Skip to Content
云安全知识证书 (CCSK v5) 官方学习指南
book

云安全知识证书 (CCSK v5) 官方学习指南

by Graham Thompson
August 2025
Intermediate to advanced
306 pages
3h 6m
Chinese
O'Reilly Media, Inc.
Content preview from 云安全知识证书 (CCSK v5) 官方学习指南

第 5 章. 身份和访问管理

本作品已使用人工智能进行翻译。欢迎您提供反馈和意见:translation-feedback@oreilly.com

身份是新的边界。

常见的云安全声明

在所有安全控制措施中,很难说最重要的措施不是身份和访问管理(IAM)。IAM 是成功安全的基础。简单地说,它是阻止攻击者访问 Cloud 管理控制台并在几分钟内摧毁一切的控制措施。IAM 是访问控制所必需的,可以限制实体在云环境中的行为。如果将企业信息保存在对象存储中,它也是防止企业信息在互联网上暴露给所有人的控制措施。

正如我在上一章中所说,很多人都说身份是云中的新边界,因为如果没有强大的 IAM,就不可能有应用最小特权原则的强大云安全。就是这么简单。

本章涉及 IAM 和云基础设施,如访问 IaaS、PaaS 和 SaaS 的用户。本章不涉及在 IaaS 或 PaaS 中使用自己的身份配置单个应用程序,因为这不是考试的要求。IAM 本身就是一条完整的职业道路。话虽如此,让我们进入 IAM 讨论,重点是 CCSK 考试所需的知识(还有一些)。

云中的 IAM 有何不同

当谈到云中的 IAM 时,有三大不同之处必须得到重视。

首先,IAM 跨越多个地点。事实上,每个云服务都有自己的身份库,您可以在其中创建账户。问题是这些账户需要管理。想象一下,一家拥有 1000 名员工的公司使用 100 种不同的云服务,每个人都需要访问这些服务。如果没有 FIM(我们将很快对其进行更深入的介绍),就需要管理 10 万个账户和密码。

其次,这些云提供商的 IAM 系统也不尽相同。有些会有不同级别的访问权限,有些则没有。例如,一些 SaaS 应用程序可能会有细化到数据库字段级别的控制(例如,只有人力资源经理可以访问薪资数据),而对于其他应用程序,如果用户拥有一个账户,他们就可以访问应用程序中的任何内容。

注意事项

请务必记住,对于云提供商必须做什么或不必须做什么,没有任何规则或规定。在授权任何云提供商之前,您必须对其进行评估,以确定其解决方案和安全性是否适合您的企业。

最后,无论是通过控制台还是通过 API 以编程方式执行任何操作,其能力都由云环境中的 IAM 系统决定。如果 CSP 只允许或拒绝访问应用程序,而无法限制应用程序本身的操作,那么您就必须接受提供商承担的风险。再次回到之前的讨论,在签署任何合同之前,您应该在对提供商进行评估时发现这一点。

CCSK 考试将包括有关 IAM 的问题,因为 IAM 几乎涉及 CCSK 领域中的每一个主题。同样,这一点也非常重要。在下一节中,我们将回顾一些 IAM 术语,深入了解云身份,然后继续讨论访问管理。

理解 IAM 的基本术语

在深入了解 IAM 之前,您应该熟悉以下部分定义的术语。你不太可能通过定义本身的测试,但你可能会遇到使用这些术语的问题。

访问控制
访问控制允许实体访问资源。您只希望允许访问实体应该访问的内容,而不是更多内容;这就是所谓的最小权限。资源 可以通过多种方式访问,例如通过创建、读取、更新和删除(CRUD)操作,每种操作都可以是单独授予的权限。
实体
实体是计算机系统中的任何事物或任何人。例如,实体可以是用户、设备、应用程序或由 IAM 系统识别和验证的系统。实体可以通过系统内的访问控制拥有不同的角色和权限。任何操作或资源访问都应受到监控并记录在案,以确保其对资源没有过多的权限。这不仅仅是一个安全问题。出于审计和合规目的,也可能需要这样做。
身份
这是一组唯一的属性,用于定义特定环境中的主体。例如,您在 Facebook ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.

Read now

Unlock full access

More than 5,000 organizations count on O’Reilly

AirBnbBlueOriginElectronic ArtsHomeDepotNasdaqRakutenTata Consultancy Services

QuotationMarkO’Reilly covers everything we've got, with content to help us build a world-class technology community, upgrade the capabilities and competencies of our teams, and improve overall team performance as well as their engagement.
Julian F.
Head of Cybersecurity
QuotationMarkI wanted to learn C and C++, but it didn't click for me until I picked up an O'Reilly book. When I went on the O’Reilly platform, I was astonished to find all the books there, plus live events and sandboxes so you could play around with the technology.
Addison B.
Field Engineer
QuotationMarkI’ve been on the O’Reilly platform for more than eight years. I use a couple of learning platforms, but I'm on O'Reilly more than anybody else. When you're there, you start learning. I'm never disappointed.
Amir M.
Data Platform Tech Lead
QuotationMarkI'm always learning. So when I got on to O'Reilly, I was like a kid in a candy store. There are playlists. There are answers. There's on-demand training. It's worth its weight in gold, in terms of what it allows me to do.
Mark W.
Embedded Software Engineer

You might also like

Python程序设计:人工智能案例实践

Python程序设计:人工智能案例实践

保罗 戴特尔, 哈维 戴特尔
What Successful Project Managers Do

What Successful Project Managers Do

W. Scott Cameron, Jeffrey S. Russell, Edward J. Hoffman, Alexander Laufer
How to Overcome a Power Deficit

How to Overcome a Power Deficit

Cyril Bouquet, Jean-Louis Barsoux

Publisher Resources

ISBN: 9798341667525