資安小白 PM 來認識雲端身份與存取管理(IAM)

avatar-img
發佈於軟體開發
更新於 發佈於 閱讀時間約 5 分鐘

ChatGPT 幫我規劃的 PM 進階雲端資安學習進入第一階段:雲端身份與存取管理(IAM)。

什麼是 IAM?

IAM(身份與存取管理)= 管理「誰可以存取什麼」

想像一間公司,裡面有不同的員工,每個人都負責不同的工作。IAM 就像是一個門禁系統,確保正確的人可以進入正確的地方,而不會有人亂闖。

IAM 在雲端環境的作用

  1. 身份管理 → 確保登入的人真的是他自己(例如:密碼 + 兩步驟驗證)。
  2. 存取控制 → 控制誰可以看什麼、做什麼(例如:工程師可以改程式,但財務部不能)。
  3. 權限管理 → 確保每個人只擁有必要的權限,不會過度開放(避免風險)。

為什麼 PM 需要了解?

  • 確保公司資料安全:不要讓不該進入系統的人亂動資料。
  • 選對存取方式:是要用角色(RBAC)還是條件(ABAC)來決定權限?
  • 支援 SSO 登入:讓員工可以用 Google 或公司帳號直接登入系統,不用記一堆密碼。
    • SSO(Single Sign-On,單一登入)= 一組帳密,登入多個系統
      • 舉個例子
      你平常可能要登入很多系統,例如:
      • 公司內部網站
      • Email(Gmail、Outlook)
      • 雲端儲存(Google Drive、OneDrive)
      如果每個系統都要分別登入,超級麻煩!SSO 讓你只需要登入一次,就能自動存取所有授權的系統。

      簡單比喻

      SSO 就像是百貨公司的通行證
      • 你進百貨公司時,門口的保全確認你的身份(登入 SSO)。
      • 之後你去美食街、服飾店、電影院,都不需要再驗證身份(不用再輸入密碼)。
      SSO 如何運作?
      1. 你輸入帳密,SSO 服務確認你的身份。
      2. SSO 服務發給你一張通行證(像門票)。
      3. 當你開啟其他應用程式時,這些應用程式會自動檢查你的通行證,不需要再輸入密碼。
      為什麼要用 SSO?
      省時省力 → 只要登入一次,不用記一堆密碼。
      更安全 → 減少密碼外洩的風險(因為不用到處輸入密碼)。
      容易管理 → IT 團隊可以集中管理使用者存取權限,例如員工離職時,一次移除所有系統的存取權限。-----

      IAM(身份與存取管理) 的核心概念

      IAM 主要關注三件事

      1. (身份管理)→ 使用者、角色、系統帳號。
      2. 可以做什麼(存取控制)→ 哪些權限、能不能修改資料。
      3. 如何驗證身份(身份驗證)→ 確保登入的人是本人。

1️⃣ 最小權限原則(Least Privilege Principle)

📌 屬於 權限管理,確保每個帳號只擁有最低限度的權限,減少風險。

例如:

  • 員工 A 只需存取財務報告,則應該僅限於該部分,無法存取 HR 或工程系統。
  • 伺服器僅需要讀取某個 S3 bucket,而不應該有刪除權限。


2️⃣ 角色型存取控制(RBAC) vs. 屬性型存取控制(ABAC)

📌 屬於 存取控制(Access Control),決定如何分配權限:

  • RBAC(Role-Based Access Control):根據角色來分配(工程師 vs. 財務 vs. 老闆)。
    • Admin 角色 → 讀取 & 寫入所有資料
    • Developer 角色 → 只能讀取應用程式記錄
    • Auditor 角色 → 只能檢視記錄,不能修改
  • ABAC(Attribute-Based Access Control):根據屬性來決定存取(如「台灣區員工才能看資料」)。
    • 身份屬性(使用者部門、職稱)
    • 資源屬性(資料分類、重要性)
    • 環境屬性(登入地點、時間、設備類型)


PM 需要關注的點:

  • 若管理多人多角色的存取權限,RBAC 會比較簡單,適合 SaaS 產品與標準企業應用。
  • 若要更精細控制存取,如「僅限台灣區域的員工能存取某些資料」,ABAC 會更靈活,但實施較複雜。

3️⃣ 雲端身份聯盟(Federated Identity)

📌 屬於 身份驗證(Authentication),確保不同系統間可以共用同一個身份,讓使用者可以使用同一組帳密登入不同系統,而不用為每個系統創建新帳號:

