Cloud Security — 責任共擔模式、IAM、帳戶與資料安全、合規性。針對 AWS Certified Cloud Practitioner 考試整理重點與常見誤區。
# 4.1 責任共擔模式 Shared Responsibility Model
生活比喻
把 AWS 想成一棟出租公寓大樓。房東 (AWS) 負責大樓結構、大門保全、水電系統 —— 這叫「雲的安全性 (Security of the Cloud)」。你負責自己房間的門有沒有鎖好、鑰匙有沒有隨便給人 —— 這叫「雲中的安全性 (Security in the Cloud)」。無論出了什麼事,先問一句:「這是大樓的問題,還是我房間的問題?」
責任的分界線會因為你用的服務類型而移動。用的服務越「代管 (managed)」,AWS 扛的責任就越多;你自己動手管的東西越多,你的責任就越多。
| 項目 | EC2 (IaaS, 自己管作業系統) | RDS (受管資料庫) | S3 (全代管儲存) |
|---|---|---|---|
| 實體資料中心 / 硬體 | AWS | AWS | AWS |
| 虛擬化層 / Hypervisor | AWS | AWS | AWS |
| 作業系統修補 | 客戶 | AWS | 不適用 |
| 資料庫軟體修補 | 客戶 (若自架) | AWS | 不適用 |
| 網路防火牆設定 (SG / NACL) | 客戶 | 客戶 | 不適用 (改用 Bucket Policy) |
| 資料加密設定 / 存取權限 | 客戶 | 客戶 | 客戶 |
考試重點
考題常出「誰負責幫 RDS 底層的作業系統打補丁?」—— 答案是 AWS, 因為 RDS 是「受管服務」。但如果換成「誰負責 RDS 裡面的資料存取權限、加密設定?」—— 答案永遠是 客戶。記住口訣: 基礎設施 → AWS; 資料、身分、設定 → 客戶,不管服務代管程度多高,資料與存取控制永遠是客戶的責任。
# 4.2 AWS Identity and Access Management(IAM)
生活比喻
IAM 就是大樓的門禁卡系統。開帳號時會拿到一把「萬能鑰匙 (Root 帳號)」, 能開所有房間,但太危險,所以要鎖進保險箱、平常不用。日常上班改用門禁卡 (IAM User)、部門卡 (Group)、臨時通行證 (Role), 每張卡片背後都貼著一張規則說明書 (Policy), 寫著這張卡能不能開這扇門。
# 核心元件
| 元件 | 是什麼 | 關鍵特性 |
|---|---|---|
Root user | 開帳號時自動產生的最高權限身分 | 擁有無限制存取權; 務必啟用 MFA、不建立 Access Key、平時不用 |
IAM User | 代表一個人或一支程式的長期身分 | 有自己的密碼 / Access Key, 屬長期憑證 |
IAM Group | 一群 User 的集合 | 方便一次套用同一組權限; 群組不能巢狀嵌套 |
IAM Role | 可被「借用」的臨時身分 | 不附帶長期憑證,透過 STS 取得臨時 Token; 常用於 EC2 存取 S3、跨帳號存取、聯合登入 |
Policy | JSON 格式的權限規則文件 | 可掛在 User / Group / Role (身分型), 也可掛在資源本身如 S3 Bucket (資源型) |
考試重點
「IAM Role 跟 IAM User 差在哪?」是超經典考題。User = 長期憑證,一個人 / 一支程式固定用;Role = 臨時憑證,誰需要誰借用,用完自動失效。凡是題目描述「EC2 上的程式需要存取 S3, 但不想把 Access Key 寫死在程式碼裡」—— 正解一定是 建立並附加 IAM Role, 而不是建立 IAM User 塞金鑰進去。
# 最小權限原則 (Principle of Least Privilege)
每個身分只給「剛好夠用」的權限,不多給。搭配 Group 統一管理、定期檢視誰還在用哪些權限,是 IAM 安全性的核心精神,也是考試中「最佳實踐」類題目的標準答案方向。
# 4.3–4.4 確保新帳戶與既有帳戶的安全性
# 新帳戶開通後該做的事
- 幫 Root 帳號啟用 MFA (多重要素驗證), 並且不建立 Root 的 Access Key
- 建立個別的 IAM User 處理日常工作,不用 Root 帳號登入操作
- 設定帳單警示 (Billing Alerts / Budgets), 避免資源失控燒錢
- 啟用
AWS CloudTrail記錄帳戶內所有 API 呼叫
# 持續維運時的安全工具
| 服務 | 回答的問題 | 白話理解 |
|---|---|---|
AWS CloudTrail | 誰、什麼時候、呼叫了哪個 API? | 大樓的門禁刷卡紀錄 —— 事後稽核用 |
AWS Config | 這個資源現在長什麼樣子?跟昨天比改了什麼? | 房間家具擺設的變更記錄本 |
