Instance profile per workload EC2
Assegni al calcolo una propria identità invece di incorporare credenziali.
Instance profile per workload EC2 è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Fornire un'identità al calcolo
Le applicazioni su EC2 devono spesso chiamare le API AWS, ma incorporare chiavi di accesso è pericoloso. La soluzione consiste nel fornire all'istanza una propria identità tramite un profilo dell'istanza, che distribuisce automaticamente credenziali temporanee del ruolo. Questo è uno dei modelli più frequentemente verificati per eliminare i segreti a lungo termine dai carichi di lavoro.
Cos'è un profilo dell'istanza
Un profilo dell'istanza è un contenitore per un ruolo IAM che viene associato a un'istanza EC2. Sebbene concettualmente si assegni un ruolo, EC2 associa in realtà il profilo dell'istanza che lo contiene. Quando si crea un ruolo per EC2 nella console, viene creato automaticamente un profilo dell'istanza con lo stesso nome; con la CLI o l'API potrebbe essere necessario crearlo esplicitamente.
Come arrivano le credenziali
Una volta associato un profilo dell'istanza, l'istanza può recuperare credenziali temporanee dall'Instance Metadata Service (IMDS), un endpoint speciale di tipo link-local all'indirizzo 169.254.169.254. AWS SDK e CLI recuperano e aggiornano queste credenziali in modo trasparente, così il codice dell'applicazione non gestisce mai direttamente le chiavi.
Endpoint dei metadati
Le credenziali si trovano in un percorso dei metadati associato al nome del ruolo. Gli SDK lo interrogano automaticamente, ma comprendere il percorso è utile per risolvere i problemi relativi a permessi imprevisti di un'istanza. Il comando seguente mostra dove sono esposte le credenziali sull'istanza.
http://169.254.169.254/latest/meta-data/iam/security-credentials/Rotazione automatica
Un vantaggio importante è che le credenziali IMDS vengono ruotate automaticamente molto prima della loro scadenza. Non è necessario archiviare nulla, non c'è alcuna chiave che possa essere divulgata in modo permanente e non occorre creare un processo di rotazione. Per questo AWS consiglia i profili delle istanze rispetto a qualsiasi schema che inserisca chiavi statiche in un server.
L'importanza di IMDSv2
Il servizio dei metadati originale (IMDSv1) poteva essere sfruttato tramite attacchi SSRF (Server-Side Request Forgery) per sottrarre le credenziali del ruolo. IMDSv2 richiede prima un token di sessione ottenuto tramite una richiesta PUT, bloccando così la maggior parte degli exploit SSRF. Nell'esame ci si aspetta che Lei imponga IMDSv2 e, idealmente, imposti a 1 il limite di hop per impedire ai container di raggiungerlo.
Privilegio minimo per i ruoli
Il ruolo del profilo dell'istanza dovrebbe seguire il principio del privilegio minimo: conceda solo le azioni e le risorse specifiche necessarie al carico di lavoro. Un ruolo EC2 con autorizzazioni eccessive è pericoloso, perché qualsiasi compromissione dell'istanza, anche tramite SSRF, espone tali autorizzazioni. Limiti attentamente l'ambito delle policy e utilizzi le condizioni per ridurre il raggio d'impatto.
Sostituzione delle chiavi incorporate
Se trova chiavi di accesso statiche codificate direttamente in un'applicazione o un file di credenziali su un'istanza, la soluzione consiste nell'associare un profilo dell'istanza ed eliminare le chiavi. Spesso l'esame presenta questo scenario come la correzione di un risultato: la risposta corretta rimuove il segreto a lungo termine e si affida alle credenziali basate sul ruolo fornite da IMDS.
Un ruolo per istanza
Un'istanza EC2 può avere associato un solo profilo dell'istanza alla volta e quindi un solo ruolo. Se un carico di lavoro necessita di set di autorizzazioni diversi, progetti ruoli separati e utilizzi istanze separate oppure faccia assumere all'applicazione ruoli aggiuntivi tramite STS quando necessario, invece di ampliare eccessivamente l'ambito del singolo ruolo associato.
Verifica degli accessi alle istanze
Poiché le credenziali del ruolo compaiono in CloudTrail come azioni eseguite da una sessione assumed-role, è possibile verificare esattamente ciò che ha fatto un'istanza. Se un'istanza viene compromessa, acquisire una snapshot e controllare in CloudTrail la sessione del ruolo permette di scoprire a quali risorse ha avuto accesso l'autore dell'attacco. Un ambito del ruolo ristretto, insieme alla visibilità offerta da CloudTrail, è la combinazione sicura preferita nell'esame.
Riepilogo operativo
Per proteggere l'accesso a EC2: associ un profilo dell'istanza che includa un ruolo con privilegi minimi, imponga IMDSv2, imposti a 1 il limite di hop dei metadati e rimuova tutte le chiavi statiche. L'istanza recupera e ruota automaticamente le credenziali temporanee da IMDS, fornendo alle risorse di calcolo un'identità sicura senza alcun segreto da gestire.
Verifica rapida
Verifichi le Sue conoscenze sui profili delle istanze.
Riepilogo
Un profilo dell'istanza include un ruolo IAM e lo associa a EC2, fornendo credenziali temporanee ruotate automaticamente tramite il Instance Metadata Service. In questo modo le chiavi statiche vengono eliminate completamente. Imponga IMDSv2 e un limite di hop pari a 1 per bloccare il furto di credenziali tramite SSRF, applichi il principio del privilegio minimo al ruolo e verifichi le relative sessioni in CloudTrail.
Domande Frequenti
La lezione «Instance profile per workload EC2» è gratuita?
Sì — il testo completo di «Instance profile per workload EC2» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Instance profile per workload EC2»?
Assegni al calcolo una propria identità invece di incorporare credenziali. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Instance profile per workload EC2»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Confrontare utenti e gruppi IAM
- Che cos'è davvero un ruolo IAM
- Policy di trust e soggetti autorizzati all'assunzione
- Instance profile per workload EC2