Amazon Web ServicesCơ bảnTuần 3: Bảo mật, Giám sát & Quản lýBài 15 / 30

Ngày 15: Bảo mật nâng cao — IAM Roles và KMS

Thời lượng: 45 phút
🎯Mục tiêu: 2 nhiệm vụ chính
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Dùng temporary credentials cho workload và hiểu KMS quản lý key, không thay thế IAM.

Bắt đầu đọc bài giảng

📋 Nhiệm vụ bài học hôm nay

  • Tìm hiểu MFA, IAM Policy, Security Groups
  • Thực hành tạo policy giới hạn quyền theo nguyên tắc least privilege

Mục tiêu bài học

Dùng temporary credentials cho workload và hiểu KMS quản lý key, không thay thế IAM.

Khái niệm cốt lõi

EC2 và Lambda nên nhận quyền qua IAM role: trust policy xác định ai được assume, permissions policy xác định được làm gì. KMS quản lý cryptographic key và quyền encrypt/decrypt; encryption at rest không tự đảm bảo encryption in transit. Key policy và IAM policy cùng ảnh hưởng request.

Thực hành có kiểm soát

Đọc một role policy và tách principal trong trust policy khỏi action/resource trong permissions policy. Kiểm tra encryption của S3/EBS/RDS trong tài khoản lab. Không tạo KMS key nếu chưa hiểu rotation, key policy và cleanup.

Bẫy đề thi và cách tự kiểm tra

Role là identity assumable, không phải user dùng chung. Cách cấp quyền EC2 đọc S3 đúng là instance profile/role, không nhúng access key vào code hoặc AMI.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Cách phù hợp để EC2 đọc S3 mà không lưu access key trong code?

Kết thúc bài

Checklist trước khi sang Ngày 2