Hallo, mein Name ist Demetria Crawford und in dieser Lektion, Wir werden AWS Identity and Access Management überprüfen. Um AWS-Dienste nutzen zu können, müssen Sie Ihren Benutzern eine Genehmigung erteilen ein Anwendungszugriff auf Ressourcen in Ihrem AWS-Konto. Standardmäßig der einzige Benutzer, den Sie beim ersten Öffnen haben Ihr AWS-Konto ist der Root-Benutzer. Und aus Sicherheitsgründen Wir wollen unsere alltäglichen Aufgaben nicht erledigen mit dem Root-Benutzerkonto denn dieses Konto hat vollen Zugriff auf alles. Wenn Sie also mehr Workloads auf AWS ausführen, Sie benötigen ein robustes Identitätsmanagement und Berechtigungen um sicherzustellen, dass die richtigen Personen Zugriff haben zu den richtigen Ressourcen. Es gibt zwei Fähigkeiten, auf die wir uns bei IAM konzentrieren werden: das ist Identitätsmanagement und Berechtigungsmanagement. Hier müssen zwei Arten von Identitäten verwaltet werden. Wir haben menschliche Identitäten wie unsere Entwickler, Betreiber oder Verbraucher Ihrer Anwendungen. Und dann gibt es noch Maschinenidentitäten wie Ihre Anwendungs-Workloads, Betriebstools, Komponenten, die eine Identität benötigen, um eine Anfrage zu stellen zu anderen AWS-Ressourcen. Werfen wir einen Blick auf IAM. Wenn Sie IAM in die Suchleiste eingeben, Das Erste, was Sie in Ihrer Liste sehen sollten ist IAM Manage Access to AWS Resources. Klicken Sie auf IAM. Vom IAM-Dashboard aus: Es gibt mehrere Sicherheitsaufgaben, die wir übernehmen können. Zuerst können wir neue Benutzer erstellen, indem wir unten nachsehen Zugriffsverwaltung auf der linken Seite. Wir können Benutzergruppen erstellen. Wir können Rollen definieren, die wir dann zuweisen können Maschinenidentitäten wie andere AWS-Dienste. Wir können Richtlinien erstellen, um die Berechtigungen zu definieren dass diese Ressourcen haben können oder nicht haben sollten. Von hier aus können wir unsere Kontoeinstellungen anpassen und wir können auch Berichte abrufen. Also wichtige Dinge, die wir uns auf jeden Fall ansehen werden. Nummer eins sind die Kontoeinstellungen. Wenn wir auf Kontoeinstellungen klicken, Sie werden feststellen, dass es bestimmte Richtlinien gibt das wir erschaffen können wie Passwortrichtlinien, Sicherheitstoken-Service, STS, die wir verwalten können. Wir werden noch ein bisschen reinkommen Einzelheiten zur Passwortrichtlinie und die nächsten Abschnitte, die in diesem Kurs folgen. Aber um darauf zuzugreifen, müssen wir zu den Kontoeinstellungen gehen. Werfen wir als Nächstes einen Blick auf die Benutzer. Wenn ich also einen neuen Benutzer erstellen wollte, würde ich auf Benutzer klicken. Ich kann auf Benutzer hinzufügen klicken und führen Sie die Schritte zum Erstellen eines Benutzernamens durch. Jetzt sollte jeder Benutzername innerhalb von AWS eindeutig sein. Es ist nicht spezifisch für eine Region. Es ist global Daher muss es in ganz AWS eindeutig sein. Von dort aus können wir den eigentlichen Zugriffsschlüssel hinzufügen oder legen Sie ein Passwort für den Benutzer fest Geben wir also Lab2 als Benutzernamen ein. Wir werden einen Zugangsschlüssel und ein Passwort erstellen. Jetzt können Sie das Konsolenpasswort zulassen Dabei handelt es sich um ein benutzerdefiniertes Passwort, das Sie erstellen Oder Sie können es automatisch für Sie generieren lassen. Außerdem können Sie verlangen, dass das Passwort zurückgesetzt wird. Sobald sich der Benutzer zum ersten Mal anmeldet, Sie müssen ein neues Passwort erstellen. Wir werden das vorerst deaktivieren. Und nächste Woche legen Sie dann die Berechtigungen fest. Wir könnten diese Erlaubnis einzeln erteilen. Wir könnten Berechtigungen von einem anderen Benutzer kopieren. Wir können dem Benutzer eine vorhandene Richtlinie hinzufügen. Die beste Vorgehensweise besteht jedoch darin, eine Gruppe zu erstellen. Weisen Sie der Gruppe die Berechtigungen zu und weisen Sie dann Benutzer zu, die diese ähnlichen Berechtigungen benötigen. In diesem Fall habe ich also bereits eine Gruppe aber ich könnte auf Admin klicken und alle Berechtigungen, die diese Gruppe hat, Der Benutzer, den ich erstelle, verfügt über dieselben Berechtigungen. Wenn wir auf "Weiter" klicken, werden keine Tags hinzugefügt. Wir klicken auf "Überprüfen" und erstellen einen Benutzer. Jetzt haben wir einen neuen