AWS Security Academy · पाठ

STS अस्थायी क्रेडेंशियल कैसे जारी करता है

हर रोल के पीछे काम करने वाली सुरक्षा टोकन सेवा को समझें।

पाठ 1, कुल 4 में से13 चरण

STS अस्थायी क्रेडेंशियल कैसे जारी करता है, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

टोकन सेवा

Security Token Service (STS) AWS की वह सेवा है जो अस्थायी सुरक्षा क्रेडेंशियल जारी करती है। जब भी कोई भूमिका ग्रहण की जाती है या कोई पहचान फ़ेडरेट की जाती है, STS स्थायी कुंजियों के बजाय कम अवधि वाले क्रेडेंशियल देता है। STS को समझना परीक्षा के लिए केंद्रीय है, क्योंकि AWS पर लगभग सभी सुरक्षित पहुँच पैटर्न के आधार में अस्थायी क्रेडेंशियल होते हैं।

अस्थायी क्रेडेंशियल क्या होते हैं

STS क्रेडेंशियल तीन भागों से बने होते हैं: एक access key ID, एक secret access key और एक session token। session token उन्हें दीर्घकालिक कुंजियों से अलग करता है; हर हस्ताक्षरित अनुरोध के साथ इसे भेजना आवश्यक है। निर्धारित अवधि पूरी होने पर तीनों एक साथ समाप्त हो जाते हैं, जिससे क्रेडेंशियल स्वयं सीमित रहते हैं।

अस्थायी क्रेडेंशियल अधिक सुरक्षित क्यों हैं

क्योंकि वे अपने-आप समाप्त हो जाते हैं (15 मिनट से 12 घंटे के बीच), इसलिए किसी लीक से होने वाली क्षति बहुत सीमित रहती है। कुंजियों को मैन्युअल रूप से बदलने की आवश्यकता नहीं होती और चोरी करने के लिए कुछ भी स्थायी नहीं रहता। इसी कारण AWS लगभग हर जगह दीर्घकालिक access keys के बजाय अस्थायी क्रेडेंशियल की अनुशंसा करता है, और परीक्षा में इस बात पर बार-बार ज़ोर दिया जाता है।

मुख्य STS APIs

STS कुछ प्रमुख कार्रवाइयाँ उपलब्ध कराता है:

  • AssumeRole — उसी या किसी अन्य खाते में भूमिका ग्रहण करें।
  • AssumeRoleWithSAML — SAML पहचान प्रदाता के माध्यम से फ़ेडरेट करें।
  • AssumeRoleWithWebIdentity — OIDC/वेब पहचान के माध्यम से फ़ेडरेट करें।
  • GetSessionToken / GetFederationToken — MFA और IAM-उपयोगकर्ता फ़ेडरेशन के लिए।

AssumeRole प्रवाह

सबसे सामान्य कॉल AssumeRole है। पहले से प्रमाणित कॉल करने वाला किसी भूमिका का अनुरोध करता है; STS जाँचता है कि भूमिका की विश्वास नीति उस कॉल करने वाले को अनुमति देती है या नहीं, फिर भूमिका की अनुमतियों वाले अस्थायी क्रेडेंशियल लौटाता है। कॉल करने वाला उनके समाप्त होने तक उनका उपयोग करता है और फिर नवीनीकरण के लिए भूमिका दोबारा ग्रहण करता है।

AssumeRole को कॉल करना

यह CLI कॉल किसी भूमिका को ग्रहण करके अस्थायी क्रेडेंशियल लौटाती है। भूमिका ARN और सत्र नाम आवश्यक हैं; सत्र नाम ऑडिट के लिए CloudTrail में दिखाई देता है।

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Audit \
  --role-session-name security-review

क्षेत्रीय और वैश्विक एंडपॉइंट

पहले STS एक ही वैश्विक एंडपॉइंट का उपयोग करता था, लेकिन अब AWS क्षेत्रीय STS एंडपॉइंट भी उपलब्ध कराता है। क्षेत्रीय एंडपॉइंट का उपयोग करने से विलंबता घटती है और लचीलापन बढ़ता है, तथा कुछ अनुपालन व्यवस्थाओं में इसकी आवश्यकता होती है। नए क्षेत्र वैश्विक एंडपॉइंट के माध्यम से पहुँच योग्य नहीं हैं, इसलिए क्षेत्रीय STS सक्षम करना अनुशंसित कॉन्फ़िगरेशन है।

