你好,我叫 Demetria Crawford, 在这节课中, 我们将审查 AWS 的安全性和基础设施。 AWS 客户继承了所有最佳实践 AWS 政策、基础设施、 和操作流程。 AWS 安全性的优势包括: 保持数据安全,隐私保护, 满足合规性要求,高可用性, 并通过最小化管理安全的成本来节省资金 内部数据中心。 让我们来看看 在提供的 AWS 安全服务中。 如您所见,我们有一个 AWS 类别 专门用于安全性、身份和合规性。 我们将在本课中进行高层次的复习。 课程后面会提供更详细的课程 为个人服务。 让我们先来看看 IAM。 IAM 代表身份和访问管理。 IAM 使我们能够管理谁有权访问 AWS 环境中提供的服务, 谁有权访问您的 AWS 账户, 以及他们能够做什么, 他们的权限集是什么? 关键的事情之一 我们必须做的,以提供质量安全 是只提供权限 执行分配给个人的角色所需的。 我们称之为提供最小特权。 所以要做到这一点, 您必须了解如何使用 IAM, 所以我们有用户组,用户, 您可以应用具有特定权限集的角色, 您可以提供更细粒度的策略 一组控件, 还有账户设置。 您在这里可以做的另一件事是身份提供者。 与身份提供者, 您可以使用其他第三方资源 作为身份验证过程的一部分。 例如,您可以选择 Facebook 作为身份验证器 作为身份提供者之一。 你也可以选择使用一些东西 例如活动目录。 我们将在另一节课中对此进行更详细的介绍。 那么让我们来看看KMS。 KMS 是密钥管理服务。 这允许 AWS 客户 集中管理您的加密密钥。 您可以控制或管理您的 AWS 提供的密钥。 您可以使用自己的密钥 也在 AWS 环境中 并将它们作为客户管理的密钥进行管理。 还有一个自定义密钥存储的能力 我们将更详细地讨论 在加密部分。 接下来,让我们来看看CloudWatch。 CloudWatch 是我们处理所有事情的地方 我们在 AWS 中的日志记录。 每当服务运行时, 不管是不是EC2服务 或者如果您的 VPC 或网络正常运行, 将生成日志。 而CloudWatch允许我们做的就是设置警报 这样,如果发生某些事情, 发出有关 AWS 环境的警报。 例如,如果您正在运行 EC2 实例 并且 CPU 使用率超过 75%, 你可以设置闹钟让你知道 这个特定的 EC2 已经超过阈值 您已将其设置为。 因此,我们可以使用 CloudWatch 做很多事情。 我们还将使用 CloudWatch 以及其他服务。 但是当我们谈论日志记录和管理日志时, 我们倾向于回到 CloudWatch 并创建自定义仪表板 监控和管理环境安全, 服务的可用性。 如果我们的 EC2 之一无法正常工作, 那么可用性不存在, 这是安全的一部分。 接下来,让我们看看CloudTrail。 现在,CloudTrail 使我们能够查询 并监控 AWS 环境中的活动变化 来自有权这样做的人。 这样就可以以 API 的形式出现, 或者来自正在积极进行更改的用户, 并监视这些事件, 您也可以查询更改。 现在是 GuardDuty。 Amazon GuardDuty 是一项威胁防护服务。 这是一项主动、持续的监控服务 在您的 AWS 环境中查找威胁。 它检查帐户、数据、 和 AWS 云环境中的工作负载。 接下来,我们来看看WAF。 WAF 是您的 Web 应用程序防火墙。 这可以保护您的 Web 应用程序 来自常见的网络攻击。 我们可以使用 WAF 创建 Web 访问控制。 我们也可以将它用作更多的监控类型工具 对于我们的网站。 有很多不同的东西 以及我们可以出于安全目的使用 WAF 的方式, 但再一次,我们要了解更多细节 在另一节课中。 接下来是我们的 AWS 审计经理。 AWS Audit Manager 允许我们 持续审核我们的 AWS 环境的使用情况, 用于风险管理, 和合规目的。 这是确定您的环境是否 满足您的合规要求。 现在,最后,我们要看看其中的一些片段 或我们一起使用的服务 提供网络安全。 我们有几种不同的选择。 首先,我们必须从我们的 VPC 开始, 这就是我们现在所在的位置, 你看到的是各种服务 我们可以在一个区域内运行。 我们有我们的 NAT 网关, 这使我们能够识别 或指定哪些 EC2 或者服务可以使用公共 IP 地址 与专用 IP 地址。 所以基本上它会从一个翻译成另一个。 我们有 VPC 对等连接 允许 VPC 相互通信, 您可以授予这样做的权利。 网络访问控制和安全组 可能是这里最常用的 至于环境的初始设置 从网络角度提供安全性。 安全组允许我们 确定什么是允许的 从你的 EC2 中 或您正在运行的各种服务。 鉴于网络访问控制, 或者我们喜欢称之为 NACL, 那发生在更高层次 作为进出 VPC 的网关入口, 那么什么IP地址 我们要允许进入我们的 VPC 环境吗? 我们要允许哪些端口? 我们想关闭 SSH 吗? 还是我们要允许 SSH? 我们可以确定并设定目标, 或设置访问控制, 是他们所谓的, 确定我们允许进出的内容。 因此,让我们看一个。 网络访问控制。 我这里有一套 你会注意到我们有入站规则, 我允许所有流量进入的地方, 我们有出站规则, 我允许所有流量离开的地方。 我们可以更具体地说明我们想如何设置这些规则 如果我们愿意,我们可以阻止特定服务的地方。 所以这是一些事情的高级视图 我们可以在 AWS 基础设施中做到这一点。 在这节课中, 我们审查了 AWS 的安全性和基础设施。 敬请关注下一课 我将在这里讨论 AWS 合规性。 感谢收看。