資安小白 PM 來認識雲端身份與存取管理(IAM)

avatar-img
發佈於軟體開發
更新於 發佈於 閱讀時間約 5 分鐘

ChatGPT 幫我規劃的 PM 進階雲端資安學習進入第一階段:雲端身份與存取管理(IAM)。

什麼是 IAM?

IAM(身份與存取管理)= 管理「誰可以存取什麼」

想像一間公司,裡面有不同的員工,每個人都負責不同的工作。IAM 就像是一個門禁系統,確保正確的人可以進入正確的地方,而不會有人亂闖。

IAM 在雲端環境的作用

  1. 身份管理 → 確保登入的人真的是他自己(例如:密碼 + 兩步驟驗證)。
  2. 存取控制 → 控制誰可以看什麼、做什麼(例如:工程師可以改程式,但財務部不能)。
  3. 權限管理 → 確保每個人只擁有必要的權限,不會過度開放(避免風險)。

為什麼 PM 需要了解?

  • 確保公司資料安全:不要讓不該進入系統的人亂動資料。
  • 選對存取方式:是要用角色(RBAC)還是條件(ABAC)來決定權限?
  • 支援 SSO 登入:讓員工可以用 Google 或公司帳號直接登入系統,不用記一堆密碼。
    • SSO(Single Sign-On,單一登入)= 一組帳密,登入多個系統
      • 舉個例子
      你平常可能要登入很多系統,例如:
      • 公司內部網站
      • Email(Gmail、Outlook)
      • 雲端儲存(Google Drive、OneDrive)
      如果每個系統都要分別登入,超級麻煩!SSO 讓你只需要登入一次,就能自動存取所有授權的系統。

      簡單比喻

      SSO 就像是百貨公司的通行證
      • 你進百貨公司時,門口的保全確認你的身份(登入 SSO)。
      • 之後你去美食街、服飾店、電影院,都不需要再驗證身份(不用再輸入密碼)。
      SSO 如何運作?
      1. 你輸入帳密,SSO 服務確認你的身份。
      2. SSO 服務發給你一張通行證(像門票)。
      3. 當你開啟其他應用程式時,這些應用程式會自動檢查你的通行證,不需要再輸入密碼。
      為什麼要用 SSO?
      省時省力 → 只要登入一次,不用記一堆密碼。
      更安全 → 減少密碼外洩的風險(因為不用到處輸入密碼)。
      容易管理 → IT 團隊可以集中管理使用者存取權限,例如員工離職時,一次移除所有系統的存取權限。-----

      IAM(身份與存取管理) 的核心概念

      IAM 主要關注三件事

      1. (身份管理)→ 使用者、角色、系統帳號。
      2. 可以做什麼(存取控制)→ 哪些權限、能不能修改資料。
      3. 如何驗證身份(身份驗證)→ 確保登入的人是本人。

1️⃣ 最小權限原則(Least Privilege Principle)

📌 屬於 權限管理,確保每個帳號只擁有最低限度的權限,減少風險。

例如:

  • 員工 A 只需存取財務報告,則應該僅限於該部分,無法存取 HR 或工程系統。
  • 伺服器僅需要讀取某個 S3 bucket,而不應該有刪除權限。


2️⃣ 角色型存取控制(RBAC) vs. 屬性型存取控制(ABAC)

📌 屬於 存取控制(Access Control),決定如何分配權限:

  • RBAC(Role-Based Access Control):根據角色來分配(工程師 vs. 財務 vs. 老闆)。
    • Admin 角色 → 讀取 & 寫入所有資料
    • Developer 角色 → 只能讀取應用程式記錄
    • Auditor 角色 → 只能檢視記錄,不能修改
  • ABAC(Attribute-Based Access Control):根據屬性來決定存取(如「台灣區員工才能看資料」)。
    • 身份屬性(使用者部門、職稱)
    • 資源屬性(資料分類、重要性)
    • 環境屬性(登入地點、時間、設備類型)


PM 需要關注的點:

  • 若管理多人多角色的存取權限,RBAC 會比較簡單,適合 SaaS 產品與標準企業應用。
  • 若要更精細控制存取,如「僅限台灣區域的員工能存取某些資料」,ABAC 會更靈活,但實施較複雜。

3️⃣ 雲端身份聯盟(Federated Identity)

📌 屬於 身份驗證(Authentication),確保不同系統間可以共用同一個身份,讓使用者可以使用同一組帳密登入不同系統,而不用為每個系統創建新帳號:

  • 例如:用 Google 帳號登入第三方應用(Google Drive、Notion、Slack)。
  • 企業員工可使用公司帳號 (SSO) 直接存取 AWS 或 GCP 資源。

主要協議(「讓你安全登入不同系統」 的技術):

