@freeCodeCamp:在处理云基础设施时,安全性应始终放在首位。在此指南中,@ijaydimples 覆盖了……
摘要
本指南涵盖初学者需要了解的 AWS 云安全关键概念,包括根用户与 IAM 用户、共享责任模型和用户权限。
查看缓存全文
缓存时间: 2026/08/20 06:52
当你使用云基础设施时,安全应当是你最优先考虑的问题。
在这篇指南中,@ijaydimples 涵盖了你需要了解的一些关键云安全概念。
你将学习根用户与IAM用户的区别、共享责任模型、用户权限等更多内容。
https://freecodecamp.org/news/learn-cloud-security-fundamentals-in-aws-a-guide-for-beginners/…
AWS云安全基础学习指南——初学者篇
来源:https://www.freecodecamp.org/news/learn-cloud-security-fundamentals-in-aws-a-guide-for-beginners/
安全是每个系统和基础设施中至关重要的一部分。“安全”一词源自拉丁语 securitas,由 se-(意为“没有”)和 cura(意为“关心”或“担忧”)组成。它最初的意思是“无忧无虑”。随着时间的推移,它逐渐意味着安全或受保护的状态。
如今,当我们谈论安全时,通常指的是免受伤害、危险或威胁的保护,无论是在家中、在线上、使用网上银行时,甚至是在整个国家范围内。安全在我们所做的每一件事中都很重要。
云服务提供商(如AWS)也不例外。必须保护它们的基础设施,以确保用户的安心。但在像AWS这样的平台上,安全是一种共同责任。这意味着提供商和用户都在维护安全方面扮演着角色。
Amazon Web Services(AWS)是全球最受欢迎的云服务提供商之一。伴随着强大的能力和灵活性而来的是保护您在云中的基础设施、数据和应用程序的责任。
在本教程中,我们将探讨AWS云安全的基本方面——特别是那些属于您责任范围内的部分——如果您是云计算新手,这将使内容易于理解。
目录
什么是云安全?
云安全是一套用于保护您存储在线(在“云”中)的数据、应用和服务的规则、工具和实践。它有助于防止数据丢失、黑客攻击和信息滥用。
可以将云安全想象成给你的房子上锁。你不会让大门敞开,任人进出。同样地,你的云账户也必须得到保护,以确保数据安全。
如果你的云服务不安全,黑客可能会窃取你的数据或造成重大损害。无论你是企业还是个人云应用用户,保护你的信息安全都至关重要。
为什么云安全很重要?
云安全很重要,因为它确保只有合适的人员才能访问你的信息。它保护你的数据免于丢失、被盗或滥用。在良好的安全措施下,你的应用程序可以安全运行,而不会暴露在攻击之下。
它还有助于保护你的个人或商业数据隐私。当你的云环境得到良好保护时,数据泄露和财务损失的风险就会大大降低。
现在你理解了云安全的重要性,让我们来看看AWS如何帮助你保持安全,以及你自己在保持安全方面扮演什么角色。
关键云安全概念
在AWS中,云安全是AWS和客户双方的责任。这种模式被称为共享责任模型。
但在学习AWS如何划分安全职责之前,你需要理解:虽然AWS保护其基础设施,但你必须保护自己的账户。
让我们讨论一些关键的安全概念,这些是你的责任,以便你知道如何在共享责任模型中尽到自己的职责。
什么是根用户?
