STS अस्थायी क्रेडेंशियल कैसे जारी करता है
हर रोल के पीछे काम करने वाली सुरक्षा टोकन सेवा को समझें।
STS अस्थायी क्रेडेंशियल कैसे जारी करता है, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
टोकन सेवा
Security Token Service (STS) AWS की वह सेवा है जो अस्थायी सुरक्षा क्रेडेंशियल जारी करती है। जब भी कोई भूमिका ग्रहण की जाती है या कोई पहचान फ़ेडरेट की जाती है, STS स्थायी कुंजियों के बजाय कम अवधि वाले क्रेडेंशियल देता है। STS को समझना परीक्षा के लिए केंद्रीय है, क्योंकि AWS पर लगभग सभी सुरक्षित पहुँच पैटर्न के आधार में अस्थायी क्रेडेंशियल होते हैं।
अस्थायी क्रेडेंशियल क्या होते हैं
STS क्रेडेंशियल तीन भागों से बने होते हैं: एक access key ID, एक secret access key और एक session token। session token उन्हें दीर्घकालिक कुंजियों से अलग करता है; हर हस्ताक्षरित अनुरोध के साथ इसे भेजना आवश्यक है। निर्धारित अवधि पूरी होने पर तीनों एक साथ समाप्त हो जाते हैं, जिससे क्रेडेंशियल स्वयं सीमित रहते हैं।
अस्थायी क्रेडेंशियल अधिक सुरक्षित क्यों हैं
क्योंकि वे अपने-आप समाप्त हो जाते हैं (15 मिनट से 12 घंटे के बीच), इसलिए किसी लीक से होने वाली क्षति बहुत सीमित रहती है। कुंजियों को मैन्युअल रूप से बदलने की आवश्यकता नहीं होती और चोरी करने के लिए कुछ भी स्थायी नहीं रहता। इसी कारण AWS लगभग हर जगह दीर्घकालिक access keys के बजाय अस्थायी क्रेडेंशियल की अनुशंसा करता है, और परीक्षा में इस बात पर बार-बार ज़ोर दिया जाता है।
मुख्य STS APIs
STS कुछ प्रमुख कार्रवाइयाँ उपलब्ध कराता है:
- AssumeRole — उसी या किसी अन्य खाते में भूमिका ग्रहण करें।
- AssumeRoleWithSAML — SAML पहचान प्रदाता के माध्यम से फ़ेडरेट करें।
- AssumeRoleWithWebIdentity — OIDC/वेब पहचान के माध्यम से फ़ेडरेट करें।
- GetSessionToken / GetFederationToken — MFA और IAM-उपयोगकर्ता फ़ेडरेशन के लिए।
AssumeRole प्रवाह
सबसे सामान्य कॉल AssumeRole है। पहले से प्रमाणित कॉल करने वाला किसी भूमिका का अनुरोध करता है; STS जाँचता है कि भूमिका की विश्वास नीति उस कॉल करने वाले को अनुमति देती है या नहीं, फिर भूमिका की अनुमतियों वाले अस्थायी क्रेडेंशियल लौटाता है। कॉल करने वाला उनके समाप्त होने तक उनका उपयोग करता है और फिर नवीनीकरण के लिए भूमिका दोबारा ग्रहण करता है।
AssumeRole को कॉल करना
यह CLI कॉल किसी भूमिका को ग्रहण करके अस्थायी क्रेडेंशियल लौटाती है। भूमिका ARN और सत्र नाम आवश्यक हैं; सत्र नाम ऑडिट के लिए CloudTrail में दिखाई देता है।
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Audit \
--role-session-name security-reviewक्षेत्रीय और वैश्विक एंडपॉइंट
पहले STS एक ही वैश्विक एंडपॉइंट का उपयोग करता था, लेकिन अब AWS क्षेत्रीय STS एंडपॉइंट भी उपलब्ध कराता है। क्षेत्रीय एंडपॉइंट का उपयोग करने से विलंबता घटती है और लचीलापन बढ़ता है, तथा कुछ अनुपालन व्यवस्थाओं में इसकी आवश्यकता होती है। नए क्षेत्र वैश्विक एंडपॉइंट के माध्यम से पहुँच योग्य नहीं हैं, इसलिए क्षेत्रीय STS सक्षम करना अनुशंसित कॉन्फ़िगरेशन है।
