Cloud & IT Cert Prep · Oppitunti

Miten STS myöntää väliaikaiset tunnistetiedot

Ymmärrä jokaisen roolin taustalla oleva security token service.

Oppitunti 1/413 vaihetta

Miten STS myöntää väliaikaiset tunnistetiedot on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Token-palvelu

Security Token Service (STS) on AWS-palvelu, joka myöntää väliaikaiset suojaustunnistetiedot. Aina kun rooli otetaan käyttöön tai identiteetti federoidaan, STS myöntää lyhytkestoiset tunnistetiedot pysyvien avainten sijaan. STS:n ymmärtäminen on kokeen kannalta keskeistä, koska väliaikaiset tunnistetiedot ovat lähes kaikkien AWS:n turvallisten käyttömallien perusta.

Mitä väliaikaiset tunnistetiedot ovat

STS-tunnistetiedot koostuvat kolmesta osasta: access key ID, secret access key ja session token. Session token erottaa ne pitkäkestoisista avaimista; sen on oltava mukana jokaisessa allekirjoitetussa pyynnössä. Kaikki kolme vanhenevat yhdessä määritetyn käyttöajan jälkeen, mikä rajoittaa tunnistetietojen voimassaoloa automaattisesti.

Miksi väliaikaisuus on turvallisempaa

Koska ne vanhenevat automaattisesti (15 minuutista 12 tuntiin), väliaikaiset tunnistetiedot rajoittavat merkittävästi vuodon aiheuttamia vahinkoja. Avaimia ei tarvitse kierrättää manuaalisesti, eikä mitään pysyvää ole varastettavaksi. Siksi AWS suosittelee lähes kaikkialla väliaikaisia tunnistetietoja pitkäkestoisten käyttöavainten sijaan. Koe korostaa tätä toistuvasti.

STS:n keskeiset API:t

STS tarjoaa muutamia toimintoja:

  • AssumeRole — ottaa käyttöön roolin samassa tai toisessa tilissä.
  • AssumeRoleWithSAML — toteuttaa federoinnin SAML-identiteetintarjoajan kautta.
  • AssumeRoleWithWebIdentity — toteuttaa federoinnin OIDC:n tai web-identiteetin kautta.
  • GetSessionToken / GetFederationToken — MFA:ta ja IAM-käyttäjien federointia varten.

AssumeRole-prosessi

Yleisin kutsu on AssumeRole. Jo todennettu kutsuja pyytää roolin käyttöönsä; STS tarkistaa, että roolin luottamuskäytäntö sallii kutsujan, ja palauttaa sitten väliaikaiset tunnistetiedot, joihin roolin käyttöoikeudet liittyvät. Kutsuja käyttää niitä niiden vanhenemiseen asti ja ottaa sitten roolin uudelleen käyttöön tunnistetietojen päivittämiseksi.

AssumeRole-kutsun tekeminen

Tämä CLI-kutsu ottaa roolin käyttöön ja palauttaa väliaikaiset tunnistetiedot. Roolin ARN ja istunnon nimi ovat pakollisia; istunnon nimi näkyy CloudTrailissa auditointia varten.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Audit \
  --role-session-name security-review

Alueelliset ja maailmanlaajuiset päätepisteet

STS käytti aiemmin yhtä maailmanlaajuista päätepistettä, mutta AWS tarjoaa nykyään myös alueellisia STS-päätepisteitä. Alueellisen päätepisteen käyttö vähentää viivettä ja parantaa vikasietoisuutta, ja jotkin vaatimustenmukaisuusratkaisut edellyttävät sitä. Uudempiin alueisiin ei pääse maailmanlaajuisen päätepisteen kautta, joten alueellisen STS:n käyttöönotto on suositeltu määritys.

Kutsujan identiteetti

GetCallerIdentity-toiminto palauttaa kutsun tekevän osapuolen tilin, käyttäjätunnuksen ja ARN:n. Se ei vaadi erityisiä käyttöoikeuksia, ja se on ensisijainen tapa varmistaa, mitä identiteettiä tunnistetiedot tällä hetkellä edustavat. Tästä on hyötyä tutkittaessa oletetun roolin istuntoja vianmäärityksen yhteydessä.

aws sts get-caller-identity

Tunnistetiedot CloudTrailissa

Jokainen STS-kutsu kirjataan CloudTrailiin, mukaan lukien tieto siitä, kuka otti minkä roolin käyttöön ja minkä istunnon nimen hän valitsi. Tämän lokijäljen avulla tutkijat voivat selvittää tarkasti, mikä henkilö tai palvelu sai väliaikaiset tunnistetiedot ja mitä se sen jälkeen teki. Kuvaavat istuntojen nimet tekevät auditoinnista huomattavasti hyödyllisempää.

Istuntotunnus käytännössä

Väliaikaisia tunnistetietoja käyttävien sovellusten on lähetettävä session token jokaisen pyynnön mukana. AWS SDK ja CLI tekevät tämän automaattisesti, kun ne on määritetty oikein. Jos väliaikaisilla tunnistetiedoilla ilmenee todennusvirheitä, puuttuva tai virheellinen session token on yksi yleisimmistä tarkistettavista syistä.

STS:n hyödyntäminen

STS toimii roolien ja federoinnin taustalla: se myöntää itsestään vanhenevia lyhytkestoisia access key-, secret- ja session token -tunnistetietojen kokonaisuuksia, jotka ovat huomattavasti turvallisempia kuin pysyvät avaimet. Käyttäkää AssumeRole-perheen toimintoja, suosikaa alueellisia päätepisteitä, antakaa istunnoille kuvaavat nimet CloudTrailissa ja korvatkaa pitkäkestoiset tunnistetiedot väliaikaisilla aina kun mahdollista.

Pikatarkistus

Testaa STS-perustietosi.

Kertaus

Security Token Service (STS) myöntää väliaikaiset tunnistetiedot: käyttöavaimen, salaisuuden ja istuntotunnisteen, jotka vanhenevat 15 minuutin–12 tunnin kuluttua. Keskeisiä API-toimintoja ovat AssumeRole, AssumeRoleWithSAML ja AssumeRoleWithWebIdentity. Suosi alueellisia päätepisteitä, käytä CloudTrailia varten kuvaavia istuntojen nimiä ja korvaa pitkäkestoiset avaimet väliaikaisilla.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Miten STS myöntää väliaikaiset tunnistetiedot” ilmainen?

Kyllä – oppitunnin ”Miten STS myöntää väliaikaiset tunnistetiedot” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Miten STS myöntää väliaikaiset tunnistetiedot”?

Ymmärrä jokaisen roolin taustalla oleva security token service. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Miten STS myöntää väliaikaiset tunnistetiedot”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Miten STS myöntää väliaikaiset tunnistetiedot
  2. AssumeRole ja istunnon kesto
  3. External ID ja hämmentynyt sijainen
  4. Istuntokäytännöt ja tunnistepohjainen rajaus
← Takaisin: Cloud & IT Cert Prep