当你创建AWS账户时,创建的第一个身份是根用户账户。此账户拥有完全的、不受限制的控制权。它可以删除资源、更改所有权,甚至关闭你的整个AWS账户。正因如此,将其用于日常任务存在风险。
AWS建议仅在少数重要的账户级操作中使用根用户。
某些任务需要根用户账户,因此你偶尔会需要使用它。此类任务包括:
- 更新计费和支付信息
- 关闭你的AWS账户
- 更改根账户电子邮件
- 恢复或重置根用户的MFA
除了这几项任务外,请完全避免使用根用户账户。你的日常工作应该通过IAM用户完成,而不是根账户。
如何为日常任务创建IAM用户
在你开始在AWS账户中创建任何基础设施之前,你需要一个具有适当权限的IAM用户。
以下是创建IAM用户的分步指南:
- 打开AWS管理控制台。
- 搜索IAM,然后选择它。这将带你进入IAM页面。
- 在左侧,你会看到用户。
- 点击它。这将带你进入创建用户页面。
- 点击创建用户按钮。它会带你进入“指定用户详细信息”页面,在这里你将创建一个IAM用户。
- 输入一个用户名(例如,
adminuser)。 - 点击“为用户提供对AWS管理控制台的访问权限”。
为用户提供对AWS控制台的访问权限
- 向下滚动,点击“设置密码”,或让AWS为你生成一个。
- 点击下一步进入权限页面。
- 选择直接附加现有策略。
- 选择
AdministratorAccess。此权限授予IAM用户对你账户中所有管理任务的完全访问权限。 - 点击创建用户。
创建此用户后,请使用该用户登录并将其用于日常任务。根用户应保持锁定状态,仅在罕见的账户级更改时使用。
如何创建IAM用户的视频演示:
bf5b1f00-13b2-4ff5-b1e4-e6b2fd2796cb
根用户与IAM用户的关键区别
为明确起见,让我们总结一下这两种账户的区别:
根账户
这是设置AWS时创建的第一个账户。它拥有无限的权力——字面意思就是,账户中的所有内容都可以被更改、删除或关闭。
它仅用于罕见的、高级的任务,如更改计费信息、重置MFA或关闭账户。由于它权力如此之大,你不应将其用于日常工作。
IAM用户账户
这是你在AWS账户内为日常任务创建的用户。你可以为此用户分配特定的权限,如管理员权限或有限访问权限。它安全得多,因为你可以控制它能做什么和不能做什么。
如果出现问题或凭据泄露,其影响范围(爆炸半径)比根用户小得多。
简而言之,根用户是过于强大、不适合日常使用的“主密钥”。IAM用户可定制,更适合你的常规工作。
以下是一张有帮助的图示,展示了两者的区别:
两种账户的区别
现在你已经正确设置了根用户和IAM用户,让我们回到多因素认证(MFA)的概念。
什么是多因素认证(MFA)?
MFA在登录时增加了一层额外的安全保护。它结合了你所知道的信息(如密码)和你所拥有的东西(如手机或安全设备)。即使有人获取了你的密码,没有你的MFA验证码他们也无法登录。
你可以通过多种方式启用MFA:
- 使用虚拟MFA应用,如Google Authenticator或Authy
- 使用物理安全密钥,如YubiKey
- 使用Gemalto的硬件设备
- 对于AWS GovCloud用户,使用SurePassID的MFA设备
启用MFA可确保即使有人获取了你的密码,没有第二步验证他们仍然无法访问你的账户。
在本教程中,我们将使用Google Authenticator应用,你可以从Play Store免费下载。
如何为我的账户启用此功能?
- 转到你的AWS账户。
- 在右上角,你会看到一个包含你账户用户名或ID的菜单。点击它打开下拉菜单。
- 你会看到安全凭证。点击它。这将带你进入IAM安全凭证页面。
安全凭证
- 在页面顶部,你会看到一个标有分配MFA设备的按钮。点击它。
- 你将被重定向到一个新页面,你可以选择要使用的MFA设备类型。向下滚动并选择虚拟MFA设备(这就是Google Authenticator应用使用的类型)。
MFA页面选择
然后只需按照屏幕上的说明操作:
- 在你的手机上打开Google Authenticator应用。
- 点击 + 按钮并扫描AWS屏幕上显示的QR码。
- 输入应用生成的两个代码以验证你的设备。
验证通过后,AWS会将MFA设备链接到你的账户,并带你返回安全凭证页面。如果你向下滚动,你会看到你的MFA设备列为已分配。
下次登录AWS时,系统会提示你输入来自Google Authenticator应用的MFA验证码,然后才能访问你的控制台。
登录时的MFA验证
请务必为你的根用户账户和IAM用户账户都启用MFA,因为这是保护AWS账户最简单、最有效的方法之一。
现在你已经理解了这些安全基础知识,我们可以回到共享责任模型了。
