Cloud Security — 責任共擔模式、IAM、帳戶與資料安全、合規性。針對 AWS Certified Cloud Practitioner 考試整理重點與常見誤區。

# 4.1 責任共擔模式 Shared Responsibility Model

生活比喻

把 AWS 想成一棟出租公寓大樓。房東 (AWS) 負責大樓結構、大門保全、水電系統 —— 這叫「雲的安全性 (Security of the Cloud)」。你負責自己房間的門有沒有鎖好、鑰匙有沒有隨便給人 —— 這叫「雲中的安全性 (Security in the Cloud)」。無論出了什麼事,先問一句:「這是大樓的問題,還是我房間的問題?」

責任的分界線會因為你用的服務類型而移動。用的服務越「代管 (managed)」,AWS 扛的責任就越多;你自己動手管的東西越多,你的責任就越多。

項目EC2 (IaaS, 自己管作業系統)RDS (受管資料庫)S3 (全代管儲存)
實體資料中心 / 硬體AWSAWSAWS
虛擬化層 / HypervisorAWSAWSAWS
作業系統修補客戶AWS不適用
資料庫軟體修補客戶 (若自架)AWS不適用
網路防火牆設定 (SG / NACL)客戶客戶不適用 (改用 Bucket Policy)
資料加密設定 / 存取權限客戶客戶客戶

考試重點

考題常出「誰負責幫 RDS 底層的作業系統打補丁?」—— 答案是 AWS, 因為 RDS 是「受管服務」。但如果換成「誰負責 RDS 裡面的資料存取權限、加密設定?」—— 答案永遠是 客戶。記住口訣: 基礎設施 → AWS; 資料、身分、設定 → 客戶,不管服務代管程度多高,資料與存取控制永遠是客戶的責任。

# 4.2 AWS Identity and Access Management(IAM)

生活比喻

IAM 就是大樓的門禁卡系統。開帳號時會拿到一把「萬能鑰匙 (Root 帳號)」, 能開所有房間,但太危險,所以要鎖進保險箱、平常不用。日常上班改用門禁卡 (IAM User)、部門卡 (Group)、臨時通行證 (Role), 每張卡片背後都貼著一張規則說明書 (Policy), 寫著這張卡能不能開這扇門。

# 核心元件

元件是什麼關鍵特性
Root user開帳號時自動產生的最高權限身分擁有無限制存取權; 務必啟用 MFA、不建立 Access Key、平時不用
IAM User代表一個人或一支程式的長期身分有自己的密碼 / Access Key, 屬長期憑證
IAM Group一群 User 的集合方便一次套用同一組權限; 群組不能巢狀嵌套
IAM Role可被「借用」的臨時身分不附帶長期憑證,透過 STS 取得臨時 Token; 常用於 EC2 存取 S3、跨帳號存取、聯合登入
PolicyJSON 格式的權限規則文件可掛在 User / Group / Role (身分型), 也可掛在資源本身如 S3 Bucket (資源型)

考試重點

「IAM Role 跟 IAM User 差在哪?」是超經典考題。User = 長期憑證,一個人 / 一支程式固定用Role = 臨時憑證,誰需要誰借用,用完自動失效。凡是題目描述「EC2 上的程式需要存取 S3, 但不想把 Access Key 寫死在程式碼裡」—— 正解一定是 建立並附加 IAM Role, 而不是建立 IAM User 塞金鑰進去。

# 最小權限原則 (Principle of Least Privilege)

每個身分只給「剛好夠用」的權限,不多給。搭配 Group 統一管理、定期檢視誰還在用哪些權限,是 IAM 安全性的核心精神,也是考試中「最佳實踐」類題目的標準答案方向。

# 4.3–4.4 確保新帳戶與既有帳戶的安全性

# 新帳戶開通後該做的事

  • 幫 Root 帳號啟用 MFA (多重要素驗證), 並且不建立 Root 的 Access Key
  • 建立個別的 IAM User 處理日常工作,不用 Root 帳號登入操作
  • 設定帳單警示 (Billing Alerts / Budgets), 避免資源失控燒錢
  • 啟用 AWS CloudTrail 記錄帳戶內所有 API 呼叫

# 持續維運時的安全工具

服務回答的問題白話理解
AWS CloudTrail誰、什麼時候、呼叫了哪個 API?大樓的門禁刷卡紀錄 —— 事後稽核用
AWS Config這個資源現在長什麼樣子?跟昨天比改了什麼?房間家具擺設的變更記錄本
AWS Trusted Advisor我現在的設定有沒有明顯的漏洞或浪費?自動巡邏的保全,主動提醒「這扇窗戶沒關」