1️⃣ OAuth 2.0:授權別的應用程式存取你的資料

👉 想像你去餐廳吃飯,給服務生信用卡結帳,但不告訴他密碼。

  • 你允許餐廳(應用程式)用你的卡付款,但不會讓他看到你的密碼(帳號資訊)。
  • 例如:用 Facebook 登入 Spotify,Spotify 只知道你的名字 & Email,但不會拿到你的 Facebook 密碼。

2️⃣ OIDC(OpenID Connect):確保你的身份

👉 想像你住飯店,拿房卡開門。

  • OAuth 只是「授權」,但 OIDC 會確認你真的是這個人
  • 例如:用 Google 帳號登入 Slack,Slack 需要確認「這個 Google 帳號確實屬於你」。

3️⃣ SAML:企業用來管理員工登入

👉 想像公司給你員工識別證,讓你進入不同的辦公室。

  • 例如:公司讓你用同一組帳號登入 Gmail、AWS、HR 系統,而不用每個系統都創帳號。
  • SAML 主要用在企業環境,不像 OAuth/OIDC 那麼常見於一般網站。
raw-image



avatar-img
0會員
18內容數
各種工作及生活中的小小紀錄
留言
avatar-img
留言分享你的想法!
hello maple 的其他內容
在學完 ChatGPT 幫我規劃的第一階段基礎資安觀念後,我再跟 ChatGPT 有了以下對話: 我現在已經都把上面規劃的幾個名詞都學完了,可以再幫我規劃其他 PM 應該要知道的觀念嗎?
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
接續著 WAF 之後,ChatGPT 接續在 🛡️ 第二階段:重點資安領域拆解中,排的下一個項目就是 DDoS 與 Sync Flood。 同樣的,我也是要追求簡單版的名詞說明,太難的,就要跟 ChatGPT 說,真的很難!
ChatGPT 建議的資安學系階段邁入了🛡️ 第二階段:重點資安領域拆解,一起來認識 WAF 跟 Cloudflare 的服務吧!
接著,要認識攻擊通常針對哪個層級,ChatGPT 介紹了 HTTP/HTTPS、IP 跟 DNS。
簡要認識資安三要素:CIA(三要素:機密性、完整性、可用性)
在學完 ChatGPT 幫我規劃的第一階段基礎資安觀念後,我再跟 ChatGPT 有了以下對話: 我現在已經都把上面規劃的幾個名詞都學完了,可以再幫我規劃其他 PM 應該要知道的觀念嗎?
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
接續著 WAF 之後,ChatGPT 接續在 🛡️ 第二階段:重點資安領域拆解中,排的下一個項目就是 DDoS 與 Sync Flood。 同樣的,我也是要追求簡單版的名詞說明,太難的,就要跟 ChatGPT 說,真的很難!
ChatGPT 建議的資安學系階段邁入了🛡️ 第二階段:重點資安領域拆解,一起來認識 WAF 跟 Cloudflare 的服務吧!
接著,要認識攻擊通常針對哪個層級,ChatGPT 介紹了 HTTP/HTTPS、IP 跟 DNS。
簡要認識資安三要素:CIA(三要素:機密性、完整性、可用性)
本篇參與的主題活動
全新 vocus 挑戰活動「方格人氣王」來啦~四大挑戰任你選,留言 / 愛心 / 瀏覽數大 PK,還有新手專屬挑戰!無論你是 vocus 上活躍創作者或剛加入的新手,都有機會被更多人看見,獲得站上版位曝光&豐富獎勵!🏆
元大臺灣50(0050)與富邦臺50(006208)是臺灣ETF市場的雙雄,本文比較兩者在費用率、配息來源、規模與成交量、長期績效以及稅務影響上的差異,並針對不同所得級距的投資人提供選擇建議,幫助讀者瞭解如何選擇最適合自己的ETF。
含 AI 應用內容
#方格新手#交易#ETF
田中達也的微縮攝影,不只是童趣,而是一場日常物件的顛覆性變革。 他運用日本「見立」概念,將筷子變成跳高竿、刮鬍刀變雪山,創造出全新視角的奇幻世界。本篇文章深入解析他的視覺傳達、創意思維與高產法則,探索他如何將設計發想課的思維融入日常,透過每天一張作品,將創意變成生活習慣。快來揭開這場微縮藝術的秘密!
淡香水(Eau de Toilette, EDT)是一種常見的香水類型,通常含有5%到15%的香精濃度,相較於香精(Parfum)和淡香精(Eau de Parfum, EDP),氣味較為清淡、持香時間較短,適合日常使用。選擇淡香水時,了解其成分至關重要
醫學美容美白療程效果評析:探討淨膚雷射、熊果素/傳明酸導入、美白點滴等熱門療程的優缺點,並強調醫美非魔法,需搭配正確保養及生活習慣才能維持美白效果。
現代人生活忙碌,容易忽略休息的重要性,導致身心俱疲。如何透過微休息、STOP策略、333休息法、正念呼吸及正念練習等方法,有效休息並改善睡眠品質,平衡工作與生活。
