0Pricing
AWS Security Academy · Pelajaran

Instance Profile untuk Beban Kerja EC2

Berikan identitas khusus kepada komputasi, bukan kredensial yang disematkan.

Instance Profile untuk Beban Kerja EC2 adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Memberikan Identitas kepada Komputasi

Aplikasi di EC2 sering kali perlu memanggil API AWS, tetapi menyematkan kunci akses berbahaya. Solusinya adalah memberikan identitasnya sendiri kepada instans melalui profil instans, yang secara otomatis menyediakan kredensial peran sementara. Ini merupakan salah satu pola yang paling sering diuji untuk menghilangkan rahasia jangka panjang dari beban kerja.

Pengertian Profil Instans

Profil instans adalah wadah untuk peran IAM yang Anda lampirkan ke instans EC2. Meskipun secara konsep Anda menetapkan sebuah peran, EC2 sebenarnya melampirkan profil instans yang membungkus peran tersebut. Saat Anda membuat peran untuk EC2 di konsol, profil instans dengan nama yang sama dibuat secara otomatis; dengan CLI atau API, Anda mungkin perlu membuatnya secara eksplisit.

Cara Kredensial Diperoleh

Setelah profil instans dilampirkan, instans dapat mengambil kredensial sementara dari Instance Metadata Service (IMDS), yaitu titik akhir khusus pada tautan lokal di 169.254.169.254. AWS SDK dan CLI mengambil serta memperbarui kredensial ini secara transparan, sehingga kode aplikasi sama sekali tidak perlu menangani kunci.

Titik Akhir Metadata

Kredensial berada di bawah jalur metadata yang terkait dengan nama peran. SDK menanyakannya secara otomatis, tetapi memahami jalur ini membantu saat memecahkan masalah mengapa suatu instans memiliki izin yang tidak terduga. Perintah di bawah ini menunjukkan lokasi kredensial diekspos pada instans.

http://169.254.169.254/latest/meta-data/iam/security-credentials/

Rotasi Otomatis

Manfaat utamanya adalah kredensial IMDS dirotasi secara otomatis jauh sebelum masa berlakunya berakhir. Tidak ada yang perlu disimpan, tidak ada kunci yang dapat bocor secara permanen, dan tidak ada proses rotasi yang perlu dibuat. Inilah alasan AWS merekomendasikan profil instans dibandingkan skema apa pun yang menempatkan kunci statis di server.

IMDSv2 Penting

Layanan metadata asli (IMDSv1) dapat disalahgunakan melalui serangan SSRF (Pemalsuan Permintaan Sisi Server) untuk mencuri kredensial peran. IMDSv2 mengharuskan token sesi diperoleh terlebih dahulu melalui permintaan PUT, yang memblokir sebagian besar eksploitasi SSRF. Dalam ujian, Anda diharapkan menerapkan IMDSv2 dan idealnya menetapkan batas lompatan ke 1 agar kontainer tidak dapat menjangkaunya.

Hak Akses Minimum untuk Peran

Peran profil instans harus mengikuti prinsip hak akses minimum: berikan hanya tindakan dan sumber daya tertentu yang diperlukan beban kerja. Peran EC2 yang terlalu luas berbahaya karena setiap kompromi pada instans, termasuk melalui SSRF, akan mengekspos izin tersebut. Batasi cakupan kebijakan dengan ketat dan gunakan kondisi untuk membatasi dampak.

Mengganti Kunci yang Disematkan

Jika Anda menemukan kunci akses statis yang ditulis langsung dalam aplikasi atau berkas kredensial pada instans, perbaikannya adalah memasang profil instans dan menghapus kunci tersebut. Ujian sering menyajikan ini sebagai perbaikan atas suatu temuan: jawaban yang benar menghapus rahasia jangka panjang dan mengandalkan kredensial berbasis peran dari IMDS.

Satu Peran per Instans

Satu instans EC2 hanya dapat memiliki satu profil instans yang terpasang pada satu waktu, dan karenanya hanya satu peran. Jika beban kerja memerlukan kumpulan izin yang berbeda, rancang peran terpisah dan gunakan instans terpisah, atau minta aplikasi mengambil peran tambahan melalui STS sesuai kebutuhan, alih-alih memperluas peran yang terpasang secara berlebihan.

Mengaudit Akses Instans

Karena kredensial peran muncul di CloudTrail sebagai tindakan oleh sesi peran yang diambil, Anda dapat mengaudit secara tepat apa yang dilakukan suatu instans. Jika instans disusupi, membuat snapshot dan memeriksa CloudTrail untuk sesi peran tersebut akan mengungkap apa yang diakses penyerang. Cakupan peran yang ketat ditambah visibilitas CloudTrail merupakan kombinasi aman yang disukai dalam ujian.

Menggabungkan Semuanya

Untuk mengamankan akses EC2: pasang profil instans yang membungkus peran dengan hak akses minimum, terapkan IMDSv2, tetapkan batas lompatan metadata ke 1, dan hapus semua kunci statis. Instans mengambil serta merotasi otomatis kredensial sementara dari IMDS, sehingga komputasi memiliki identitas yang aman tanpa rahasia apa pun yang harus Anda kelola.

Pemeriksaan Singkat

Periksa pengetahuan Anda tentang profil instans.

Rangkuman

Profil instans membungkus peran IAM dan memasangnya pada EC2, lalu menyediakan kredensial sementara yang dirotasi otomatis melalui Layanan Metadata Instans. Hal ini menghapus kunci statis sepenuhnya. Terapkan IMDSv2 dan batas lompatan 1 untuk memblokir pencurian kredensial melalui SSRF, batasi cakupan peran dengan hak akses minimum, dan audit sesinya di CloudTrail.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Instance Profile untuk Beban Kerja EC2” gratis?

Ya — teks lengkap “Instance Profile untuk Beban Kerja EC2” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Instance Profile untuk Beban Kerja EC2”?

Berikan identitas khusus kepada komputasi, bukan kredensial yang disematkan. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Instance Profile untuk Beban Kerja EC2” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Membandingkan Pengguna dan Grup IAM
  2. Memahami IAM Role yang Sebenarnya
  3. Kebijakan Kepercayaan dan Pihak yang Dapat AssumeRole
  4. Instance Profile untuk Beban Kerja EC2
← Kembali ke AWS Security Academy