IAM Credential Report(IAM 憑證報告)

更新 發佈閱讀 4 分鐘



IAM Credential Report(IAM 憑證報告) 是 AWS 身分與存取管理 (IAM) 中一項非常基礎且重要的稽核工具


一句話總結:它是一份可以下載的 CSV 檔案(Excel 表格),裡面列出了你 AWS 帳號中「所有使用者 (Users)」的帳號安全狀態,包括他們是否有設密碼、有沒有開 MFA、以及 Access Key 多久沒換了。

這通常是資安稽核員(Auditor)進場檢查時,要求看到的第一份文件。


1. 核心功能與內容 (What's inside?)

這份報告會列出帳號內每一個 IAM User(包含 Root 帳號)的以下資訊:

  1. 使用者資訊:User Name, ARN。
  2. 密碼狀態 (Password):是否已啟用密碼?上次使用密碼的時間?上次更改密碼的時間 (Last Rotated)?(用來抓誰幾百年沒換密碼)
  3. 多因素驗證 (MFA):MFA 是否啟用 (MFA Active)?(這是最常檢查的項目,Root 沒開 MFA 會被打屁股)。
  4. 存取金鑰 (Access Keys):Access Key 1 & 2 是否啟用?上次輪替 (Rotate) 的時間?上次使用 (Last Used) 的時間?(用來抓出閒置或無效的 Key)。

2. 使用場景 (Use Cases)

  1. 合規性稽核 (Compliance Auditing):公司規定每 90 天必須更換密碼和 Access Key。你如何知道誰沒換?→→ 下載 Credential Report,用 Excel 篩選日期,馬上抓出違規者。
  2. 尋找殭屍帳號 (Zombie Accounts):發現某個 User 的密碼和 Key 已經 365 天沒被使用過了。→→ 代表該員工可能離職了,或者這是一個被遺忘的測試帳號,應該立即刪除以策安全。
  3. MFA 檢查:快速掃描全公司還有誰沒開啟 MFA。

3. 如何產生? (How to generate)

  • AWS Console:去 IAM 介面 →→ 左側選單 "Credential report" →→ 點擊 "Download Report"。
  • AWS CLI:aws iam generate-credential-report (產生報告,AWS 需要幾秒鐘生成)。aws iam get-credential-report (下載報告)。

4. 超級比一比:Credential Report vs. Access Advisor

這兩個名字很像,都在 IAM 裡,但用途完全不同,考試非常愛考:

vocus|新世代的創作平台
  • Credential Report 告訴你:這把鑰匙(密碼/Key)是不是舊的?
  • Access Advisor 告訴你:這把鑰匙是用來開哪扇門(S3, EC2)的?如果他從來不開 EC2 的門,你就該把 EC2 的權限拔掉。

5. 考試關鍵字 (Keywords)

  • List all users and status of their credentials (列出所有使用者及其憑證狀態)。
  • Audit if MFA is enabled for all users (稽核是否所有人都開了 MFA)。
  • Check when passwords/access keys were last rotated (檢查密碼/金鑰上次輪替的時間)。
  • CSV format (CSV 格式)。
  • Compliance check (合規性檢查)。

總結

如果題目問:「資安官要求一份報告,要確認所有員工都啟用了 MFA,並且每 90 天更換一次 Access Key」,答案就是 IAM Credential Report

留言
avatar-img
郝信華 iPAS AI應用規劃師 學習筆記
44會員
572內容數
現職 : 富邦建設資訊副理 證照:經濟部 iPAS AI應用規劃師 初級+中級(數據分析) AWS AIF-C01 AWS CLF-C02 Microsoft AI-900 其他:富邦美術館志工
2025/12/04
Amazon S3 (Simple Storage Service) 是 AWS 最核心、最著名的 「物件儲存服務 (Object Storage)」。 一句話總結:它是雲端上的「無限容量硬碟」,專門用來存照片、影片、備份檔、日誌和靜態網頁。它擁有業界最高的耐用性(11 個 9),幾乎不會掉資料。
Thumbnail
2025/12/04
Amazon S3 (Simple Storage Service) 是 AWS 最核心、最著名的 「物件儲存服務 (Object Storage)」。 一句話總結:它是雲端上的「無限容量硬碟」,專門用來存照片、影片、備份檔、日誌和靜態網頁。它擁有業界最高的耐用性(11 個 9),幾乎不會掉資料。
Thumbnail
2025/12/04
AWS Elastic Beanstalk 是 AWS 提供的 「平台即服務 (PaaS)」。 一句話總結:它是開發者在 AWS 上部署網頁應用程式 (Web Apps) 「最快、最簡單」的方法。你只需要上傳程式碼 (Code),Elastic Beanstalk 就會自動幫你搞定剩下的基礎設施(
Thumbnail
2025/12/04
AWS Elastic Beanstalk 是 AWS 提供的 「平台即服務 (PaaS)」。 一句話總結:它是開發者在 AWS 上部署網頁應用程式 (Web Apps) 「最快、最簡單」的方法。你只需要上傳程式碼 (Code),Elastic Beanstalk 就會自動幫你搞定剩下的基礎設施(
Thumbnail
2025/12/04
AWS Launch Wizard 是 AWS 提供的一個 「引導式部署服務」。 一句話總結:它是一個「安裝精靈 (Wizard)」,專門用來幫助你依照 AWS 最佳實踐,輕鬆地在 AWS 上部署「複雜的第三方企業應用程式」(如 Microsoft SQL Server, SAP)。 通常這些軟
Thumbnail
2025/12/04
AWS Launch Wizard 是 AWS 提供的一個 「引導式部署服務」。 一句話總結:它是一個「安裝精靈 (Wizard)」,專門用來幫助你依照 AWS 最佳實踐,輕鬆地在 AWS 上部署「複雜的第三方企業應用程式」(如 Microsoft SQL Server, SAP)。 通常這些軟
Thumbnail
看更多
你可能也想看
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
1.首先 這是 “AWS 上的工作負載發現” 的解決方案,我嘗試了一下,覺得很方便,所以介紹一下~ https://aws.amazon.com/tw/solutions/implementations/workload-discovery-on-aws/ 2. 部署 官方提供 CloudF
Thumbnail
1.首先 這是 “AWS 上的工作負載發現” 的解決方案,我嘗試了一下,覺得很方便,所以介紹一下~ https://aws.amazon.com/tw/solutions/implementations/workload-discovery-on-aws/ 2. 部署 官方提供 CloudF
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
情境:想透過 IAM Role 的方式同時切換不同的帳號。 這邊以主帳號 "A" ,子帳號 "B" 為例。即在不重新登入的情況下,先登入A,然後利用 switch role的方式跳進B。
Thumbnail
情境:想透過 IAM Role 的方式同時切換不同的帳號。 這邊以主帳號 "A" ,子帳號 "B" 為例。即在不重新登入的情況下,先登入A,然後利用 switch role的方式跳進B。
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News