全新 vocus 挑戰活動「方格人氣王」來啦~四大挑戰任你選,留言 / 愛心 / 瀏覽數大 PK,還有新手專屬挑戰!無論你是 vocus 上活躍創作者或剛加入的新手,都有機會被更多人看見,獲得站上版位曝光&豐富獎勵!🏆
元大臺灣50(0050)與富邦臺50(006208)是臺灣ETF市場的雙雄,本文比較兩者在費用率、配息來源、規模與成交量、長期績效以及稅務影響上的差異,並針對不同所得級距的投資人提供選擇建議,幫助讀者瞭解如何選擇最適合自己的ETF。
含 AI 應用內容
#方格新手#交易#ETF
田中達也的微縮攝影,不只是童趣,而是一場日常物件的顛覆性變革。 他運用日本「見立」概念,將筷子變成跳高竿、刮鬍刀變雪山,創造出全新視角的奇幻世界。本篇文章深入解析他的視覺傳達、創意思維與高產法則,探索他如何將設計發想課的思維融入日常,透過每天一張作品,將創意變成生活習慣。快來揭開這場微縮藝術的秘密!
淡香水(Eau de Toilette, EDT)是一種常見的香水類型,通常含有5%到15%的香精濃度,相較於香精(Parfum)和淡香精(Eau de Parfum, EDP),氣味較為清淡、持香時間較短,適合日常使用。選擇淡香水時,了解其成分至關重要
醫學美容美白療程效果評析:探討淨膚雷射、熊果素/傳明酸導入、美白點滴等熱門療程的優缺點,並強調醫美非魔法,需搭配正確保養及生活習慣才能維持美白效果。
現代人生活忙碌,容易忽略休息的重要性,導致身心俱疲。如何透過微休息、STOP策略、333休息法、正念呼吸及正念練習等方法,有效休息並改善睡眠品質,平衡工作與生活。
你可能也想看
Google News 追蹤
Thumbnail
全方位分析脫離繼承戰的方法,大膽猜測誰會成為卡丁國下一任國王。
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
在現代社會,網絡扮演著越來越重要的角色。我們的生活和工作都依賴著互聯網和各種數字設備,從銀行帳戶到智慧家居,再到政府和企業的重要系統,這一切都需要確保良好的網絡安全。 網絡安全的重要性可以從以下幾個方面體現: 個人資訊保護個人隱私和金融信息極其敏感,一旦遭到黑客攻擊或數據洩露,都會給個人帶來巨大
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
Thumbnail
李天明了解到大型電腦系統,譬如銀行系統,都設有反駭客小組,專門針對系統漏洞進行測試,確保系統的安全性。他認為,公司的ERP系統和其他核心系統也需要這樣一個小組來保障安全,特別是在最近發現了多處漏洞後,這種需求顯得尤為迫切。 李天明決定將這個建議告訴黃瑜。一天上午,他敲響了黃瑜辦公室的門,進
Thumbnail
為什麼要登出使用者? 安全性:防止未經授權的人,在使用者暫離時使用系統,這在公用或共享電腦的環境中尤其重要。 資料保護:只要使用者處於登入狀態,就會暴露在個人資料被他人操縱或利用的風險中,因此登出閒置使用者對資安也很重要。 如何在 Vue 3 專案中實作此功能?
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
Thumbnail
全方位分析脫離繼承戰的方法,大膽猜測誰會成為卡丁國下一任國王。
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
在現代社會,網絡扮演著越來越重要的角色。我們的生活和工作都依賴著互聯網和各種數字設備,從銀行帳戶到智慧家居,再到政府和企業的重要系統,這一切都需要確保良好的網絡安全。 網絡安全的重要性可以從以下幾個方面體現: 個人資訊保護個人隱私和金融信息極其敏感,一旦遭到黑客攻擊或數據洩露,都會給個人帶來巨大
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
Thumbnail
李天明了解到大型電腦系統,譬如銀行系統,都設有反駭客小組,專門針對系統漏洞進行測試,確保系統的安全性。他認為,公司的ERP系統和其他核心系統也需要這樣一個小組來保障安全,特別是在最近發現了多處漏洞後,這種需求顯得尤為迫切。 李天明決定將這個建議告訴黃瑜。一天上午,他敲響了黃瑜辦公室的門,進
Thumbnail
為什麼要登出使用者? 安全性:防止未經授權的人,在使用者暫離時使用系統,這在公用或共享電腦的環境中尤其重要。 資料保護:只要使用者處於登入狀態,就會暴露在個人資料被他人操縱或利用的風險中,因此登出閒置使用者對資安也很重要。 如何在 Vue 3 專案中實作此功能?
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能