कॉल करने वाले की पहचान

GetCallerIdentity कार्रवाई कॉल करने वाले खाते, उपयोगकर्ता ID और ARN को लौटाती है। इसके लिए विशेष अनुमतियों की आवश्यकता नहीं होती और यह पुष्टि करने का सबसे आसान तरीका है कि आपके क्रेडेंशियल वर्तमान में किस पहचान का प्रतिनिधित्व करते हैं। जाँच के दौरान ग्रहण की गई भूमिका वाले सत्रों की समस्या पहचानने में यह उपयोगी है।

aws sts get-caller-identity

CloudTrail में क्रेडेंशियल

हर STS कॉल CloudTrail में लॉग की जाती है, जिसमें यह भी शामिल होता है कि किसने कौन-सी भूमिका ग्रहण की और कौन-सा सत्र नाम चुना। यह रिकॉर्ड जाँचकर्ताओं को ठीक-ठीक पता लगाने देता है कि किस व्यक्ति या सेवा ने अस्थायी क्रेडेंशियल प्राप्त किए और उसके बाद क्या किया। अर्थपूर्ण सत्र नाम इस ऑडिट को कहीं अधिक उपयोगी बनाते हैं।

व्यवहार में सत्र टोकन

अस्थायी क्रेडेंशियल का उपयोग करने वाले अनुप्रयोगों को प्रत्येक अनुरोध के साथ session token भेजना आवश्यक है; कॉन्फ़िगर किए जाने के बाद AWS SDK और CLI यह काम अपने-आप करते हैं। यदि अस्थायी क्रेडेंशियल के साथ प्रमाणीकरण विफल हो, तो किसी छूटे हुए या गलत session token की जाँच करना अक्सर उपयोगी होता है।

STS का उपयोग करना

STS भूमिकाओं और फ़ेडरेशन के पीछे का इंजन है: यह अपने-आप समाप्त होने वाले कम अवधि के access key, secret और session token सेट जारी करता है, जो स्थायी कुंजियों से कहीं अधिक सुरक्षित हैं। AssumeRole परिवार की कार्रवाइयों का उपयोग करें, क्षेत्रीय एंडपॉइंट को प्राथमिकता दें, CloudTrail के लिए सत्रों को अर्थपूर्ण नाम दें और जहाँ संभव हो, दीर्घकालिक क्रेडेंशियल के स्थान पर अस्थायी क्रेडेंशियल अपनाएँ।

त्वरित जाँच

अपने STS के मूल सिद्धांतों की जाँच करें।

पुनरावलोकन

Security Token Service (STS) अस्थायी क्रेडेंशियल जारी करता है: एक एक्सेस कुंजी, एक गुप्त कुंजी और एक सत्र टोकन, जो 15 मिनट से 12 घंटे बाद समाप्त हो जाते हैं। मुख्य API में AssumeRole, AssumeRoleWithSAML और AssumeRoleWithWebIdentity शामिल हैं। क्षेत्रीय एंडपॉइंट को प्राथमिकता दें, CloudTrail के लिए अर्थपूर्ण सत्र नामों का उपयोग करें और दीर्घकालिक कुंजियों को अस्थायी कुंजियों से बदलें।

शुरुआत निःशुल्क

एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “STS अस्थायी क्रेडेंशियल कैसे जारी करता है” पाठ निःशुल्क है?

हाँ—“STS अस्थायी क्रेडेंशियल कैसे जारी करता है” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“STS अस्थायी क्रेडेंशियल कैसे जारी करता है” में मैं क्या सीखूँगा?

हर रोल के पीछे काम करने वाली सुरक्षा टोकन सेवा को समझें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।

“STS अस्थायी क्रेडेंशियल कैसे जारी करता है” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. STS अस्थायी क्रेडेंशियल कैसे जारी करता है
  2. AssumeRole और सत्र की अवधि
  3. External ID और भ्रमित डिप्टी
  4. सत्र नीतियां और टैग-आधारित दायरा
← AWS Security Academy पर वापस जाएँ