Mihirajmera/iam-zero-trust-security

GitHub: Mihirajmera/iam-zero-trust-security

基于 AWS 和 Terraform 的企业级零信任 IAM 实现,提供强制 MFA、最小权限访问控制、AWS Config 合规监控和 Lambda 自动修复功能。

Stars: 0 | Forks: 0

# 🔐 IAM 与 Zero Trust 安全实现 企业级 IAM 实现,采用 Zero Trust 安全模型、自动化合规监控以及自愈型基础设施 ## 🎯 项目概述 本项目展示了遵循 Zero Trust 安全原则的高级 AWS Identity and Access Management (IAM) 实现。它包含使用 AWS Config 的自动化合规监控、自愈型 Lambda 函数,以及强制执行最小权限访问和上下文条件的全面访问控制。 ## 🏆 核心成就 - ✅ Zero Trust IAM - 永不信任,始终通过上下文访问控制进行验证 - ✅ 自动化合规 - 具备自动修复功能的 AWS Config 规则 - ✅ 最小权限访问 - 带有 IP 限制的最小必要权限 - ✅ 强制 MFA - 所有用户均需进行多因素认证 - ✅ 自愈型基础设施 - 用于自动修复的 Lambda 函数 ## 🏗️ 架构图 ``` graph TD classDef identity fill:#e1f5fe,stroke:#0288d1,stroke-width:2px; classDef compliance fill:#fff9c4,stroke:#fbc02d,stroke-width:2px; classDef remediation fill:#e8f5e9,stroke:#388e3c,stroke-width:2px; subgraph Identity [Identity Layer] U[IAM Users
+ MFA + IP Limits] G[IAM Groups
+ Policies + Permissions] R[IAM Roles
+ Trust + Conditions] end U --> Config G --> Config R --> Config subgraph Config [AWS Config Compliance] S3D[S3 Bucket
Public Access Detection] SGC[Security Group
Compliance Rules] LAR[Lambda
Auto-Remediation] end S3D --> LAR SGC --> LAR LAR --> CW[CloudWatch
Audit Logging] class U,G,R identity; class S3D,SGC compliance; class LAR,CW remediation; ``` ## 🔄 自愈型合规流程 ``` sequenceDiagram participant Res as AWS Resource participant Cfg as AWS Config Rule participant L as Lambda (Remediation) participant CW as CloudWatch Res->>Cfg: Configuration change detected Cfg->>Cfg: Evaluate against compliance rule alt Non-compliant Cfg->>L: Trigger remediation function L->>Res: Apply corrective action (e.g. revoke public S3 access) L->>CW: Log remediation event else Compliant Cfg->>CW: Log compliant state end ``` ## 🚀 功能与技术 ### 🔒 Zero Trust 安全功能 - 上下文访问控制 - 基于 IP 的访问限制 - 强制 MFA - 所有用户均需进行多因素认证 - 最小权限策略 - 最小必要权限 - 条件访问 - 基于时间和位置的限制 - 基于角色的访问控制 (RBAC) - 细粒度的权限管理 ### 🛠️ AWS 服务集成 - IAM - 用户、用户组、角色和策略 - AWS Config - 合规监控和配置漂移检测 - Lambda - 自动化修复功能 - CloudWatch - 日志记录和监控 - S3 - 带有合规规则的安全存储 ### 📊 合规与监控 - 自动化合规检查 - 实时检测策略违规 - 自愈型基础设施 - 自动修复不合规的资源 - 审计日志 - 完整的访问和配置变更跟踪 - 策略执行 - 自动化的策略应用和监控 ## 🏃‍♂️ 快速开始 ### 前置条件 - Terraform >= 1.7 - 已配置 AWS CLI - 具备 IAM 和 Config 权限的 AWS 账户 ### 🚀 部署 **克隆并导航** ``` git clone cd iam-zero-trust ``` **配置变量** ``` # 编辑 terraform.tfvars vim terraform.tfvars ``` **部署基础设施** ``` # 初始化 Terraform terraform init # 计划部署 terraform plan # 应用更改 terraform apply -auto-approve ``` **验证部署** ``` # 检查 IAM 用户 aws iam list-users # 检查 Config 规则 aws configservice describe-config-rules # 检查 Lambda 函数 aws lambda list-functions ``` ### 🧹 清理 ``` terraform destroy -auto-approve ``` ## 💰 成本分析 | 资源 | 月度成本 | 用途 | |---|---|---| | AWS Config | ~$2-5 | 合规监控 | | Lambda 函数 | ~$0.20 | 自动修复 | | CloudWatch 日志 | ~$1-3 | 审计日志记录 | | S3 存储 | ~$0.50 | Config 快照 | | **总计** | **~$4-9** | 完整的 Zero Trust IAM | 💡 **成本优化**:大多数 IAM 资源都是免费的;监控和自动化产生的成本微乎其微 ## 🔧 配置 ### 变量 (terraform.tfvars) ``` # 项目配置 project_name = "iam-zero-trust" environment = "dev" # 企业 IP 范围(用于访问限制) corporate_ip_range = "203.0.113.0/24" # IAM 配置 admin_users = ["admin1", "admin2"] developer_users = ["dev1", "dev2"] readonly_users = ["readonly1", "readonly2"] # MFA 配置 mfa_enforcement = true ``` ### IAM 策略 - **Admin 策略** - 需要 MFA 的完全访问权限 - **Developer 策略** - 对开发资源的有限访问权限 - **ReadOnly 策略** - 跨服务的只读访问权限 - **S3 策略** - 带有 IP 限制的特定 bucket 权限 ## 📁 项目结构 ``` iam-zero-trust/ ├── versions.tf # Terraform and provider versions ├── providers.tf # AWS provider configuration ├── variables.tf # Input variables ├── iam-users.tf # IAM users with MFA ├── iam-groups.tf # IAM groups and memberships ├── iam-policies.tf # Custom IAM policies ├── iam-roles.tf # IAM roles and trust policies ├── aws-config.tf # AWS Config rules and compliance ├── lambda-remediation.tf # Auto-remediation Lambda functions ├── outputs.tf # Terraform outputs └── README.md # This file ``` ## 🎓 学习成果 本项目展示了对以下领域的精通: ### 🔐 身份与访问管理 - IAM 最佳实践 - 用户、用户组、角色和策略 - Zero Trust 原则 - 永不信任,始终验证 - 条件访问 - 上下文感知访问控制 - MFA 实施 - 强制多因素认证 ### 📊 合规与治理 - AWS Config - 配置合规监控 - 自动化修复 - 自愈型基础设施 - 策略即代码 - 基础设施和安全策略 - 审计日志记录 - 完整的访问和变更跟踪 ### 🛠️ 自动化与 DevOps - Lambda 函数 - 无服务器自动化 - Terraform - 基础设施即代码 - 事件驱动架构 - Config 规则触发器 - 监控 - CloudWatch 集成 ### 🏢 企业安全 - 最小权限访问 - 最小必要权限 - 网络隔离 - 基于 IP 的访问控制 - 合规框架 - 符合 SOC 2、PCI-DSS 标准 - 安全监控 - 实时威胁检测 ## 🚀 未来增强功能 - 单点登录 (SSO) - 集成 AWS SSO - 高级分析 - 访问模式分析 - 威胁检测 - 集成 GuardDuty - 合规报告 - 自动化合规报告 - 跨账户访问 - 多账户 IAM 管理 - API Gateway - 安全的 API 访问控制 ## 📄 许可证 本项目基于 MIT 许可证授权 - 有关详细信息,请参阅 LICENSE 文件。 ## 👨‍💻 作者 **Mihir Ajmera** — GRC 工程师与云安全专家 - LinkedIn: [Mihir Ajmera](https://linkedin.com/in/mihirajmera) - GitHub: [Mihirajmera](https://github.com/Mihirajmera) - Email: ajmera.mihir.79@gmail.com ⭐ 如果您觉得本项目有帮助,请给本仓库点个 Star! *本项目展示了企业级的 IAM 与 Zero Trust 安全实现 — 彰显了应对技术面试的安全架构专业技能。*
标签:AWS IAM, 合规监控, 模块化设计, 自动化修复, 身份与访问管理, 零信任架构