使用聚焦的 AWS 安全控制保护应用文件、凭据、配置和 Web 请求。为每项控制检查允许的操作与有意义的拒绝结果。
5 个引导实验覆盖 KMS、S3 SSE-KMS、Secrets Manager、Parameter Store 和 WAF。独立挑战诊断无法读取目标 Secret 的应用。
你将学到什么
- 使用客户 KMS 密钥加密并解密私有导出文件
- 诊断加密上下文、权限和密钥状态故障
- 用 SSE-KMS 保护 S3 对象,分别测试对象与密钥权限
- 将内联应用凭据移入 Secrets Manager 并限定访问
- 通过分层 Parameter Store 名称区分开发与生产
- 将 WAF 规则关联到配套端点,测试允许和阻止的请求
- 修复 Secret 读取失败,同时保留无关资源的访问边界
适合人群
适合希望将 IAM 知识应用于应用数据和访问控制的 AWS 学习者。
先修要求: 先掌握 AWS 准备、IAM 限定策略与临时角色会话。SEC02 需要 S3 与 SEC01 KMS;SEC03 需要 Lambda 配置及数据访问(FN02/FN03);SEC04 接在 SEC03、SEC01 之后。WAF 提供独立 REST stage,可在准备与限定策略后学习。Secret 挑战需要 SEC03。以各实验具体前置为准。
学习环境: 所有活动都在 LabEx 提供的浏览器 Linux 环境中进行。使用 Terminal 执行 AWS CLI 命令,并在其旁边的 AWS View 查看相同的资源和应用状态。工具与连接已准备好,无需个人 AWS 账户或访问密钥。每个实验都在全新的 VM 中独立开始。 AWS View 展示资源状态、安全的加密哈希、实际执行和日志。WAF 实验提供独立 HTTP 配套环境,不要求先构建 ALB 或 VPC。
常见问题
对象读取权限会同时授予密钥解密权限吗?
不会自动授予。S3/KMS 实验分别测试对象读取与密钥解密,Parameter Store 实验同样区分参数读取与 KMS 解密。
需要提供真实应用凭据吗?
不需要。使用提供的示例数据,保护私有文件,不打印凭据。只测试目标资源,保留无关参考资源。
清理时 KMS 密钥会立即删除吗?
不会。密钥有规定的待删除窗口,安排删除不代表密钥立即不存在。先完成功能检查,再通过成功查询验证所要求的清理状态。
覆盖所有 AWS 安全功能吗?
不覆盖。自定义 KMS key policy/grant、跨账户访问和默认托管密钥不在这些单元内。课程练习所教控制,不宣称完整生产兼容性。