Benutzer beigefügt, der erstellt wird mit dem wir uns jetzt anmelden können. Aber wie gesagt, das Richtige besteht darin, bereits vordefinierte Benutzergruppen zu haben. Wenn wir also links auf Benutzergruppen klicken, Wir können so viele Gruppen erstellen, wie wir möchten. Normalerweise möchten Sie jede Gruppe definieren basierend auf einer bestimmten Rolle. Zum Beispiel, wenn Sie Entwickler sind und Sie haben eine Gruppe von Entwicklern Dafür sind alle ähnliche Berechtigungen erforderlich. Nun, welche Art von Berechtigungen würde ein Entwickler benötigen? Wir würden eine Gruppe erstellen und ihr einen Namen geben Nehmen wir also an, wir nennen diese Gruppe Entwickler. Von dort aus können wir tatsächlich Benutzer zu dieser Gruppe hinzufügen wenn wir wollen. Aber das Wichtigste ist, sich zu identifizieren wenn wir nach unten scrollen Welche Berechtigungen oder Richtlinien möchten wir anhängen? zu dieser Gruppe. Nehmen wir an, ich möchte sicherstellen, dass diese Gruppe hat immer vollen Zugriff auf EC2s dann könnte ich das Kästchen anklicken oder ankreuzen für Amazon EC2 Vollzugriff. Wenn Sie nun sehen möchten, was diese Berechtigungen ermöglichen Wenn Sie auf das Pluszeichen klicken, Sie können die JSON-Version der Berechtigungen sehen und Sie werden sehen, dass die Aktion EC2 ist. Der Effekt besteht darin, alles für diese Ressource zuzulassen. Elastischer Lastausgleich ermöglicht alles. CloudWatch ermöglicht alles. Und wenn du durchgehst, Sie können tatsächlich sehen, welche Berechtigungen es gibt und wenn es nicht über die von Ihnen gesuchten Berechtigungen verfügt, Sie können weitermachen und das Aktuelle finden vorkonfigurierter Satz von Berechtigungen Sie können aber auch Ihre eigene erstellen, indem Sie auf "Richtlinie erstellen" klicken. Und von dort aus würden Sie tatsächlich hineingehen und sich identifizieren den Dienst oder die Ressource, die Sie anhängen möchten die Berechtigungen für die Verwendung von Visual Editor. Oder wenn Sie mit JSON vertraut sind, Sie könnten Ihre eigene Erlaubnis schreiben. Lassen Sie uns damit Schluss machen aber ich werde dies als vollen EC2-Zugriff belassen und klicken Sie auf Gruppe erstellen und jetzt habe ich eine Gruppe für Entwickler. Jeder Benutzer, den ich dieser Gruppe hinzufüge, erbt alle Berechtigungen, die einem Entwickler erteilt werden. Das sollten Sie im Hinterkopf behalten mit allen Berechtigungen, Es gibt etwas, das implizites Leugnen genannt wird. Mit anderen Worten, Wenn der Berechtigungssatz Ihnen keine Berechtigung erteilt, Sie haben keinerlei Rechte oder Zugriff zu diesen besonderen Dienstleistungen. Sie müssen also tatsächlich alle Berechtigungen erteilen die Sie Ihren Benutzern bieten möchten. Wenn wir nun, wie ich bereits erwähnt habe, auf "Richtlinien" klicken, Sie können die Liste auch hier einsehen. Sie können hier auch eine Richtlinie erstellen. Jetzt Identitätsanbieter, Identitätsanbieter werden zur Verwaltung Ihrer Benutzeridentitäten verwendet außerhalb von AWS. Wenn Sie sich also authentifizieren oder verwenden ein anderer Dienstanbieter wie Facebook, Sie können Single Sign-On mit anderen verwenden Authentifizierung von Anbietern und hier würden Sie den tatsächlichen Anbieter hinzufügen. Nun noch etwas, das wichtig ist, um tun zu können besteht darin, den Anmeldeinformationsbericht abzurufen. Wenn Sie also unter Zugriffsberichte ganz nach unten gehen, Wenn Sie sich identifizieren möchten, klicken wir auf Credential Report. Sie können diesen Bericht herunterladen Hier wird eine Liste aller Ihrer Kontobenutzer angezeigt und den Status ihrer Zeugnisse. Es ist eine bewährte Vorgehensweise, diese zu identifizieren welche Benutzer Sie tatsächlich haben und ob sie tatsächlich genutzt werden. Wenn Sie also Konten haben, die erstellt werden und sie haben sich seit einem Jahr nicht mehr eingeloggt, Dann empfiehlt es sich, dieses Konto zu deaktivieren weil es nicht in Gebrauch ist. Und Sie möchten keine Konten da draußen haben, die nicht notwendig sind. Und so können Sie den Anmeldeinformationsbericht nutzen um eine Liste aller Ihrer Kontobenutzer abzurufen und den Status ihrer Zeugnisse. In dieser Lektion Wir haben AWS Identity Access Management überprüft. In der nächsten Lektion Wir werden die Multi-Faktor-Authentifizierung überprüfen.