  • 例如:用 Google 帳號登入第三方應用(Google Drive、Notion、Slack)。
  • 企業員工可使用公司帳號 (SSO) 直接存取 AWS 或 GCP 資源。

主要協議(「讓你安全登入不同系統」 的技術):

1️⃣ OAuth 2.0:授權別的應用程式存取你的資料

👉 想像你去餐廳吃飯,給服務生信用卡結帳,但不告訴他密碼。

  • 你允許餐廳(應用程式)用你的卡付款,但不會讓他看到你的密碼(帳號資訊)。
  • 例如:用 Facebook 登入 Spotify,Spotify 只知道你的名字 & Email,但不會拿到你的 Facebook 密碼。

2️⃣ OIDC(OpenID Connect):確保你的身份

👉 想像你住飯店,拿房卡開門。

  • OAuth 只是「授權」,但 OIDC 會確認你真的是這個人
  • 例如:用 Google 帳號登入 Slack,Slack 需要確認「這個 Google 帳號確實屬於你」。

3️⃣ SAML:企業用來管理員工登入

👉 想像公司給你員工識別證,讓你進入不同的辦公室。

  • 例如:公司讓你用同一組帳號登入 Gmail、AWS、HR 系統,而不用每個系統都創帳號。
  • SAML 主要用在企業環境,不像 OAuth/OIDC 那麼常見於一般網站。
raw-image



