云 IAM:角色、策略与最小权限
设计最小权限的 IAM 策略,并在云环境中使用基于角色的访问控制。
云 IAM:角色、策略与最小权限 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
云 IAM 基础
云环境中的身份与访问管理(IAM)控制谁可以对哪些资源执行什么操作。三大支柱是:主体(用户、组和服务账户)、权限(单个操作)以及策略(将主体与权限绑定的文档)。
AWS IAM:用户、角色和策略
AWS IAM 策略是授予或拒绝资源上 API 操作的 JSON 文档。角色是由服务(EC2、Lambda)或联合身份用户代入的身份。对于 EC2 实例,优先使用角色,而不是长期访问密钥。
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}]
}最小权限原则
只授予完成特定任务所需的权限。从零权限开始,仅添加必要的权限。随着时间推移,定期审查并减少权限。未使用的权限会形成不必要的攻击面。
AWS 权限边界
无论附加了哪些策略,权限边界都会规定主体可以拥有的最大权限。使用权限边界可以安全地委派 IAM 管理权限——开发人员可以创建角色,但不能超出您定义的边界。
GCP 和 Azure 中的服务账户
GCP 使用带密钥文件的服务账户或工作负载身份联合。Azure 使用托管身份(系统分配和用户分配),无需进行凭证管理——平台会自动处理令牌轮换。
IAM 访问分析器
AWS IAM 访问分析器会持续监控资源策略,并报告对外共享的资源(S3 存储桶、KMS 密钥和 Lambda 函数)。它会自动识别非预期的公开访问或跨账户访问。
基于属性的访问控制(ABAC)
ABAC 在 RBAC 的基础上,根据资源和主体的标签或属性授予权限。与其单独分配数千个角色,不如制定允许访问与主体具有相同项目值标签的资源的策略,这样更具扩展性。
凭证轮换与生命周期
每 90 天轮换一次 IAM 访问密钥。为所有人类用户启用 MFA。使用 Access Advisor 检测未使用的凭证并将其删除。监控根账户的使用情况——它几乎不应出现在 CloudTrail 日志中。
权限提升风险
IAM 配置错误会导致权限提升:iam:PassRole + ec2:RunInstances 允许攻击者使用管理员角色启动 EC2 实例。iam:CreateAccessKey 允许攻击者为任意用户添加密钥。定期分析权限提升路径至关重要。
跨账户访问
跨账户角色允许一个 AWS 账户访问另一个账户中的资源。请在目标账户中的角色上定义信任策略,指定源账户,并可选择使用外部 ID 来防范混淆代理攻击。
IAM 治理与审计
请每月生成 IAM 凭证报告。使用 AWS Config 规则检测不合规的 IAM 配置。将 IAM 发现结果与 SIEM 集成,以集中发出策略违规警报。在组织层面强制实施 SCP 防护规则。
知识检查
AWS IAM 中权限边界的作用是什么?
总结
云 IAM 通过主体、策略和角色管理访问权限。应用最小权限原则、使用托管身份、启用访问分析工具,以及定期审计凭证使用情况,都是保障云环境安全的必要实践。
常见问题解答
「云 IAM:角色、策略与最小权限」课时是免费的吗?
是的 — 「云 IAM:角色、策略与最小权限」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「云 IAM:角色、策略与最小权限」这节课中我会学到什么?
设计最小权限的 IAM 策略,并在云环境中使用基于角色的访问控制。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「云 IAM:角色、策略与最小权限」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 云 IAM:角色、策略与最小权限
- 常见云配置错误
- 云安全态势管理(CSPM)
- 容器与 Kubernetes 安全