Amazon Web ServicesCơ bảnTuần 1: Nền tảng Cloud & AWS InfrastructureBài 6 / 30

Ngày 6: IAM cơ bản — phân quyền và bảo mật tài khoản

Thời lượng: 45 phút
🎯Mục tiêu: 3 nhiệm vụ chính
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Thiết kế quyền từ nhu cầu công việc, ưu tiên temporary credentials và least privilege.

Bắt đầu đọc bài giảng

📋 Nhiệm vụ bài học hôm nay

  • Viết tài liệu IAM Policy JSON chuẩn để giới hạn quyền S3
  • Tạo IAM Group, IAM User và kiểm tra nguyên tắc Least Privilege
  • Thiết lập Password Policy và bật MFA cho tất cả tài khoản

Mục tiêu bài học

Thiết kế quyền từ nhu cầu công việc, ưu tiên temporary credentials và least privilege.

Khái niệm cốt lõi

Authentication trả lời “bạn là ai”; authorization trả lời “bạn được làm gì”. IAM policy có Effect, Action, Resource và Condition; implicit deny mặc định, explicit deny luôn thắng. Group giúp quản lý theo vai trò; role cấp credential tạm thời cho người/workload; Root không dùng hàng ngày.

Thực hành có kiểm soát

Đọc một policy S3 read-only và xác định action/resource. Kiểm tra bằng Policy Simulator hoặc thao tác read-only. Không dùng Resource=* nếu không cần, không tạo Root access key và không commit secret.

Bẫy đề thi và cách tự kiểm tra

IAM User thường có credential dài hạn; IAM Role là identity assumable. “Least privilege”, “explicit deny overrides allow” và “use role instead of access key in EC2” là các tín hiệu quan trọng.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Một policy Allow bị policy Explicit Deny cùng action phủ định. Kết quả?

Kết thúc bài

Checklist trước khi sang Ngày 2