Instance profiles voor EC2-workloads
Geef compute een eigen identiteit in plaats van ingebedde inloggegevens.
Instance profiles voor EC2-workloads is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Compute een identiteit geven
Toepassingen op EC2 moeten vaak AWS-API's aanroepen, maar het inbouwen van toegangssleutels is gevaarlijk. De oplossing is de instantie een eigen identiteit te geven via een instantieprofiel, dat automatisch tijdelijke rolfreferenties levert. Dit is een van de meest getoetste patronen om langetermijngeheimen uit werkbelastingen te verwijderen.
Wat een instantieprofiel is
Een instantieprofiel is een container voor een IAM-rol die u aan een EC2-instantie koppelt. Hoewel u conceptueel een rol toewijst, koppelt EC2 in werkelijkheid het instantieprofiel dat die rol bevat. Wanneer u in de console een rol voor EC2 maakt, wordt automatisch een instantieprofiel met dezelfde naam gemaakt; met de CLI of API moet u dit mogelijk expliciet maken.
Hoe referenties aankomen
Nadat een instantieprofiel is gekoppeld, kan de instantie tijdelijke referenties ophalen via de Instance Metadata Service (IMDS), een speciaal link-lokaal eindpunt op 169.254.169.254. De AWS SDK en CLI halen deze referenties transparant op en vernieuwen ze, zodat toepassingscode helemaal geen sleutels verwerkt.
Metagegevenseindpunt
De referenties staan onder een metagegevenspad dat aan de rolnaam is gekoppeld. SDK's vragen dit automatisch op, maar inzicht in het pad helpt bij het onderzoeken waarom een instantie onverwachte machtigingen heeft. Met de onderstaande opdracht zie je waar referenties op de instantie beschikbaar zijn.
http://169.254.169.254/latest/meta-data/iam/security-credentials/Automatische rotatie
Een groot voordeel is dat IMDS-referenties ruim voordat ze verlopen automatisch worden geroteerd. U hoeft niets op te slaan, er is geen sleutel die permanent kan uitlekken en u hoeft geen rotatieproces te bouwen. Daarom raadt AWS instantieprofielen aan boven elke oplossing waarbij statische sleutels op een server worden geplaatst.
Waarom IMDSv2 belangrijk is
De oorspronkelijke metagegevensservice (IMDSv1) kon worden misbruikt via SSRF (Server-Side Request Forgery)-aanvallen om rolreferenties te stelen. IMDSv2 vereist eerst een sessietoken dat via een PUT-verzoek wordt verkregen, waardoor de meeste SSRF-exploits worden geblokkeerd. Voor het examen moet u IMDSv2 afdwingen en idealiter de hoplimiet instellen op 1, zodat containers er geen toegang toe krijgen.
Minimale machtigingen voor rollen
De rol van het instantieprofiel moet het principe van minimale machtigingen volgen: verleen alleen de specifieke acties en resources die de werklast nodig heeft. Een te ruime EC2-rol is gevaarlijk, omdat een inbreuk op de instantie, ook via SSRF, deze machtigingen blootlegt. Beperk het bereik van beleidsregels strikt en gebruik voorwaarden om de impact te beperken.
Ingebedde sleutels vervangen
Als u statische toegangssleutels vindt die hardgecodeerd zijn in een toepassing, of een referentiebestand op een instantie aantreft, bestaat de oplossing uit het koppelen van een instantieprofiel en het verwijderen van de sleutels. In het examen wordt dit vaak beschreven als het oplossen van een bevinding: het juiste antwoord verwijdert het langdurige geheim en gebruikt de rolgebaseerde referenties van IMDS.
Eén rol per instantie
Aan een EC2-instantie kan op elk moment slechts één instantieprofiel en dus één rol zijn gekoppeld. Als een werklast verschillende sets machtigingen nodig heeft, ontwerpt u afzonderlijke rollen en gebruikt u afzonderlijke instanties, of laat u de toepassing indien nodig aanvullende rollen aannemen via STS, in plaats van de ene gekoppelde rol te ruim te maken.
Toegang tot instanties controleren
Omdat de rolreferenties in CloudTrail verschijnen als acties van een sessie met een aangenomen rol, kunt u precies controleren wat een instantie heeft gedaan. Als een instantie is gecompromitteerd, laat het maken van een momentopname en het controleren van CloudTrail op de sessie van die rol zien waartoe de aanvaller toegang heeft gehad. Een strikt bereik van de rol in combinatie met zichtbaarheid via CloudTrail is de veilige combinatie die het examen verkiest.
Alles samenbrengen
Beveilig EC2-toegang als volgt: koppel een instantieprofiel waarin een rol met minimale machtigingen is opgenomen, forceer IMDSv2, stel de hoplimiet voor metagegevens in op 1 en verwijder alle statische sleutels. De instantie haalt tijdelijke referenties op bij IMDS en roteert deze automatisch, waardoor compute een veilige identiteit krijgt zonder geheim dat u moet beheren.
Korte controle
Controleer uw kennis van instantieprofielen.
Samenvatting
Een instantieprofiel bevat een IAM-rol en koppelt deze aan EC2, waarbij automatisch geroteerde tijdelijke referenties via de Instance Metadata Service worden geleverd. Hierdoor zijn statische sleutels helemaal niet meer nodig. Forceer IMDSv2 en een hoplimiet van 1 om het stelen van referenties via SSRF te blokkeren, beperk de rol volgens het principe van minimale machtigingen en controleer de sessies ervan in CloudTrail.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Instance profiles voor EC2-workloads” gratis?
Ja — de volledige tekst van “Instance profiles voor EC2-workloads” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Instance profiles voor EC2-workloads”?
Geef compute een eigen identiteit in plaats van ingebedde inloggegevens. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Instance profiles voor EC2-workloads”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- IAM-gebruikers en -groepen vergelijken
- Wat een IAM-role echt is
- Trust policies en wie een role mag aannemen
- Instance profiles voor EC2-workloads