AWS 共同责任模型
了解哪些安全职责由 AWS 承担,哪些由您承担。
AWS 共同责任模型 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
划分职责
共享责任模型划分了清晰的界限:AWS 负责保护云本身,而您负责保护放入云中的内容。请先学会这一点。
云的安全
AWS 负责云的安全:数据中心、硬件、网络和虚拟化层。您不需要修补虚拟机监控程序,也不需要守卫建筑物的门。
云中的安全
您负责云中的安全:您的数据、身份、网络规则、操作系统和应用代码。如果您让存储桶公开访问,这个责任在您,而不在 AWS。
责任边界因服务而异
责任边界会因服务而变化。在 EC2 上,您需要管理客户机 OS;使用托管服务或无服务器服务时,AWS 会承担更多责任。但您的数据和访问权限始终由您负责。
IaaS、PaaS 及更多
像 EC2 这样的 IaaS 会把最多的工作留给您:OS 修补、防火墙和应用安全。托管服务和无服务器服务会将更多工作交给 AWS。
数据始终属于您
无论使用哪种服务,您的数据始终由您拥有,谁可以访问数据也由您决定。AWS 不会替您决定存储桶策略、权限或加密方式。
修补责任
这是考试中的经典陷阱:谁负责修补什么?在 EC2 上,您修补客户机 OS;AWS 修补主机和虚拟机监控程序。使用托管服务时,更多责任会转给 AWS。
继承的控制措施
您可以从 AWS继承一些控制措施,例如物理和环境控制,这些控制措施由 SOC 报告等鉴证材料提供支持。然后,您需要在其基础上叠加自己的控制措施。
配置是您的工作
AWS 提供安全的构建模块,但不保证默认配置就是安全的。加密可能可用,却未必已强制启用——将其启用是您的工作。
这为何与考试有关
许多 SCS-C02 题目会问责任在谁。硬件或全球骨干网络出问题?那是 AWS 的责任。权限错误、资源公开或 OS 未修补?那是您的责任。
融会贯通
把它看成一种合作关系,但边界必须清晰:AWS 提供安全基础并证明其安全性;您则通过身份、加密和修补,在其上构建安全环境。
快速检查
应用共享责任模型。
回顾
AWS 负责保护云(硬件、数据中心、虚拟机监控程序);您负责保护云中的内容(数据、身份、网络和客户机 OS)。大多数责任判断题都可以据此解决。
常见问题解答
「AWS 共同责任模型」课时是免费的吗?
是的 — 「AWS 共同责任模型」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「AWS 共同责任模型」这节课中我会学到什么?
了解哪些安全职责由 AWS 承担,哪些由您承担。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「AWS 共同责任模型」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。