Instance Profiles für EC2-Workloads
Geben Sie Computing eine eigene Identität statt eingebetteter Zugangsdaten.
Instance Profiles für EC2-Workloads ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Compute eine Identität geben
Anwendungen auf EC2 müssen häufig AWS-APIs aufrufen, doch das Einbetten von Zugriffsschlüsseln ist gefährlich. Die Lösung besteht darin, der Instanz über ein Instanzprofil eine eigene Identität zu geben, die automatisch temporäre Anmeldedaten für eine Rolle bereitstellt. Dies ist eines der am häufigsten geprüften Muster, um langfristig gültige Geheimnisse aus Workloads zu entfernen.
Was ein Instanzprofil ist
Ein Instanzprofil ist ein Container für eine IAM-Rolle, den Sie einer EC2-Instanz zuweisen. Obwohl Sie konzeptionell eine Rolle zuweisen, hängt EC2 tatsächlich das Instanzprofil an, das diese Rolle enthält. Wenn Sie in der Konsole eine Rolle für EC2 erstellen, wird automatisch ein Instanzprofil mit demselben Namen erstellt. Über die CLI oder API müssen Sie es möglicherweise explizit erstellen.
Wie Anmeldedaten bereitgestellt werden
Sobald ein Instanzprofil zugewiesen ist, kann die Instanz temporäre Anmeldedaten vom Instance Metadata Service (IMDS) abrufen, einem speziellen Link-Local-Endpunkt unter 169.254.169.254. Das AWS SDK und die CLI rufen diese Anmeldedaten transparent ab und aktualisieren sie, sodass der Anwendungscode überhaupt nicht mit Schlüsseln umgehen muss.
Metadaten-Endpunkt
Die Anmeldeinformationen befinden sich unter einem Metadatenpfad, der an den Rollennamen gebunden ist. SDKs fragen diesen Pfad automatisch ab. Wenn Sie jedoch verstehen, wie der Pfad aufgebaut ist, können Sie besser nachvollziehen, warum eine Instanz unerwartete Berechtigungen besitzt. Der folgende Befehl zeigt, unter welchem Pfad die Anmeldeinformationen auf der Instanz bereitgestellt werden.
http://169.254.169.254/latest/meta-data/iam/security-credentials/Automatische Rotation
Ein wesentlicher Vorteil besteht darin, dass IMDS-Anmeldeinformationen automatisch rotiert werden, lange bevor sie ablaufen. Sie müssen nichts speichern, keinen dauerhaft gültigen Schlüssel vor einem Verlust schützen und keinen Rotationsprozess entwickeln. Deshalb empfiehlt AWS Instance-Profile gegenüber Verfahren, bei denen statische Schlüssel auf einem Server abgelegt werden.
Warum IMDSv2 wichtig ist
Der ursprüngliche Metadatendienst (IMDSv1) konnte über SSRF-Angriffe (Server-Side Request Forgery) missbraucht werden, um Anmeldeinformationen von Rollen zu stehlen. IMDSv2 verlangt zunächst ein Sitzungstoken, das über eine PUT-Anfrage abgerufen wird. Dadurch werden die meisten SSRF-Exploits blockiert. Für die Prüfung sollten Sie IMDSv2 erzwingen und idealerweise das Hop-Limit auf 1 setzen, damit Container den Dienst nicht erreichen können.
Prinzip der geringsten Rechte für Rollen
Die Rolle des Instance-Profils sollte dem Prinzip der geringsten Rechte folgen: Gewähren Sie nur die konkreten Aktionen und den Zugriff auf die Ressourcen, die die Workload benötigt. Eine zu weit gefasste EC2-Rolle ist gefährlich, da eine Kompromittierung der Instanz, auch über SSRF, diese Berechtigungen offenlegt. Schränken Sie Policies möglichst genau ein und verwenden Sie Bedingungen, um den möglichen Schadensumfang zu begrenzen.
Ersetzen eingebetteter Schlüssel
Wenn Sie statische Zugriffsschlüssel finden, die fest in einer Anwendung codiert sind, oder eine Anmeldeinformationsdatei auf einer Instanz entdecken, besteht die Abhilfe darin, ein Instance-Profil anzuhängen und die Schlüssel zu löschen. In Prüfungsfragen wird dies häufig als Behebung eines Befunds dargestellt: Die richtige Antwort entfernt das langfristig gültige Geheimnis und verwendet stattdessen die rollenbasierten Anmeldeinformationen von IMDS.
Eine Rolle pro Instanz
Eine EC2-Instanz kann zu einem Zeitpunkt nur ein Instance-Profil und damit nur eine Rolle angehängt haben. Wenn eine Workload unterschiedliche Berechtigungssätze benötigt, entwerfen Sie separate Rollen und verwenden Sie entweder separate Instanzen oder lassen Sie die Anwendung bei Bedarf über STS zusätzliche Rollen annehmen, statt die einzelne angehängte Rolle mit zu weitreichenden Berechtigungen auszustatten.
Überprüfen des Instanzzugriffs
Da die Anmeldeinformationen der Rolle in CloudTrail als Aktionen einer Sitzung mit angenommener Rolle erscheinen, können Sie genau überprüfen, was eine Instanz getan hat. Wenn eine Instanz kompromittiert wurde, können Sie durch das Erstellen eines Snapshots und die Prüfung von CloudTrail auf die Sitzung dieser Rolle feststellen, worauf der Angreifer zugegriffen hat. Eine eng gefasste Rolle in Verbindung mit der Transparenz von CloudTrail ist die sichere, in Prüfungen bevorzugte Kombination.
Alles zusammenführen
Um den EC2-Zugriff abzusichern, hängen Sie ein Instance-Profil an, das eine Rolle mit geringsten Rechten einschließt, erzwingen Sie IMDSv2, setzen Sie das Metadaten-Hop-Limit auf 1 und entfernen Sie alle statischen Schlüssel. Die Instanz ruft temporäre Anmeldeinformationen von IMDS ab und rotiert diese automatisch. So erhält die Rechenressource eine sichere Identität, ohne dass Sie ein Geheimnis verwalten müssen.
Schnelltest
Überprüfen Sie Ihr Wissen über Instance-Profile.
Zusammenfassung
Ein Instance-Profil enthält eine IAM-Rolle und hängt sie an EC2 an. Dadurch werden automatisch rotierte temporäre Anmeldeinformationen über den Instance Metadata Service bereitgestellt. Statische Schlüssel werden dadurch vollständig überflüssig. Erzwingen Sie IMDSv2 und ein Hop-Limit von 1, um den Diebstahl von Anmeldeinformationen über SSRF zu verhindern, beschränken Sie die Rolle auf die geringsten Rechte und überprüfen Sie ihre Sitzungen in CloudTrail.
Häufig gestellte Fragen
Ist die Lektion „Instance Profiles für EC2-Workloads“ kostenlos?
Ja — der vollständige Text von „Instance Profiles für EC2-Workloads“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Instance Profiles für EC2-Workloads“?
Geben Sie Computing eine eigene Identität statt eingebetteter Zugangsdaten. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Instance Profiles für EC2-Workloads“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- IAM-Benutzer und -Gruppen vergleichen
- Was eine IAM-Rolle wirklich ist
- Vertrauensrichtlinien und wer eine Rolle übernehmen darf
- Instance Profiles für EC2-Workloads