Lộ trình
Amazon Web ServicesCơ bảnTuần 3: Bảo mật, Giám sát & Quản lýBài 17 / 30

Ngày 17: Compliance, AWS Artifact, Cognito và Secrets Manager

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
aws-clf-c02ngày 17
hoàn thành17 / 30 bài
Bối cảnh bài học

Tách tài liệu compliance, identity cho người dùng ứng dụng và secret runtime.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Tách tài liệu compliance, identity cho người dùng ứng dụng và secret runtime.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Tìm hiểu AWS Artifact, các chứng chỉ tuân thủ
  • Đọc qua Well-Architected Framework tổng quan
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một sản phẩm có người dùng đăng nhập, backend cần database password và auditor yêu cầu SOC report. Team đang gom mọi thứ vào IAM; bài học phân biệt identity ứng dụng, secret runtime, AWS permission và compliance evidence.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Cognito hỗ trợ sign-up/sign-in/federation cho user ứng dụng; không thay IAM cho quyền AWS backend.
  • Secrets Manager lưu/retrieve/rotation secret runtime; secret vẫn cần IAM permission và rotation strategy.
  • Artifact cung cấp report/agreement compliance của AWS; không chứng minh workload của khách hàng tự compliant.
  • Shared compliance yêu cầu xác định control của AWS và control của khách hàng.

Mục tiêu bài học

Tách tài liệu compliance, identity cho người dùng ứng dụng và secret runtime.

Bài giảng chi tiết

Bài toán thực tế

Một sản phẩm có người dùng đăng nhập, backend cần database password và auditor yêu cầu SOC report. Team đang gom mọi thứ vào IAM; bài học phân biệt identity ứng dụng, secret runtime, AWS permission và compliance evidence.

Đừng học nội dung này như một danh sách tên dịch vụ. Hãy đi theo chuỗi: requirement → khái niệm → quyết định → bằng chứng. Một câu trả lời tốt phải nói được vì sao lựa chọn phù hợp, phương án gần nhất bị loại ở đâu, và kiểm tra nào chứng minh lựa chọn đó hoạt động.

Khái niệm được giải thích theo scenario

  1. Cognito hỗ trợ sign-up/sign-in/federation cho user ứng dụng; không thay IAM cho quyền AWS backend.
  2. Secrets Manager lưu/retrieve/rotation secret runtime; secret vẫn cần IAM permission và rotation strategy.
  3. Artifact cung cấp report/agreement compliance của AWS; không chứng minh workload của khách hàng tự compliant.
  4. Shared compliance yêu cầu xác định control của AWS và control của khách hàng.

Ví dụ khi gặp một scenario mới, hãy thay các từ khóa trong đề bằng một hệ thống cụ thể: ai là người dùng, dữ liệu đi qua đâu, thành phần nào có thể lỗi, quyền nào cần có và điều gì phải được quan sát. Cách làm này giúp phân biệt các đáp án gần đúng thay vì chọn theo trí nhớ tên service.

flowchart LR
  A[Scenario / requirement] --> B[Concept and boundary]
  B --> C[Service or control choice]
  C --> D[Evidence and trade-off]
  D --> E[Failure variant]

Khái niệm cốt lõi

Artifact cung cấp report/agreement compliance của AWS. Cognito quản lý sign-up, sign-in và federation cho người dùng ứng dụng. Secrets Manager lưu, truy xuất và hỗ trợ rotation secret như database password. Compliance là phần việc chung: bằng chứng của AWS không tự chứng minh workload của khách hàng compliant.

Ví dụ giảng viên: phân loại một quyết định cloud

Bốn nhu cầu có bốn boundary: Cognito là identity của user ứng dụng; Secrets Manager là secret runtime; IAM là quyền gọi AWS API; Artifact là evidence/agreement của AWS. Nếu backend dùng Cognito token để tự động có quyền S3 mà không có mapping/role rõ ràng, authentication đã bị nhầm với authorization.

Failure drill: secret bị log, user app được cấp quyền AWS quá rộng, auditor yêu cầu evidence workload nhưng team chỉ đưa Artifact report. Với mỗi trường hợp, ghi principal, resource, evidence và control còn thiếu.

Thực hành có kiểm soát

Lập bảng “người dùng app”, “mật khẩu database”, “báo cáo SOC”, “quyền đọc secret”. Chọn Cognito, Secrets Manager, Artifact hoặc IAM và ghi thêm control cần kiểm tra.

Expected state và recovery

Trước khi thực hành, ghi rõ target/account/region, trạng thái hiện tại và output mong đợi. Sau thao tác, kiểm chứng bằng trạng thái thực tế hoặc command phù hợp; nếu kết quả sai, giữ lại evidence, quay về thay đổi nhỏ nhất và cleanup đúng owner. Không coi exit code 0 hoặc thông báo “success” là bằng chứng duy nhất.

  1. Phân biệt Cognito với IAM Identity Center/IAM role.
  2. Chọn Secrets Manager cho password runtime và nêu rotation.
  3. Chọn Artifact cho AWS compliance report.
  4. Giải thích report của AWS không tự chứng minh app customer compliant.

Bẫy đề thi và cách tự kiểm tra

Cognito không phải IAM thay thế cho quyền AWS API của backend. Secrets Manager không phải nơi lưu source code. Artifact không phải vulnerability scanner.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
aws sts get-caller-identity --profile study
aws artifact list-reports --profile study --output table
Hands-on lab

Thực hành theo scenario

Lập decision matrix cho bốn nhu cầu: user app, database password, SOC report và quyền đọc secret. Với mỗi dòng ghi principal, resource, service và control cần review. Không nhập email/password thật hoặc tạo secret thật nếu không có sandbox.

Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Phân biệt Cognito với IAM Identity Center/IAM role.
  • Chọn Secrets Manager cho password runtime và nêu rotation.
  • Chọn Artifact cho AWS compliance report.
  • Giải thích report của AWS không tự chứng minh app customer compliant.
Transfer to exam / production

Bẫy thường gặp và trade-off

Cognito không phải IAM thay thế cho quyền AWS API của backend. Secrets Manager không phải nơi lưu source code. Artifact không phải vulnerability scanner.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Dịch vụ nào phù hợp lưu database password và hỗ trợ rotation?

Kết thúc bài

Checklist trước khi sang Ngày 2