilirsiniz. Sınavda; kaynakları silmek veya güvenlik ayarlarını değiştirmek gibi hassas işlemleri korumak için MFA kullanımına sıkça yer verilir.

Hizmet Hesapları Karşıt Deseni

Yaygın bir hata, EC2 (Elastic Compute Cloud) üzerinde çalışan uygulamalar için statik erişim anahtarlarına sahip IAM kullanıcıları oluşturmaktır. Bu, sızabilecek uzun süreli gizli bilgileri uygulamaya gömer. Güvenli yaklaşım, bundan sonra ele alacağımız üzere örneğe eklenmiş bir IAM rolü kullanmaktır. İnsan ekipleri için, kullanıcıları tek tek yönetmek yerine IAM Identity Center federasyonunu tercih edin.

Kullanıcıları ve Grupları Denetleme

IAM kimlik bilgileri raporu, her kullanıcıyı, parolasının ve erişim anahtarlarının en son ne zaman kullanıldığını ve MFA'nın etkin olup olmadığını listeleyen indirilebilir bir CSV dosyasıdır. IAM Access Analyzer ve son erişim verileriyle birlikte kullanıldığında, eski kullanıcıları, kullanılmayan anahtarları ve gereğinden geniş grupları bulmanıza yardımcı olur. Düzenli inceleme, sınavda ödüllendirilen en az ayrıcalık ilkesine uygun güvenlik uygulamalarının temel bir parçasıdır.

Kullanıcılar mı, Gruplar mı?

Bir kişi veya eski bir uygulama için ayrı ve kimlik bilgileriyle doğrulanan bir kimliğe ihtiyacınız olduğunda kullanıcıları kullanın. Paylaşılan izinleri düzenli biçimde atamak ve kullanıcılar arasındaki yapılandırma farklılıklarını önlemek için grupları kullanın. Modern tasarımlarda, kalıcı kullanıcıları mümkün olduğunca azaltır; iş yükleri için rollerden, insanlar içinse federasyondan yararlanırsınız. Kullanıcılar ve gruplar hâlâ temel kavramlardır, ancak varış noktası değil, başlangıç noktasıdır.

Hızlı Kontrol

Kullanıcılarla gruplar arasındaki farkı ne kadar kavradığınızı sınayın.

Özet

Bir IAM kullanıcısının uzun süreli kimlik bilgilerine sahip bir kimlik, bir IAM grubunun ise kullanıcıları ortak politikaları paylaşmak üzere bir araya getiren, kimlik bilgisi içermeyen bir kapsayıcı olduğunu öğrendiniz. İzinler, kullanıcı ve grup politikalarının birleşimidir; gruplar iç içe yerleştirilemez ve kök kullanıcı MFA ile güvenli biçimde kilit altında tutulmalıdır. Uzun süre geçerli gizli bilgileri ve yapılandırma farklılıklarını önlemek için iş yüklerinde rolleri, insanlarda federasyonu tercih edin.

Sıkça Sorulan Sorular

“IAM Kullanıcılarını ve Gruplarını Karşılaştırma” dersi ücretsiz mi?

Evet — “IAM Kullanıcılarını ve Gruplarını Karşılaştırma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“IAM Kullanıcılarını ve Gruplarını Karşılaştırma” dersinde ne öğreneceğim?

Uzun süreli kimlikleri ve grupların erişimi nasıl kolaylaştırdığını anlayın. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“IAM Kullanıcılarını ve Gruplarını Karşılaştırma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IAM Kullanıcılarını ve Gruplarını Karşılaştırma
  2. IAM Rolünün Gerçekte Ne Olduğu
  3. Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği
  4. EC2 İş Yükleri için Bulut Sunucusu Profilleri
← AWS Security Academy Sayfasına Dön