Instance Profiles til EC2-workloads
Giv compute sin egen identitet i stedet for indlejrede legitimationsoplysninger.
Instance Profiles til EC2-workloads er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Giv beregning en identitet
Applikationer på EC2 har ofte brug for at kalde AWS-API'er, men det er farligt at indlejre adgangsnøgler. Løsningen er at give instansen sin egen identitet gennem en instansprofil, som automatisk leverer midlertidige legitimationsoplysninger til en rolle. Dette er et af de mønstre, der testes oftest, når langsigtede hemmeligheder skal fjernes fra arbejdsbelastninger.
Hvad er en instansprofil
En instansprofil er en beholder til en IAM-rolle, som du knytter til en EC2-instans. Selvom du konceptuelt tildeler en rolle, knytter EC2 faktisk instansprofilen, der indeholder rollen, til instansen. Når du opretter en rolle til EC2 i konsollen, oprettes der automatisk en instansprofil med samme navn; med CLI eller API skal du muligvis oprette den eksplicit.
Sådan leveres legitimationsoplysninger
Når en instansprofil er knyttet til en instans, kan instansen hente midlertidige legitimationsoplysninger fra Instance Metadata Service (IMDS), et særligt link-lokalt slutpunkt på 169.254.169.254. AWS SDK'et og CLI'en henter og fornyer disse legitimationsoplysninger transparent, så applikationskoden aldrig håndterer nøgler direkte.
Metadata-endpoint
Legitimationsoplysningerne findes under en metadatasti, der er knyttet til rollenavnet. SDK'er forespørger automatisk på den, men det er nyttigt at forstå stien, når du fejlsøger, hvorfor en instans har uventede tilladelser. Kommandoen nedenfor viser, hvor legitimationsoplysningerne er tilgængelige på instansen.
http://169.254.169.254/latest/meta-data/iam/security-credentials/Automatisk rotation
En væsentlig fordel er, at IMDS-legitimationsoplysninger automatisk roteres længe før de udløber. Der er intet, du skal gemme, ingen nøgle, der kan lække permanent, og ingen rotationsproces, du skal bygge. Derfor anbefaler AWS instansprofiler frem for alle ordninger, der placerer statiske nøgler på en server.
IMDSv2 er vigtigt
Den oprindelige metadatatjeneste (IMDSv1) kunne misbruges gennem SSRF-angreb (Server-Side Request Forgery) til at stjæle rollens legitimationsoplysninger. IMDSv2 kræver først et sessionstoken, der hentes via en PUT-forespørgsel, hvilket blokerer de fleste SSRF-udnyttelser. Til eksamen forventes det, at du håndhæver IMDSv2 og helst indstiller hopgrænsen til 1 for at forhindre containere i at nå den.
Mindste privilegium for roller
Rollen i instansprofilen bør følge princippet om mindste privilegium: Giv kun adgang til de specifikke handlinger og ressourcer, som arbejdsbelastningen har brug for. En EC2-rolle med for brede tilladelser er farlig, fordi et eventuelt kompromitteret instansmiljø, herunder gennem SSRF, afslører disse tilladelser. Afgræns politikkerne stramt, og brug betingelser til at begrænse skadeomfanget.
Udskiftning af indlejrede nøgler
Hvis du finder statiske adgangsnøgler, der er hardkodet i en applikation, eller en legitimationsoplysningsfil på en instans, er løsningen at tilknytte en instansprofil og slette nøglerne. Til eksamen formuleres dette ofte som rettelse af et fund: Det rigtige svar fjerner den langsigtede hemmelighed og bruger de rollebaserede legitimationsoplysninger fra IMDS.
Én rolle pr. instans
En EC2-instans kan have kun én instansprofil tilknyttet ad gangen og dermed én rolle. Hvis en arbejdsbelastning har brug for forskellige sæt af tilladelser, skal du designe separate roller og enten bruge separate instanser eller lade applikationen påtage sig yderligere roller via STS efter behov i stedet for at give den tilknyttede rolle unødigt brede tilladelser.
Revision af instansadgang
Da rollens legitimationsoplysninger vises i CloudTrail som handlinger udført af en session med en påtaget rolle, kan du revidere præcis, hvad en instans har gjort. Hvis en instans kompromitteres, afslører snapshotning og kontrol af CloudTrail for den pågældende rolles session, hvad angriberen fik adgang til. Stram rolleafgrænsning kombineret med CloudTrail-synlighed er den sikre kombination, som eksamen foretrækker.
Samlet løsning
Sådan sikrer du EC2-adgang: Tilknyt en instansprofil, der indeholder en rolle med mindste privilegium, håndhæv IMDSv2, indstil metadatatjenestens hopgrænse til 1, og fjern alle statiske nøgler. Instansen henter og roterer midlertidige legitimationsoplysninger automatisk fra IMDS, så compute får en sikker identitet uden nogen hemmelighed, du skal administrere.
Hurtigt tjek
Tjek din viden om instansprofiler.
Opsummering
En instansprofil indeholder en IAM-rolle og knytter den til EC2, så der leveres automatisk roterede midlertidige legitimationsoplysninger gennem Instance Metadata Service. Det fjerner statiske nøgler helt. Håndhæv IMDSv2 og en hopgrænse på 1 for at blokere tyveri af legitimationsoplysninger via SSRF, afgræns rollen efter princippet om mindste privilegium, og revider dens sessioner i CloudTrail.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Instance Profiles til EC2-workloads” gratis?
Ja — hele teksten til “Instance Profiles til EC2-workloads” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Instance Profiles til EC2-workloads”?
Giv compute sin egen identitet i stedet for indlejrede legitimationsoplysninger. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “Instance Profiles til EC2-workloads”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Sammenligning af IAM-brugere og -grupper
- Hvad en IAM-rolle egentlig er
- Trust-politikker og hvem der kan påtage sig rollen
- Instance Profiles til EC2-workloads