AWS Certified Cloud Practitioner · 占考试 30%

安全性与合规性

您将学到什么

在本领域中,您将学习界定 AWS 与用户责任范围的“责任共担模型”、身份与访问管理 (IAM) 的基础,以及 AWS 提供的主要安全服务 (GuardDuty、WAF、Shield、KMS 等)。这是 CLF-C02 中出题比例占 30% 的最重要领域之一。

要点

  • AWS 责任共担模型 - AWS 负责“云的安全”(物理、虚拟机监控程序、网络基础设施),用户负责“云中的安全”(操作系统、应用、数据、IAM 设置)
  • 理解 IAM 用户、组、角色和策略的区别
  • 根用户是账户创建之初的全能账户。应避免日常使用,并强制启用 MFA
  • 最小权限原则 - 仅授予用户或角色完成工作所需的最低权限
  • 通过 KMS (密钥管理) 进行数据加密,并区分静态加密与传输加密的使用场景
  • 能够区分 GuardDuty (威胁检测)、Shield (DDoS 防护)、WAF (Web 攻击防护)、Inspector (漏洞诊断) 各自的作用
  • 可从 AWS Artifact 获取 SOC、PCI DSS、ISO 等合规报告

术语与概念

责任共担模型 (Shared Responsibility Model)

责任共担模型是在 AWS 与用户之间分担安全责任的模型。AWS 负责保护物理设施、主机硬件和虚拟化基础设施,用户负责保护操作系统、应用程序、数据和 IAM 设置。需要注意的是,EC2 与 S3 的责任范围有所不同。

IAM (Identity and Access Management)

IAM 是控制谁/对哪些资源/允许进行何种操作来访问 AWS 资源的服务。它由用户 (人)、组 (用户的集合)、角色 (可临时承担的一组权限) 和策略 (以 JSON 编写的授权规则) 构成。

根用户与多重身份验证 (MFA)

根用户是在创建 AWS 账户时生成的、拥有最高权限的账户。除变更账单信息等极少数操作外,日常工作应使用 IAM 用户,并务必为根用户设置 MFA 并妥善保管。

KMS (Key Management Service)

KMS 是用于安全管理加密密钥的服务。它与 S3、EBS、RDS 等众多服务集成,可对静态数据进行加密。它采用信封加密 (envelope encryption) 方式,由 KMS 管理用于加密数据密钥的密钥 (CMK)。

GuardDuty / WAF / Shield / Inspector 的区别

GuardDuty 用于检测 AWS 账户内的可疑行为,WAF 用于防御针对 Web 应用的攻击 (如 SQL 注入等),Shield 用于防御 DDoS 攻击,Inspector 用于诊断 EC2 或容器的漏洞。它们所保护的对象各不相同。

检验理解程度

用 5 道题检验所学内容