AWS Trusted Advisor | 我現在的設定有沒有明顯的漏洞或浪費? | 自動巡邏的保全,主動提醒「這扇窗戶沒關」 |
常見誤區
CloudTrail 跟 Config 很常被搞混。CloudTrail 是「誰做了什麼動作」(API 呼叫紀錄);Config 是「資源現在的設定狀態,以及設定隨時間的變化」。題目如果問「想知道昨天是誰刪除了某個 S3 Bucket」→ CloudTrail; 問「想知道某台 EC2 的安全群組設定在過去一週被改了幾次」→ Config。
# 4.5 確保 AWS 資料的安全性
生活比喻
資料保護就像寄快遞:東西放在倉庫 (儲存中) 要鎖進保險箱 —— 這是靜態加密 (encryption at rest); 運送途中要用密封袋裝著 —— 這是傳輸中加密 (encryption in transit)。
| 服務 | 做什麼 |
|---|---|
AWS KMS (Key Management Service) | 建立與管理加密金鑰,整合 S3、EBS、RDS 等服務的加密功能 |
AWS Certificate Manager (ACM) | 簽發與管理 SSL/TLS 憑證,用於加密傳輸中的資料 (HTTPS) |
Amazon Macie | 用機器學習自動掃描 S3, 找出裡面的個資 / 敏感資料 (PII) |
AWS Shield | DDoS 攻擊防護;Standard 版本免費且自動啟用,Advanced 版本付費、防護更完整 |
AWS WAF (Web Application Firewall) | 防禦 SQL Injection、XSS 等常見網頁攻擊,常搭配 CloudFront / ALB 使用 |
# 4.6 努力確保合規性 Compliance
生活比喻
整棟大樓 (AWS 基礎設施) 已經通過消防安全檢查、拿到合格證書,但你房間裡東西怎麼擺、有沒有照規定上鎖,還是你的責任。合規性也遵循責任共擔模式。
AWS Artifact 是一站式入口網站,可以直接下載 AWS 的各種合規報告與認證文件 (例如 SOC 報告、PCI DSS、ISO 認證), 也可以在上面簽署合規相關協議 (例如處理醫療資料需要的 BAA)。考試考到「去哪裡找 AWS 的合規證明文件」, 答案就是 AWS Artifact。
# 4.7 服務詞彙速查
| 縮寫 / 名稱 | 全名 | 一句話定義 |
|---|---|---|
| IAM | Identity and Access Management | 管理「誰能做什麼」的身分與權限服務 |
| MFA | Multi-Factor Authentication | 登入時除了密碼,再加一道驗證 (如手機驗證碼) |
| STS | Security Token Service | 發放臨時憑證給 IAM Role 使用 |
| KMS | Key Management Service | 管理加密金鑰 |
| ACM | Certificate Manager | 管理 SSL/TLS 憑證 |
| WAF | Web Application Firewall | 防禦網頁層級攻擊 |
# 重點回顧
- 責任共擔模式:AWS 管「雲的安全」(基礎設施), 客戶管「雲中的安全」(資料、身分、設定), 服務越代管 AWS 扛越多。
- IAM 四大元件:User (長期身分)、Group (權限集合)、Role (臨時憑證)、Policy (規則文件)——Root 帳號要鎖起來。
- CloudTrail = 誰做了什麼;Config = 設定現在長怎樣、怎麼變化的;Trusted Advisor = 主動抓漏洞。
- 資料安全:KMS 管金鑰、ACM 管憑證、Macie 抓個資、Shield 防 DDoS、WAF 防網頁攻擊。
- 合規性一樣是共擔責任;要找合規報告去 AWS Artifact。
# 自我測驗
誰負責幫 RDS 資料庫做作業系統的修補?
答:AWS。 RDS 是受管服務,AWS 負責底層作業系統與資料庫軟體的修補,客戶只管資料本身與存取設定。
哪個服務用來記錄「誰在什麼時候呼叫了哪個 API」?
答:AWS CloudTrail。 CloudTrail 是帳戶層級的 API 呼叫紀錄,用於稽核與追蹤操作歷史。
EC2 上的程式要存取 S3,但不想把金鑰寫死在程式碼裡,該怎麼做?
答:建立並附加一個 IAM Role 給該 EC2 執行個體。 Role 提供臨時憑證,不需要在程式碼中硬編碼任何長期金鑰。
想要自動掃描 S3 裡的個資,該用哪個服務?
答:Amazon Macie。 Macie 用機器學習自動辨識 S3 中的敏感資料 (PII)。
去哪裡可以下載 AWS 的 SOC 2 / PCI DSS 等合規報告?
答:AWS Artifact。 這是 AWS 提供合規文件與協議的自助式入口網站。