Guide pratiche

AWS IAM spiegato semplice: utenti, ruoli e policy (2026)

AWS IAM spiegato semplice: utenti, gruppi, ruoli e policy, un esempio di policy JSON, come AWS valuta i permessi, best practice ed errori da evitare.

EFEugenio Fontana 11 min di lettura

In breve

AWS IAM decide chi può fare cosa su un account AWS. Crei identità per persone e applicazioni e dai a ciascuna solo i permessi che le servono.

AWS IAM (Identity and Access Management) è il servizio di Amazon Web Services che decide chi può fare cosa su un account AWS. Con IAM crei identità per persone e applicazioni, e assegni a ciascuna solo i permessi di cui ha bisogno: leggere un bucket, avviare un server, modificare un database.

È uno dei servizi più importanti di tutto AWS: quasi ogni incidente di sicurezza nel cloud nasce da permessi configurati male. In questa guida trovi AWS IAM spiegato in modo semplice: utenti, gruppi, ruoli e policy, un esempio pratico di policy, le best practice di sicurezza e gli errori da evitare.

AWS IAM: cos'è e a cosa serve

IAM risponde a due domande:

Autenticazione

Chi sei?

Per esempio, un utente che accede con password e codice MFA, o un'applicazione che usa credenziali temporanee.

Autorizzazione

Cosa puoi fare?

Per esempio, leggere i file di un bucket S3 ma non cancellarli.

Tre caratteristiche da ricordare:

01

È gratuito

Non paghi niente per utenti, gruppi, ruoli e policy.

02

È globale

Non si configura regione per regione, vale per tutto l'account.

03

Tutto è negato per default

Una nuova identità non può fare nulla finché non le assegni un permesso esplicito.

I 4 elementi di IAM

ElementoCos'èEsempio
UtenteUn'identità con credenziali a lungo termineUno sviluppatore, uno script
GruppoUn insieme di utenti con gli stessi permessi"Sviluppatori", "Amministratori"
RuoloUn'identità senza credenziali fisse, che si "assume" temporaneamenteUn server EC2 che deve leggere da S3
PolicyUn documento che descrive i permessi"Può leggere il bucket X"

Le policy si assegnano a utenti, gruppi e ruoli. Sono loro a definire, concretamente, cosa ciascuna identità può fare.

L'utente root: la prima cosa da proteggere

Quando crei un account AWS, ottieni l'utente root: l'identità con cui ti sei registrato, che ha accesso illimitato a tutto, fatturazione compresa. Proprio per questo va protetto e usato il meno possibile.

Le tre regole d'oro

  • attiva subito l'autenticazione a più fattori (MFA) sull'utente root;
  • non creare chiavi di accesso per l'utente root;
  • usalo solo per le poche operazioni che lo richiedono, e per tutto il resto crea identità separate con permessi limitati.

Utenti e gruppi IAM

Un utente IAM rappresenta una persona o un'applicazione, con credenziali proprie: una password per la console e, se serve, delle chiavi di accesso per usare AWS da riga di comando o da codice.

Invece di assegnare i permessi a ogni utente, conviene usare i gruppi: crei un gruppo "Sviluppatori", gli assegni le policy giuste e ci aggiungi le persone. Quando qualcuno cambia ruolo, lo sposti di gruppo.

Nelle aziende, per l'accesso delle persone, AWS raccomanda oggi IAM Identity Center, che permette di usare un'unica identità aziendale su più account AWS con credenziali temporanee. Gli utenti IAM classici restano utili soprattutto per imparare e per casi specifici.

I ruoli IAM

Un ruolo è un'identità che non ha password né chiavi fisse. Chi ne ha il diritto lo "assume" e ottiene credenziali temporanee, che scadono automaticamente.

I ruoli si usano soprattutto in tre casi:

Servizi AWS verso altri servizi

Per esempio un server EC2 che legge file da S3. Invece di salvare chiavi sul server, gli assegni un ruolo.

Accesso tra account diversi

Un utente di un account assume un ruolo in un altro account.

Identità federate

L'accesso delle persone con l'identità aziendale, tramite IAM Identity Center.

La regola pratica: se puoi usare un ruolo al posto di chiavi fisse, usa il ruolo. Le credenziali temporanee riducono drasticamente il rischio in caso di furto.

Le policy IAM: come sono fatte

Una policy è un documento in formato JSON. Ecco un esempio che consente di leggere i file di un bucket S3 specifico:

policy.json
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": ["s3:ListBucket", "s3:GetObject"],
      "Resource": [
        "arn:aws:s3:::mio-bucket-aziendale",
        "arn:aws:s3:::mio-bucket-aziendale/*"
      ]
    }
  ]
}

Gli elementi principali:

Effect

Allow (consenti) o Deny (nega).

Action

Le operazioni consentite o negate, come s3:GetObject per leggere un file.

Resource

Su quali risorse si applica, indicate con il loro ARN, l'identificativo univoco di ogni risorsa AWS.

Condition (facoltativa)

Condizioni aggiuntive, per esempio consentire l'accesso solo se è attiva l'MFA.

Le policy possono essere gestite da AWS, già pronte per casi comuni, gestite da te, create su misura e riutilizzabili, oppure inline, scritte direttamente dentro una singola identità.

Come AWS decide se consentire un'azione

Quando un'identità prova a fare qualcosa, AWS valuta tutte le policy che la riguardano con tre regole, in quest'ordine:

Regola 1

Deny esplicito vince sempre

Se una qualsiasi policy nega l'azione, è negata.

