延續上一篇的內容繼續~
8.Authentication vs Authorization
例如:
Username
Password
MFA
Access Key
AWS 要先確認:「你真的是 SS C 嗎?
這叫 Authentication(身分驗證)。
確認你是 SS C 後,AWS 接著看:
SS C 可以刪 EC2 嗎?
SS C 可以讀 S3 嗎?
SS C 可以修改 IAM 嗎?
這叫 Authorization(授權)
所以
Authentication: 你是誰?
Authorization: 你能做什麼?
9.Root User 是什麼?
建立 AWS Account 時最原始的帳號叫:Root User,基本上擁有 AWS Account 的最高權限。
實務上的重要原則是: 不要拿 Root User 做日常操作。
Root User 應該妥善保護,尤其要開 MFA。
10.MFA 是什麼?
MFA = Multi-Factor Authentication
也就是 多因素驗證
例如登入需要: Password + Authenticator Code
就算密碼被偷,攻擊者還需要第二個驗證因素。
這也是 AWS IAM 非常重要的安全觀念。
其實有關資訊安全的問題,目前有很多系統也有這樣的作法很常見。
11.Least Privilege:最小權限原則
這可能是整個 IAM 最重要的安全觀念之一:只給完成工作所需要的最低權限。
假設你的 React 前端部署只需要:S3 Upload
那就不要給:AdministratorAccess
而是給 Allow:s3:PutObject
也就是說
需要什麼
↓
給什麼
不需要
↓
不要給
這個就是 Principle of Least Privilege