0Pricing
AWS Security Academy · Lekcja

Jak STS wydaje tymczasowe poświadczenia

Zrozumieją Państwo działanie usługi tokenów bezpieczeństwa stojącej za każdą rolą.

Jak STS wydaje tymczasowe poświadczenia to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Usługa tokenów

Security Token Service (STS) to usługa AWS, która wydaje tymczasowe dane uwierzytelniające. Za każdym razem, gdy przyjmowana jest rola lub federowana jest tożsamość, STS wydaje krótkotrwałe dane uwierzytelniające zamiast kluczy stałych. Zrozumienie STS ma kluczowe znaczenie na egzaminie, ponieważ tymczasowe dane uwierzytelniające stanowią podstawę niemal wszystkich bezpiecznych wzorców dostępu w AWS.

Czym są tymczasowe dane uwierzytelniające

Dane uwierzytelniające STS składają się z trzech części: identyfikatora klucza dostępu, tajnego klucza dostępu oraz tokenu sesji. Token sesji odróżnia je od kluczy długoterminowych i musi towarzyszyć każdemu podpisanemu żądaniu. Wszystkie trzy elementy wygasają jednocześnie po upływie określonego czasu, dzięki czemu dane uwierzytelniające mają ograniczony czas ważności.

Dlaczego tymczasowe dane są bezpieczniejsze

Ponieważ wygasają automatycznie (od 15 minut do 12 godzin), tymczasowe dane uwierzytelniające znacznie ograniczają szkody wynikające z wycieku. Nie ma kluczy, które trzeba ręcznie rotować, ani stałych danych, które można wykraść. Dlatego AWS niemal wszędzie zaleca tymczasowe dane uwierzytelniające zamiast długoterminowych kluczy dostępu — egzamin wielokrotnie podkreśla tę kwestię.

Najważniejsze interfejsy API STS

STS udostępnia kilka operacji:

  • AssumeRole — przyjęcie roli na tym samym koncie lub na innym koncie.
  • AssumeRoleWithSAML — federacja za pośrednictwem dostawcy tożsamości SAML.
  • AssumeRoleWithWebIdentity — federacja za pośrednictwem OIDC/tożsamości internetowej.
  • GetSessionToken / GetFederationToken — na potrzeby MFA i federacji użytkowników IAM.

Przebieg AssumeRole

Najczęściej wywoływaną operacją jest AssumeRole. Uwierzytelniony już wywołujący żąda przyjęcia roli; STS sprawdza, czy polityka zaufania roli zezwala temu wywołującemu, a następnie zwraca tymczasowe dane uwierzytelniające z uprawnieniami roli. Wywołujący korzysta z nich do chwili wygaśnięcia, po czym ponownie przyjmuje rolę, aby je odświeżyć.

Wywoływanie AssumeRole

To wywołanie CLI przyjmuje rolę i zwraca tymczasowe dane uwierzytelniające. Wymagane są ARN roli oraz nazwa sesji; nazwa sesji pojawia się w CloudTrail na potrzeby audytu.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Audit \
  --role-session-name security-review

Regionalne i globalne punkty końcowe

Historycznie STS używał jednego globalnego punktu końcowego, ale obecnie AWS oferuje regionalne punkty końcowe STS. Korzystanie z punktu regionalnego zmniejsza opóźnienia i zwiększa odporność, a niektóre konfiguracje zgodności wymagają jego użycia. Nowsze regiony nie są dostępne za pośrednictwem globalnego punktu końcowego, dlatego zalecaną konfiguracją jest włączenie regionalnego STS.

Tożsamość wywołującego

Operacja GetCallerIdentity zwraca konto, identyfikator użytkownika oraz ARN osoby lub usługi wykonującej wywołanie. Nie wymaga specjalnych uprawnień i jest podstawowym sposobem sprawdzenia, jaką tożsamość obecnie reprezentują dane uwierzytelniające. Jest to szczególnie przydatne podczas diagnozowania sesji z przyjętą rolą w trakcie analizy incydentu.

aws sts get-caller-identity

Dane uwierzytelniające w CloudTrail

Każde wywołanie STS jest rejestrowane w CloudTrail, w tym informacja o tym, kto przyjął daną rolę i jaką nazwę sesji wybrał. Dzięki tym zapisom osoby prowadzące analizę mogą dokładnie ustalić, który człowiek lub serwis uzyskał tymczasowe dane uwierzytelniające i co następnie zrobił. Znaczące nazwy sesji znacznie zwiększają użyteczność tego audytu.

Token sesji w praktyce

Aplikacje korzystające z tymczasowych danych uwierzytelniających muszą wysyłać token sesji wraz z każdym żądaniem; AWS SDK i CLI robią to automatycznie po skonfigurowaniu. Jeśli wystąpią błędy uwierzytelniania przy korzystaniu z tymczasowych danych, częstą przyczyną jest brak tokenu sesji lub jego niezgodność.

Wykorzystanie STS w praktyce

STS jest mechanizmem stojącym za rolami i federacją: wydaje krótkotrwałe zestawy zawierające klucz dostępu, klucz tajny i token sesji, które samoczynnie wygasają i są znacznie bezpieczniejsze niż klucze stałe. Należy używać operacji z rodziny AssumeRole, preferować regionalne punkty końcowe, nadawać sesjom znaczące nazwy na potrzeby CloudTrail oraz wszędzie, gdzie to możliwe, zastępować nimi długoterminowe dane uwierzytelniające.

Szybki test

Sprawdź podstawową wiedzę o STS.

Podsumowanie

Security Token Service (STS) wystawia tymczasowe dane uwierzytelniające: klucz dostępu, klucz tajny i token sesji, które wygasają po upływie od 15 minut do 12 godzin. Do najważniejszych interfejsów API należą AssumeRole, AssumeRoleWithSAML i AssumeRoleWithWebIdentity. Preferuj regionalne punkty końcowe, używaj opisowych nazw sesji na potrzeby CloudTrail i zastępuj klucze długoterminowe tymczasowymi.

Często zadawane pytania

Czy lekcja „Jak STS wydaje tymczasowe poświadczenia” jest bezpłatna?

Tak — pełny tekst „Jak STS wydaje tymczasowe poświadczenia” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Jak STS wydaje tymczasowe poświadczenia”?

Zrozumieją Państwo działanie usługi tokenów bezpieczeństwa stojącej za każdą rolą. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Jak STS wydaje tymczasowe poświadczenia”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak STS wydaje tymczasowe poświadczenia
  2. AssumeRole i czas trwania sesji
  3. External ID i problem zdezorientowanego zastępcy
  4. Zasady sesji i określanie zakresu za pomocą tagów
← Powrót do AWS Security Academy