Cloud & IT Cert Prep · Lektion

Blokering af offentlig adgang og bucket-politikker

Forhindr utilsigtet offentlig eksponering af Deres S3-objekter.

Lektion 1 af 413 trin

Blokering af offentlig adgang og bucket-politikker er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Det mest almindelige brud

Lækkede data fra en forkert konfigureret S3-bucket (Simple Storage Service) er et af de mest almindelige cloud-brud. Én forkert indstilling kan eksponere millioner af objekter for hele internettet.

S3 er privat som standard, men flere lag af tilladelser kan utilsigtet åbne den. Det er vigtig sikkerhedsviden at forstå disse lag.

Lag af S3-adgang

Adgang til et S3-objekt kan gives gennem flere mekanismer:

  • IAM-politikker for brugere og roller.
  • Bucket-politikker, der er knyttet til bucketen.
  • ACL'er (adgangskontrollister) for buckets og objekter.
  • Indstillinger for Block Public Access, der tilsidesætter resten.

Offentlig eksponering skyldes som regel en bucket-politik eller ACL, der er konfigureret forkert.

Bloker offentlig adgang

S3 Block Public Access (BPA) er en overordnet sikkerhedskontakt. Når den er aktiveret, tilsidesætter den enhver bucket-politik eller ACL, der ville give offentlig adgang, uanset hvad disse angiver.

AWS aktiverer nu BPA som standard for nye buckets. Lad den være aktiveret på kontoniveau, så én forkert konfigureret politik aldrig kan lække data offentligt.

Sådan fungerer BPA

BPA har fire uafhængige indstillinger, der blokerer offentlige ACL'er, ignorerer eksisterende offentlige ACL'er, blokerer offentlige bucket-politikker og begrænser offentlig adgang gennem ethvert adgangspunkt.

Tilsammen fungerer de som en fast øvre grænse: Selv hvis nogen skriver en politik, der giver offentlig læseadgang, afviser BPA den. Det er din stærkeste beskyttelse mod utilsigtet eksponering.

Bucket-politikker

En bucket-politik er en JSON-politik baseret på ressourcer, som er knyttet til en bucket. Den definerer, hvem (den pågældende) der kan udføre hvilke handlinger på hvilke objekter og under hvilke betingelser.

Bucket-politikker er effektive til adgang på tværs af konti og detaljeret kontrol, men en ubetænksom Principal på "*" giver hele verden adgang. Gennemgå dem omhyggeligt.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

Det farlige jokertegn

Uddraget, du netop så, er præcis sådan et datalæk ser ud: Principal "*" sammen med s3:GetObject giver alle anonyme brugere læseadgang til alle objekter.

Medmindre du med vilje hoster offentligt indhold, er dette en forkert konfiguration. Block Public Access ville tilsidesætte den, og derfor er BPA dit sikkerhedsnet.

Håndhæv kryptering med en politik

Bucket-politikker gør mere end at give adgang; de kan kræve sikkerhedsbetingelser. Et almindeligt mønster afviser enhver upload, der ikke er krypteret eller ikke ankommer via TLS.

Ved at bruge en Deny med en betingelse på aws:SecureTransport eller s3:x-amz-server-side-encryption håndhæver du sikker datahåndtering ved hver skrivning.

Begræns med en betingelse

Betingelser strammer politikker ved at knytte dem til konteksten: Tillad kun adgang fra et bestemt VPC-endepunkt, et kendt IP-område eller en organisation med aws:PrincipalOrgID.

Med disse betingelsesnøgler kan du give præcis den adgang, en arbejdsbelastning har brug for, og intet mere, så konsekvenserne begrænses, hvis en legitimationsoplysning nogensinde misbruges.

Gennemgå din eksponering

Værktøjer hjælper dig med at finde risici, før angribere gør det. IAM Access Analyzer markerer buckets, der deles uden for din konto, og S3-konsollen viser en indikator for, om hver bucket er offentlig eller ikke offentlig.

AWS Config-regler og Security Hub kan løbende kontrollere, at Block Public Access forbliver aktiveret for alle buckets.

Håndhævelse på kontoniveau

Anvend Block Public Access på kontoniveau og ikke kun pr. bucket, så indstillingen automatisk gælder for alle eksisterende og fremtidige buckets.

Håndhævelse på tværs af kontoen lukker hullet, hvor en nyoprettet bucket ellers kunne slippe igennem. Brug AWS Config og SCP'er til at sikre, at ingen kan slå indstillingen fra, så offentlig eksponering bliver strukturelt umulig.

Forsvar i dybden

Ingen enkelt kontrol er tilstrækkelig. Kombiner Block Public Access på kontoniveau, bucket-politikker med mindst mulige rettigheder, standardkryptering og løbende revision.

Hvis ét lag er konfigureret forkert, beskytter de andre stadig dine data. Lagdeling er det, der gør S3 til pålidelig privat lagring i stedet for en hyppig kilde til databrud.

Hurtigt tjek

Find den stærkeste beskyttelse.

Opsummering

Forkert konfiguration af S3 er en af de hyppigste årsager til databrud. Adgang er opdelt i lag på tværs af IAM, bucket-politikker, ACL'er og hovedkontakten Block Public Access — som tilsidesætter enhver offentlig tildeling og bør være aktiveret for hele kontoen. En politik med Principal "*" lækker data; brug betingelser til at håndhæve TLS, kryptering og afgrænset adgang i stedet. Foretag løbende revision med Access Analyzer, Config og Security Hub, og basér dig på forsvar i dybden, så én enkelt fejl ikke eksponerer dine objekter.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Blokering af offentlig adgang og bucket-politikker” gratis?

Ja — hele teksten til “Blokering af offentlig adgang og bucket-politikker” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Blokering af offentlig adgang og bucket-politikker”?

Forhindr utilsigtet offentlig eksponering af Deres S3-objekter. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Blokering af offentlig adgang og bucket-politikker”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Blokering af offentlig adgang og bucket-politikker
  2. Access Points og ejerskab af objekter
  3. Findning af følsomme data med Amazon Macie
  4. Datalivscyklus og sikker sletning
← Tilbage til Cloud & IT Cert Prep