कॉल करने वाले की पहचान
GetCallerIdentity कार्रवाई कॉल करने वाले खाते, उपयोगकर्ता ID और ARN को लौटाती है। इसके लिए विशेष अनुमतियों की आवश्यकता नहीं होती और यह पुष्टि करने का सबसे आसान तरीका है कि आपके क्रेडेंशियल वर्तमान में किस पहचान का प्रतिनिधित्व करते हैं। जाँच के दौरान ग्रहण की गई भूमिका वाले सत्रों की समस्या पहचानने में यह उपयोगी है।
aws sts get-caller-identityCloudTrail में क्रेडेंशियल
हर STS कॉल CloudTrail में लॉग की जाती है, जिसमें यह भी शामिल होता है कि किसने कौन-सी भूमिका ग्रहण की और कौन-सा सत्र नाम चुना। यह रिकॉर्ड जाँचकर्ताओं को ठीक-ठीक पता लगाने देता है कि किस व्यक्ति या सेवा ने अस्थायी क्रेडेंशियल प्राप्त किए और उसके बाद क्या किया। अर्थपूर्ण सत्र नाम इस ऑडिट को कहीं अधिक उपयोगी बनाते हैं।
व्यवहार में सत्र टोकन
अस्थायी क्रेडेंशियल का उपयोग करने वाले अनुप्रयोगों को प्रत्येक अनुरोध के साथ session token भेजना आवश्यक है; कॉन्फ़िगर किए जाने के बाद AWS SDK और CLI यह काम अपने-आप करते हैं। यदि अस्थायी क्रेडेंशियल के साथ प्रमाणीकरण विफल हो, तो किसी छूटे हुए या गलत session token की जाँच करना अक्सर उपयोगी होता है।
STS का उपयोग करना
STS भूमिकाओं और फ़ेडरेशन के पीछे का इंजन है: यह अपने-आप समाप्त होने वाले कम अवधि के access key, secret और session token सेट जारी करता है, जो स्थायी कुंजियों से कहीं अधिक सुरक्षित हैं। AssumeRole परिवार की कार्रवाइयों का उपयोग करें, क्षेत्रीय एंडपॉइंट को प्राथमिकता दें, CloudTrail के लिए सत्रों को अर्थपूर्ण नाम दें और जहाँ संभव हो, दीर्घकालिक क्रेडेंशियल के स्थान पर अस्थायी क्रेडेंशियल अपनाएँ।
त्वरित जाँच
अपने STS के मूल सिद्धांतों की जाँच करें।
पुनरावलोकन
Security Token Service (STS) अस्थायी क्रेडेंशियल जारी करता है: एक एक्सेस कुंजी, एक गुप्त कुंजी और एक सत्र टोकन, जो 15 मिनट से 12 घंटे बाद समाप्त हो जाते हैं। मुख्य API में AssumeRole, AssumeRoleWithSAML और AssumeRoleWithWebIdentity शामिल हैं। क्षेत्रीय एंडपॉइंट को प्राथमिकता दें, CloudTrail के लिए अर्थपूर्ण सत्र नामों का उपयोग करें और दीर्घकालिक कुंजियों को अस्थायी कुंजियों से बदलें।
एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 150
- पाठ
- 600
अक्सर पूछे जाने वाले प्रश्न
क्या “STS अस्थायी क्रेडेंशियल कैसे जारी करता है” पाठ निःशुल्क है?
हाँ—“STS अस्थायी क्रेडेंशियल कैसे जारी करता है” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“STS अस्थायी क्रेडेंशियल कैसे जारी करता है” में मैं क्या सीखूँगा?
हर रोल के पीछे काम करने वाली सुरक्षा टोकन सेवा को समझें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“STS अस्थायी क्रेडेंशियल कैसे जारी करता है” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- STS अस्थायी क्रेडेंशियल कैसे जारी करता है
- AssumeRole और सत्र की अवधि
- External ID और भ्रमित डिप्टी
- सत्र नीतियां और टैग-आधारित दायरा