Lộ trình
Amazon Web ServicesAssociateTuần 3: Kiến trúc & bảo mậtBài 17 / 30

Ngày 17: IAM & bảo mật nâng cao

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
aws-saa-c03ngày 17
hoàn thành17 / 30 bài
Bối cảnh bài học

Thiết kế IAM nâng cao bằng federation, role assumption, permission boundary, SCP và least privilege theo workload.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Thiết kế IAM nâng cao bằng federation, role assumption, permission boundary, SCP và least privilege theo workload.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Thực hành IAM Role cho EC2/Lambda
  • Tìm hiểu AWS Organizations, SCP
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một organization có nhiều account và team; cấp IAM user admin riêng lẻ tạo credential dài hạn và khó kiểm soát. Bài học tách identity, authorization, guardrail và delegation.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • IAM role/temporary credentials phù hợp workload và federation; IAM user không phải mặc định cho mọi người.
  • SCP là guardrail của Organizations, không tự cấp permission.
  • Permission boundary giới hạn ceiling của identity; explicit deny vẫn thắng.
  • Least privilege cần access evidence, policy review, conditions và lifecycle.

Permission evaluation

Hãy tách principal, trust, identity policy, resource policy, boundary và organization guardrail. Role/federation giảm credential dài hạn; SCP/boundary giới hạn ceiling nhưng không tự grant.

Bài tập

Cho một developer role cần đọc prefix S3. Đọc từng policy và dự đoán request GetObject, PutObject, DeleteBucket. Ghi evidence cần để thu hẹp wildcard và lifecycle revoke role.

Bài giảng chuyên sâu

IAM nâng cao: grant, trust và ceiling

Một role có ba câu hỏi: ai được assume qua trust policy, principal được làm gì qua identity policy, resource policy cho phép/giới hạn gì. Permission boundary hoặc SCP đặt ceiling; chúng không tự grant. Cross-account thường cần đúng cả phía caller và resource.

Ví dụ developer role đọc prefix S3: kiểm tra principal, GetObject, ARN object, bucket policy, KMS decrypt nếu mã hóa và guardrail. Wildcard rộng có thể chạy nhưng không đạt least privilege. Temporary role/federation giảm credential dài hạn nhưng vẫn cần session policy, logging và revoke.

Bài tập: dự đoán Allow/Deny cho GetObject, PutObject, DeleteBucket qua bốn policy. Failure drill: trust sai, KMS deny và SCP chặn; thu hẹp policy thay vì gán AdministratorAccess.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
aws sts get-caller-identity --profile study
aws iam list-roles --profile study --max-items 10 --output table
Hands-on lab

Thực hành theo scenario

Đọc một trust policy, identity policy, permission boundary và SCP mẫu. Vẽ request evaluation path cho developer role gọi S3. Chỉ dùng simulator/read-only; không tạo admin user hoặc gắn wildcard policy vào account thật.

Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Phân biệt authentication/federation/authorization/guardrail.
  • Giải thích SCP không grant permission.
  • Dự đoán kết quả khi Allow gặp boundary/SCP/explicit deny.
  • Nêu cách thu thập evidence để thu hẹp policy.
Transfer to exam / production

Bẫy thường gặp và trade-off

Role là identity có thể assume; SCP giới hạn account; permission boundary giới hạn principal. Đừng dùng một thuật ngữ cho cả ba lớp.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: SCP trong AWS Organizations có vai trò chính nào?

Kết thúc bài

Checklist trước khi sang Ngày 2