avatar-img
hello maple
1會員
33內容數
各種工作及生活中的小小紀錄
留言
avatar-img
留言分享你的想法!
hello maple 的其他內容
在學完 ChatGPT 幫我規劃的第一階段基礎資安觀念後,我再跟 ChatGPT 有了以下對話: 我現在已經都把上面規劃的幾個名詞都學完了,可以再幫我規劃其他 PM 應該要知道的觀念嗎?
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
接續著 WAF 之後,ChatGPT 接續在 🛡️ 第二階段:重點資安領域拆解中,排的下一個項目就是 DDoS 與 Sync Flood。 同樣的,我也是要追求簡單版的名詞說明,太難的,就要跟 ChatGPT 說,真的很難!
ChatGPT 建議的資安學系階段邁入了🛡️ 第二階段:重點資安領域拆解,一起來認識 WAF 跟 Cloudflare 的服務吧!
接著,要認識攻擊通常針對哪個層級,ChatGPT 介紹了 HTTP/HTTPS、IP 跟 DNS。
簡要認識資安三要素:CIA(三要素:機密性、完整性、可用性)
在學完 ChatGPT 幫我規劃的第一階段基礎資安觀念後,我再跟 ChatGPT 有了以下對話: 我現在已經都把上面規劃的幾個名詞都學完了,可以再幫我規劃其他 PM 應該要知道的觀念嗎?
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
接續著 WAF 之後,ChatGPT 接續在 🛡️ 第二階段:重點資安領域拆解中,排的下一個項目就是 DDoS 與 Sync Flood。 同樣的,我也是要追求簡單版的名詞說明,太難的,就要跟 ChatGPT 說,真的很難!
ChatGPT 建議的資安學系階段邁入了🛡️ 第二階段:重點資安領域拆解,一起來認識 WAF 跟 Cloudflare 的服務吧!
接著,要認識攻擊通常針對哪個層級,ChatGPT 介紹了 HTTP/HTTPS、IP 跟 DNS。
簡要認識資安三要素:CIA(三要素:機密性、完整性、可用性)
本篇參與的主題活動
這幾天看到有落淚挑戰所以就來分享一下從小到大落淚的原因
各位彩妝控、眼影收藏家們!是不是覺得眼妝是整個妝容的靈魂?一盤對的眼影盤,就能讓你輕鬆變換風格,從溫柔日常、氣質通勤到閃亮派對,通通搞定!看著那一格格美麗的顏色,排列組合出無限可能,就是讓人忍不住一盤接一盤地收啊!
## 第一季活動時間提醒 🗓️ 2025/3/28 15:00 - 4/27 14:59 ## 段位系統說明 ### 不會降級的段位 🔒 - 新手級 1-4 - 精靈球級 1-4 - 超級球級 1 ### 會降級的段位變動規則 📊 **超級球段位**
這幾天看到有落淚挑戰所以就來分享一下從小到大落淚的原因
各位彩妝控、眼影收藏家們!是不是覺得眼妝是整個妝容的靈魂?一盤對的眼影盤,就能讓你輕鬆變換風格,從溫柔日常、氣質通勤到閃亮派對,通通搞定!看著那一格格美麗的顏色,排列組合出無限可能,就是讓人忍不住一盤接一盤地收啊!
## 第一季活動時間提醒 🗓️ 2025/3/28 15:00 - 4/27 14:59 ## 段位系統說明 ### 不會降級的段位 🔒 - 新手級 1-4 - 精靈球級 1-4 - 超級球級 1 ### 會降級的段位變動規則 📊 **超級球段位**
你可能也想看
Google News 追蹤
Thumbnail
【vocus 精選投資理財/金融類沙龍,輸入 "moneyback" 年訂閱 9 折】 市場動盪時,加碼永遠值得的投資標的——「自己」 川普政府再度拋出關稅震撼彈,全球市場應聲重挫,從散戶到專業投資人,都急著找尋買進殺出的訊號,就是現在,輪到知識進場!把握時機讓自己升級,別放過反彈的機會!
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
Thumbnail
說到「社會安全網」,你覺得那是什麼? 絕對不是什麼真的一張網子,或是什麼線上網站。而是當一個人在遇到危機的時候,這個社會安全網就會啟動。而這張虛擬的安全網會在我們需要著時候,來保護我們。 社會安全網,大到中央政府,小到家庭,每個人都可能是社會安全網的一部分。說起來很抽象。那我們來舉個例子。
Thumbnail
李天明了解到大型電腦系統,譬如銀行系統,都設有反駭客小組,專門針對系統漏洞進行測試,確保系統的安全性。他認為,公司的ERP系統和其他核心系統也需要這樣一個小組來保障安全,特別是在最近發現了多處漏洞後,這種需求顯得尤為迫切。 李天明決定將這個建議告訴黃瑜。一天上午,他敲響了黃瑜辦公室的門,進
Thumbnail
為什麼要登出使用者? 安全性:防止未經授權的人,在使用者暫離時使用系統,這在公用或共享電腦的環境中尤其重要。 資料保護:只要使用者處於登入狀態,就會暴露在個人資料被他人操縱或利用的風險中,因此登出閒置使用者對資安也很重要。 如何在 Vue 3 專案中實作此功能?
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
新冠疫情爆發後,為了防疫,部分公司開始實施遠端工作,員工可以透過更多設備、網路和程式連接工作,也促使公司更新資訊軟體,採取更靈活的資安軟體。不只一般公司,與資產相關、重視資安的金融業,也在科技日新月異的發展下推動無密碼與多因子認證登入。
Thumbnail
【vocus 精選投資理財/金融類沙龍,輸入 "moneyback" 年訂閱 9 折】 市場動盪時,加碼永遠值得的投資標的——「自己」 川普政府再度拋出關稅震撼彈,全球市場應聲重挫,從散戶到專業投資人,都急著找尋買進殺出的訊號,就是現在,輪到知識進場!把握時機讓自己升級,別放過反彈的機會!
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
Thumbnail
說到「社會安全網」,你覺得那是什麼? 絕對不是什麼真的一張網子,或是什麼線上網站。而是當一個人在遇到危機的時候,這個社會安全網就會啟動。而這張虛擬的安全網會在我們需要著時候,來保護我們。 社會安全網,大到中央政府,小到家庭,每個人都可能是社會安全網的一部分。說起來很抽象。那我們來舉個例子。
Thumbnail
李天明了解到大型電腦系統,譬如銀行系統,都設有反駭客小組,專門針對系統漏洞進行測試,確保系統的安全性。他認為,公司的ERP系統和其他核心系統也需要這樣一個小組來保障安全,特別是在最近發現了多處漏洞後,這種需求顯得尤為迫切。 李天明決定將這個建議告訴黃瑜。一天上午,他敲響了黃瑜辦公室的門,進
Thumbnail
為什麼要登出使用者? 安全性:防止未經授權的人,在使用者暫離時使用系統,這在公用或共享電腦的環境中尤其重要。 資料保護:只要使用者處於登入狀態,就會暴露在個人資料被他人操縱或利用的風險中,因此登出閒置使用者對資安也很重要。 如何在 Vue 3 專案中實作此功能?
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
新冠疫情爆發後,為了防疫,部分公司開始實施遠端工作,員工可以透過更多設備、網路和程式連接工作,也促使公司更新資訊軟體,採取更靈活的資安軟體。不只一般公司,與資產相關、重視資安的金融業,也在科技日新月異的發展下推動無密碼與多因子認證登入。