常見誤區

CloudTrail 跟 Config 很常被搞混。CloudTrail 是「誰做了什麼動作」(API 呼叫紀錄);Config 是「資源現在的設定狀態,以及設定隨時間的變化」。題目如果問「想知道昨天是誰刪除了某個 S3 Bucket」→ CloudTrail; 問「想知道某台 EC2 的安全群組設定在過去一週被改了幾次」→ Config。

# 4.5 確保 AWS 資料的安全性

生活比喻

資料保護就像寄快遞:東西放在倉庫 (儲存中) 要鎖進保險箱 —— 這是靜態加密 (encryption at rest); 運送途中要用密封袋裝著 —— 這是傳輸中加密 (encryption in transit)

服務做什麼
AWS KMS (Key Management Service)建立與管理加密金鑰,整合 S3、EBS、RDS 等服務的加密功能
AWS Certificate Manager (ACM)簽發與管理 SSL/TLS 憑證,用於加密傳輸中的資料 (HTTPS)
Amazon Macie用機器學習自動掃描 S3, 找出裡面的個資 / 敏感資料 (PII)
AWS ShieldDDoS 攻擊防護;Standard 版本免費且自動啟用,Advanced 版本付費、防護更完整
AWS WAF (Web Application Firewall)防禦 SQL Injection、XSS 等常見網頁攻擊,常搭配 CloudFront / ALB 使用

# 4.6 努力確保合規性 Compliance

生活比喻

整棟大樓 (AWS 基礎設施) 已經通過消防安全檢查、拿到合格證書,但你房間裡東西怎麼擺、有沒有照規定上鎖,還是你的責任。合規性也遵循責任共擔模式。

AWS Artifact 是一站式入口網站,可以直接下載 AWS 的各種合規報告與認證文件 (例如 SOC 報告、PCI DSS、ISO 認證), 也可以在上面簽署合規相關協議 (例如處理醫療資料需要的 BAA)。考試考到「去哪裡找 AWS 的合規證明文件」, 答案就是 AWS Artifact

# 4.7 服務詞彙速查

縮寫 / 名稱全名一句話定義
IAMIdentity and Access Management管理「誰能做什麼」的身分與權限服務
MFAMulti-Factor Authentication登入時除了密碼,再加一道驗證 (如手機驗證碼)
STSSecurity Token Service發放臨時憑證給 IAM Role 使用
KMSKey Management Service管理加密金鑰
ACMCertificate Manager管理 SSL/TLS 憑證
WAFWeb Application Firewall防禦網頁層級攻擊

# 重點回顧

  • 責任共擔模式:AWS 管「雲的安全」(基礎設施), 客戶管「雲中的安全」(資料、身分、設定), 服務越代管 AWS 扛越多。
  • IAM 四大元件:User (長期身分)、Group (權限集合)、Role (臨時憑證)、Policy (規則文件)——Root 帳號要鎖起來。
  • CloudTrail = 誰做了什麼;Config = 設定現在長怎樣、怎麼變化的;Trusted Advisor = 主動抓漏洞。
  • 資料安全:KMS 管金鑰、ACM 管憑證、Macie 抓個資、Shield 防 DDoS、WAF 防網頁攻擊。
  • 合規性一樣是共擔責任;要找合規報告去 AWS Artifact。

# 自我測驗

誰負責幫 RDS 資料庫做作業系統的修補?

答:AWS。 RDS 是受管服務,AWS 負責底層作業系統與資料庫軟體的修補,客戶只管資料本身與存取設定。

哪個服務用來記錄「誰在什麼時候呼叫了哪個 API」?

答:AWS CloudTrail。 CloudTrail 是帳戶層級的 API 呼叫紀錄,用於稽核與追蹤操作歷史。

EC2 上的程式要存取 S3,但不想把金鑰寫死在程式碼裡,該怎麼做?

答:建立並附加一個 IAM Role 給該 EC2 執行個體。 Role 提供臨時憑證,不需要在程式碼中硬編碼任何長期金鑰。

想要自動掃描 S3 裡的個資,該用哪個服務?

答:Amazon Macie。 Macie 用機器學習自動辨識 S3 中的敏感資料 (PII)。

去哪裡可以下載 AWS 的 SOC 2 / PCI DSS 等合規報告?

答:AWS Artifact。 這是 AWS 提供合規文件與協議的自助式入口網站。