Instansprofiler for EC2-arbeidsbelastninger
Gi databehandlingen sin egen identitet i stedet for innebygde legitimasjonsopplysninger.
Instansprofiler for EC2-arbeidsbelastninger er en gratis leksjon i AWS Security Academy på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.
Gi databehandling en identitet
Applikasjoner på EC2 trenger ofte å kalle AWS-API-er, men det er farlig å bygge inn tilgangsnøkler. Løsningen er å gi instansen sin egen identitet gjennom en instansprofil, som automatisk leverer midlertidige rollelegitimasjoner. Dette er et av de mest testede mønstrene for å eliminere langsiktige hemmeligheter fra arbeidsbelastninger.
Hva er en instansprofil
En instansprofil er en beholder for en IAM-rolle som De knytter til en EC2-instans. Selv om De konseptuelt tildeler en rolle, knytter EC2 faktisk til instansprofilen som inneholder rollen. Når De oppretter en rolle for EC2 i konsollen, opprettes det automatisk en instansprofil med samme navn. Med CLI eller API må De kanskje opprette den eksplisitt.
Slik leveres legitimasjonene
Når en instansprofil er knyttet til, kan instansen hente midlertidige legitimasjoner fra Instance Metadata Service (IMDS), et spesielt lokalt endepunkt på 169.254.169.254. AWS SDK og CLI henter og fornyer disse legitimasjonene transparent, slik at applikasjonskoden aldri håndterer nøkler.
Metadataendepunkt
Påloggingsinformasjonen finnes under en metadatasti som er knyttet til rollenavnet. SDK-er spør etter den automatisk, men det er nyttig å forstå stien når De feilsøker hvorfor en instans har uventede tillatelser. Kommandoen nedenfor viser hvor påloggingsinformasjonen er tilgjengelig på instansen.
http://169.254.169.254/latest/meta-data/iam/security-credentials/Automatisk rotasjon
En viktig fordel er at IMDS-legitimasjonen blir rotert automatisk lenge før den utløper. Det er ingenting som må lagres, ingen nøkkel som kan lekke permanent, og ingen rotasjonsprosess som må bygges. Derfor anbefaler AWS instansprofiler fremfor alle ordninger som plasserer statiske nøkler på en server.
IMDSv2 er viktig
Den opprinnelige metadata-tjenesten (IMDSv1) kunne misbrukes gjennom SSRF-angrep (Server-Side Request Forgery) for å stjele rollelegitimasjon. IMDSv2 krever først et økttoken som hentes via en PUT-forespørsel, noe som blokkerer de fleste SSRF-utnyttelser. Til eksamen forventes det at De håndhever IMDSv2 og helst setter hoppgrensen til 1 for å hindre containere i å nå tjenesten.
Minste privilegium for roller
Rollen i instansprofilen bør følge prinsippet om minste privilegium: gi bare de spesifikke handlingene og ressursene arbeidsbelastningen trenger. En EC2-rolle med for brede tillatelser er farlig fordi enhver kompromittering av instansen, også gjennom SSRF, eksponerer disse tillatelsene. Avgrens policyene stramt, og bruk betingelser for å begrense skadeomfanget.
Erstatte innebygde nøkler
Hvis De finner statiske tilgangsnøkler som er hardkodet i et program, eller en legitimasjonsfil på en instans, er løsningen å knytte til en instansprofil og slette nøklene. Til eksamen fremstilles dette ofte som utbedring av et funn: Det riktige svaret fjerner den langsiktige hemmeligheten og baserer seg på rollebasert legitimasjon fra IMDS.
Én rolle per instans
En EC2-instans kan ha bare én instansprofil tilknyttet om gangen, og dermed én rolle. Hvis en arbeidsbelastning trenger ulike tillatelsessett, bør De utforme separate roller og enten bruke separate instanser eller la programmet anta flere roller via STS ved behov, i stedet for å gjøre den ene tilknyttede rollen unødvendig bred.
Revidere instanstilgang
Fordi rollelegitimasjonen vises i CloudTrail som handlinger utført av en økt med antatt rolle, kan De revidere nøyaktig hva en instans har gjort. Hvis en instans blir kompromittert, viser en øyeblikkskopi og et søk i CloudTrail etter økten til rollen hva angriperen fikk tilgang til. En stramt avgrenset rolle kombinert med synlighet i CloudTrail er den sikre kombinasjonen som foretrekkes til eksamen.
Sette det hele sammen
Slik sikrer De EC2-tilgang: Knytt til en instansprofil som inneholder en rolle med minste privilegium, håndhev IMDSv2, sett metadataenes hoppgrense til 1, og fjern alle statiske nøkler. Instansen henter og roterer midlertidig legitimasjon automatisk fra IMDS, slik at databehandlingen får en sikker identitet uten noen hemmelighet De må administrere.
Hurtigsjekk
Test kunnskapen Deres om instansprofiler.
Oppsummering
En instansprofil inneholder en IAM-rolle og knytter den til EC2, slik at midlertidig legitimasjon med automatisk rotasjon leveres gjennom Instance Metadata Service. Dette fjerner statiske nøkler fullstendig. Håndhev IMDSv2 og en hoppgrense på 1 for å blokkere tyveri av SSRF-legitimasjon, avgrens rollen etter prinsippet om minste privilegium, og revider øktene i CloudTrail.
Lær deg AWS Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Instansprofiler for EC2-arbeidsbelastninger» gratis?
Ja – hele teksten i «Instansprofiler for EC2-arbeidsbelastninger» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av AWS Security Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i AWS Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Instansprofiler for EC2-arbeidsbelastninger»?
Gi databehandlingen sin egen identitet i stedet for innebygde legitimasjonsopplysninger. Du øver på AWS Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med AWS Security Academy?
Ingen tidligere erfaring er nødvendig. AWS Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Instansprofiler for EC2-arbeidsbelastninger»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne AWS Security Academy-leksjonen?
Ja. Alle AWS Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Sammenligne IAM-brukere og -grupper
- Hva en IAM-rolle egentlig er
- Tillitspolicyer og hvem som kan anta roller
- Instansprofiler for EC2-arbeidsbelastninger