Mục tiêu bài học
Thiết kế quyền từ nhu cầu công việc, ưu tiên temporary credentials và least privilege.
Khái niệm cốt lõi
Authentication trả lời “bạn là ai”; authorization trả lời “bạn được làm gì”. IAM policy có Effect, Action, Resource và Condition; implicit deny mặc định, explicit deny luôn thắng. Group giúp quản lý theo vai trò; role cấp credential tạm thời cho người/workload; Root không dùng hàng ngày.
Thực hành có kiểm soát
Đọc một policy S3 read-only và xác định action/resource. Kiểm tra bằng Policy Simulator hoặc thao tác read-only. Không dùng Resource=* nếu không cần, không tạo Root access key và không commit secret.
Bẫy đề thi và cách tự kiểm tra
IAM User thường có credential dài hạn; IAM Role là identity assumable. “Least privilege”, “explicit deny overrides allow” và “use role instead of access key in EC2” là các tín hiệu quan trọng.