Cloud & IT Cert Prep · Oppitunti

EC2-työkuormien instanssiprofiilit

Anna laskentaresurssille oma identiteetti upotettujen tunnistetietojen sijaan.

Oppitunti 4/413 vaihetta

EC2-työkuormien instanssiprofiilit on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Identiteetin antaminen laskennalle

EC2-sovellusten on usein kutsuttava AWS-rajapintoja, mutta käyttöavainten upottaminen sovellukseen on vaarallista. Ratkaisu on antaa instanssille oma identiteetti instanssiprofiilin avulla. Se toimittaa väliaikaiset roolitunnistetiedot automaattisesti. Tämä on yksi eniten testatuista toimintamalleista pitkäkestoisten salaisuuksien poistamiseen työkuormista.

Mikä instanssiprofiili on

Instanssiprofiili on IAM-roolin sisältävä säilö, joka liitetään EC2-instanssiin. Vaikka määritätte käsitteellisesti roolin, EC2 liittää todellisuudessa instanssiprofiilin, joka sisältää kyseisen roolin. Kun luotte EC2:lle roolin konsolissa, samanniminen instanssiprofiili luodaan automaattisesti. CLI:tä tai API:a käytettäessä se on ehkä luotava erikseen.

Miten tunnistetiedot saapuvat

Kun instanssiprofiili on liitetty, instanssi voi noutaa väliaikaiset tunnistetiedot Instance Metadata Service (IMDS) -palvelusta, joka on erityinen link-local-päätepiste osoitteessa 169.254.169.254. AWS SDK ja CLI noutavat ja päivittävät nämä tunnistetiedot läpinäkyvästi, joten sovelluskoodi ei käsittele avaimia lainkaan.

Metadatan päätepiste

Tunnistetiedot sijaitsevat metadatapolussa, joka liittyy roolin nimeen. SDK:t hakevat ne automaattisesti, mutta polun ymmärtäminen auttaa selvittämään tilanteita, joissa instanssilla on odottamattomia käyttöoikeuksia. Alla oleva komento näyttää, missä tunnistetiedot ovat instanssissa saatavilla.

http://169.254.169.254/latest/meta-data/iam/security-credentials/

Automaattinen kierto

Yksi merkittävistä eduista on, että IMDS-tunnistetiedot kierrätetään automaattisesti hyvissä ajoin ennen niiden vanhenemista. Mitään ei tarvitse tallentaa, pysyvästi vuotavaa avainta ei ole eikä kiertoprosessia tarvitse rakentaa itse. Siksi AWS suosittelee instanssiprofiileja kaikkien sellaisten ratkaisujen sijaan, joissa palvelimelle sijoitetaan staattisia avaimia.

IMDSv2:n merkitys

Alkuperäistä metadatapalvelua (IMDSv1) voitiin käyttää väärin SSRF-hyökkäyksillä (Server-Side Request Forgery) roolin tunnistetietojen varastamiseen. IMDSv2 edellyttää ensin PUT-pyynnöllä hankittavaa istuntotunnusta, mikä estää useimmat SSRF-hyökkäykset. Kokeessa odotetaan, että pakotatte IMDSv2:n käytön ja asetatte ihannetapauksessa hyppyrajaksi 1:n, jotta säilöt eivät pääse siihen käsiksi.

Roolien vähimpien oikeuksien periaate

Instanssiprofiilin roolin tulee noudattaa vähimpien oikeuksien periaatetta: myöntäkää vain työkuorman tarvitsemat tarkat toiminnot ja resurssit. Liian laaja EC2-rooli on vaarallinen, koska mikä tahansa instanssin vaarantuminen, myös SSRF:n kautta, paljastaa nämä käyttöoikeudet. Rajatkaa käytännöt tarkasti ja rajoittakaa vaikutusalaa ehtojen avulla.

Upotettujen avainten korvaaminen

Jos löydätte sovellukseen kovakoodattuja staattisia käyttöavaimia tai instanssissa olevan tunnistetietotiedoston, korjaus on liittää instanssiprofiili ja poistaa avaimet. Kokeessa tämä esitetään usein löydöksen korjaamisena: oikea vastaus poistaa pitkäaikaisen salaisuuden ja käyttää sen sijaan IMDS:n tarjoamia roolipohjaisia tunnistetietoja.

Yksi rooli instanssia kohden

EC2-instanssiin voidaan liittää kerrallaan vain yksi instanssiprofiili ja siten yksi rooli. Jos työkuorma tarvitsee erilaisia käyttöoikeusjoukkoja, suunnitelkaa erilliset roolit ja käyttäkää joko erillisiä instansseja tai antakaa sovelluksen ottaa tarvittaessa käyttöön lisärooleja STS:n kautta sen sijaan, että laajentaisitte liitetyn roolin oikeuksia liikaa.

Instanssin käytön auditointi

Koska roolin tunnistetiedot näkyvät CloudTrailissa oletetun rooli-istunnon suorittamina toimintoina, voitte auditoida tarkasti, mitä instanssi teki. Jos instanssi vaarantuu, tilannekuvan ottaminen ja CloudTrail-tietojen tarkistaminen kyseisen roolin istunnon osalta paljastaa, mitä hyökkääjä käytti. Roolin tiukka rajaus yhdistettynä CloudTrail-näkyvyyteen on turvallinen ja kokeessa suosittu yhdistelmä.

Kokonaisuuden yhdistäminen

Suojaatte EC2-käytön liittämällä instanssiprofiilin, joka sisältää vähimpien oikeuksien periaatetta noudattavan roolin, pakottamalla IMDSv2:n käytön, asettamalla metadatan hyppyrajaksi 1:n ja poistamalla kaikki staattiset avaimet. Instanssi noutaa tilapäiset tunnistetiedot IMDS:stä ja kierrättää ne automaattisesti, jolloin laskentaresurssilla on turvallinen identiteetti ilman hallittavaa salaisuutta.

Pikatarkistus

Tarkistakaa instanssiprofiileja koskeva osaamisenne.

Kertaus

Instanssiprofiili sisältää IAM-roolin ja liittää sen EC2:een toimittaen automaattisesti kierrätettävät tilapäiset tunnistetiedot Instance Metadata Servicen kautta. Näin staattisia avaimia ei tarvita lainkaan. Pakottakaa käyttöön IMDSv2 ja hyppyraja 1 SSRF:n kautta tapahtuvan tunnistetietojen varastamisen estämiseksi, rajatkaa rooli vähimpien oikeuksien periaatteen mukaisesti ja auditoikaa sen istunnot CloudTrailissa.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”EC2-työkuormien instanssiprofiilit” ilmainen?

Kyllä – oppitunnin ”EC2-työkuormien instanssiprofiilit” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”EC2-työkuormien instanssiprofiilit”?

Anna laskentaresurssille oma identiteetti upotettujen tunnistetietojen sijaan. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”EC2-työkuormien instanssiprofiilit”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. IAM-käyttäjien ja -ryhmien vertailu
  2. Mikä IAM-rooli oikeastaan on
  3. Luottamuskäytännöt ja roolin omaksujat
  4. EC2-työkuormien instanssiprofiilit
← Takaisin: Cloud & IT Cert Prep