Regola 2

Altrimenti serve un Allow esplicito

Se almeno una policy la consente, è consentita.

Regola 3

Nessuna policy? Negata

È il cosiddetto "deny implicito".

Questo schema spiega la maggior parte dei problemi di accesso che incontrerai: quasi sempre manca un Allow o c'è un Deny da qualche parte.

Vuoi imparare IAM e tutti i servizi AWS con un percorso guidato?

Diventa Cloud Engineer in 90 giorni ti prepara alle certificazioni CLF-C02 e SAA-C03, con laboratori pratici, simulatore d'esame e preparazione al colloquio.

Best practice di sicurezza con IAM

  • Principio del privilegio minimo: concedi solo i permessi strettamente necessari, e aggiungine altri solo quando servono.
  • MFA per tutte le persone, non solo per l'utente root.
  • Ruoli e credenziali temporanee al posto delle chiavi di accesso a lungo termine.
  • Ruota le chiavi di accesso che sei costretto a usare, ed elimina quelle inutilizzate.
  • Usa i gruppi per gestire i permessi delle persone, non le singole identità.
  • Controlla periodicamente i permessi con strumenti come IAM Access Analyzer, che segnala accessi troppo ampi o non utilizzati.

Esercizio pratico: configurare IAM su un nuovo account

Se hai appena creato un account AWS, questo è l'esercizio giusto per iniziare:

1

Attiva l'MFA sull'utente root, dalla pagina delle credenziali di sicurezza.

2

Crea un gruppo "Amministratori" e assegnagli la policy gestita per l'accesso amministrativo.

3

Crea un utente per te, aggiungilo al gruppo e attiva l'MFA anche su di lui. Da questo momento usa solo questo utente.

4

Crea un gruppo "SolaLettura" con una policy di sola lettura e un utente di prova: accedi con lui e verifica che non possa creare o eliminare niente.

5

Scrivi una tua policy che consenta di leggere un solo bucket S3, come nell'esempio sopra, e prova ad accedere a un altro bucket: vedrai il deny implicito in azione.

In meno di un'ora avrai toccato con mano tutti i concetti di questa guida.

Gli errori più comuni

Dare AdministratorAccess a tutti "per fare prima"

Funziona, ma significa che un errore o una credenziale rubata possono distruggere l'intero account.

Pubblicare chiavi di accesso su GitHub

Succede più spesso di quanto pensi, e ci sono programmi automatici che le cercano di continuo. Usa sempre il .gitignore, come spiego nel Git tutorial, e se capita, disattiva subito le chiavi.

Usare "Action": "*" e "Resource": "*"

Una policy così consente tutto su tutto. Scrivi sempre azioni e risorse specifiche.

Salvare chiavi sui server EC2

Assegna invece un ruolo all'istanza: le credenziali temporanee vengono gestite in automatico da AWS.

IAM agli esami di certificazione AWS

Cloud Practitioner

30%

IAM rientra nel dominio Security and Compliance.

Solutions Architect – Associate

30%

IAM è il cuore del dominio Design Secure Architectures.

IAM è uno degli argomenti più presenti negli esami AWS. Trovi tutti i dettagli nella guida alla Cloud Practitioner e nella guida alla SAA-C03.

Domande frequenti

AWS IAM costa?

No, IAM è gratuito. Paghi solo i servizi AWS che le tue identità usano.

Che differenza c'è tra utente e ruolo IAM?

L'utente ha credenziali permanenti e rappresenta una persona o un'applicazione. Il ruolo non ha credenziali fisse: viene assunto temporaneamente da chi ne ha il diritto, come un servizio AWS o un utente di un altro account.

Cos'è IAM Identity Center?

È il servizio AWS consigliato per gestire l'accesso delle persone a uno o più account AWS, con un'unica identità e credenziali temporanee. È la scelta standard nelle aziende.

Cos'è un ARN?

È l'Amazon Resource Name, l'identificativo univoco di ogni risorsa AWS. Nelle policy si usa per indicare esattamente su quale risorsa si applica un permesso.

Cosa sono i permission boundary e le SCP?

Sono strumenti avanzati per limitare i permessi massimi. Un permission boundary fissa il tetto dei permessi di un utente o di un ruolo. Le SCP (Service Control Policy) di AWS Organizations fissano il tetto per interi account. Non concedono permessi: stabiliscono fin dove si può arrivare.

Da dove inizio per imparare IAM?

Proteggi l'utente root con l'MFA, crea un utente amministratore separato, poi esercitati a scrivere policy con permessi limitati, per esempio l'accesso in sola lettura a un singolo bucket S3.

In sintesi

  • 1AWS IAM decide chi può fare cosa sul tuo account AWS, ed è gratuito e globale.
  • 2I suoi elementi sono utenti, gruppi, ruoli e policy, e tutto è negato per default.
  • 3I ruoli, con credenziali temporanee, sono preferibili alle chiavi di accesso fisse.
  • 4Le policy sono documenti JSON con Effect, Action, Resource e, facoltativamente, Condition.
  • 5Un Deny esplicito vince sempre, e il principio del privilegio minimo è la regola base della sicurezza.

Vuoi padroneggiare IAM e i servizi AWS per le certificazioni e il lavoro?

Scopri Diventa Cloud Engineer in 90 giorni

Continua a esplorare

Vuoi capire se questo percorso fa per te?

Il quiz gratuito richiede due minuti e ti aiuta a capire se una carriera nel cloud è adatta al tuo punto di partenza.

Fai il quiz gratuito