AWS共享责任模型划分了AWS和客户之间的职责。
1. AWS的职责(云的安全性)
AWS负责保护运行AWS Cloud中提供服务的基础设施。这包括物理安全、硬件、软件、网络和设施。
2. 客户的职责(云中的安全性)
客户负责保护他们存储在云中的数据、用户账户、应用程序和配置的安全。
AWS中的共享责任模型
图片来源: AWS共享责任模型 (https://aws.amazon.com/compliance/shared-responsibility-model/)
例如,AWS负责保护其数据中心和服务器的安全。但客户也有责任,需要正确配置他们的账户和资源。
让我们以两个流行的AWS服务为例,RDS(关系数据库服务)和S3(简单存储服务)。
RDS(关系数据库服务)
AWS的职责:
- 自动执行数据库打补丁
- 审计和维护底层实例和存储磁盘
- 自动应用操作系统补丁
客户的职责(你):
- 管理数据库用户、角色和权限
- 选择你的数据库是公开还是私有
- 审查和控制数据库安全组中的入站规则、端口和IP地址
- 配置数据库加密设置
S3(简单存储服务)
AWS的职责:
- 确保你的数据可用加密选项
- 保证几乎无限的存储容量
- 阻止AWS员工和公众访问你的数据
- 保持每个客户的数据相互隔离
客户的职责(你):
- 根据你的安全标准定义S3存储桶策略
- 审查存储桶配置设置
- 创建和管理具有适当权限的IAM用户和角色
现在你明白谁该负责什么了。
如何为用户授予权限
云中的安全不仅仅是强密码或启用MFA——它还涉及控制谁可以访问什么。AWS安全中最重要的原则之一是仅授予用户他们实际需要的访问权限,不多不少。这样你才能确保环境安全并保护资源。
所以这里有一个关键问题:我们如何确定在云中允许或拒绝谁的访问?
演示
让我们一起通过一个简单、真实的例子来说明。
假设你的团队中有一位开发人员需要访问名为demo-test-app-ij的S3存储桶。目标是允许他上传和查看存储桶中的文件,但不允许删除任何内容。
我们在本指南前面已经创建了一个用户,所以我们将使用同一个用户。
首先,从AWS管理控制台转到IAM。然后点击左侧菜单中的用户。
选择我们之前创建的用户。如果你还没有用户,请返回并按照我之前展示的步骤创建一个新的IAM用户。
点击用户名称后,你将进入权限页面。在权限页面上,点击添加权限。
从下拉选项中,选择创建内联策略。这将打开指定权限页面,你将在此定义用户的访问权限。
向下滚动服务列表并选择S3。在我们的例子中,我们使用S3是因为我们想要控制对特定存储桶的访问。
显示权限页面的示例
一旦你选择了要定义权限的服务,操作和资源部分将自动出现。
在“操作”部分,你会看到一个用户可以对该服务执行的操作列表。在这里,你可以将效果按钮切换为“允许”或“拒绝”。
在“操作”下,滚动列表找到DeleteObject。将此操作设置为拒绝:DeleteObject。这将确保用户无法从存储桶中删除任何文件。
接下来,转到“资源”部分。在这里,你将指定这些权限适用于哪个存储桶。
添加以下存储桶ARN:arn:aws:s3:::demo-test-app-ij/*。这意味着该规则适用于demo-test-app-ij存储桶内的所有内容。
添加ARN并确认设置后,点击保存策略。
现在,让我们在一个实际的例子中将所有这些说明整合起来:
1d33af
相似文章
@akshay_pachaar: AI安全远不止AI本身。在产品中加入LLM调用,安全关注点主要集中在提示过滤、输出…
本帖子解释了为什么AI安全需要基础设施层控制(IAM、VPC、加密、日志记录),而不仅仅是应用层的提示过滤,并以AWS服务为例。
@awscloud:如果你的下一笔企业级交易取决于你的架构无法回答的问题,怎么办?
这篇 AWS 文章概述了多租户 SaaS 架构的五个最佳实践,重点介绍了通过 IAM 实现租户隔离、按租户成本归属,以及合规性证据,以帮助 ISV 通过企业采购审查。
@yourclouddude:从零开始学习AWS存储?保存这份详解。
一条推文,推荐从零开始学习AWS存储的详解。
@yourclouddude: 10个可以让你的简历更强大的AWS项目:
一条推文,列出了10个可以增强简历的AWS项目,面向云相关求职者。
@CodeCrafters11: 所有免费认证资源 AWS https://drive.google.com/drive/mobile/folders/1xu0wB2f7Xc6d1NuQ6yP9vxBFVXo1WoIj… C…
一条推文分享了AWS、CISSP、CISA、CISM和数字营销的免费认证资源链接。