0Pricing
AWS Security Academy · Lekcja

Profile instancji dla obciążeń EC2

Nadadzą Państwo obliczeniom własną tożsamość zamiast osadzać poświadczenia.

Profile instancji dla obciążeń EC2 to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Nadawanie obciążeniu tożsamości

Aplikacje na EC2 często muszą wywoływać interfejsy API AWS, ale osadzanie kluczy dostępu jest niebezpieczne. Rozwiązaniem jest nadanie instancji własnej tożsamości za pomocą profilu instancji, który automatycznie dostarcza tymczasowe dane uwierzytelniające roli. Jest to jeden z najczęściej sprawdzanych sposobów eliminowania długoterminowych danych uwierzytelniających z obciążeń.

Czym jest profil instancji

Profil instancji to kontener na rolę IAM, który przypisuje się do instancji EC2. Choć koncepcyjnie przypisują Państwo rolę, EC2 w rzeczywistości przypisuje profil instancji zawierający tę rolę. Podczas tworzenia roli dla EC2 w konsoli profil instancji o tej samej nazwie jest tworzony automatycznie; w przypadku CLI lub API może być konieczne utworzenie go jawnie.

Jak dostarczane są dane uwierzytelniające

Po przypisaniu profilu instancji instancja może pobierać tymczasowe dane uwierzytelniające z usługi Instance Metadata Service (IMDS) — specjalnego punktu końcowego typu link-local pod adresem 169.254.169.254. AWS SDK i CLI pobierają oraz odświeżają te dane w sposób przezroczysty, dzięki czemu kod aplikacji w ogóle nie obsługuje kluczy.

Punkt końcowy metadanych

Dane uwierzytelniające znajdują się pod ścieżką metadanych powiązaną z nazwą roli. SDK odpytują ją automatycznie, ale zrozumienie tej ścieżki pomaga podczas diagnozowania sytuacji, w której instancja ma nieoczekiwane uprawnienia. Poniższe polecenie pokazuje, gdzie dane uwierzytelniające są udostępniane w instancji.

http://169.254.169.254/latest/meta-data/iam/security-credentials/

Automatyczna rotacja

Jedną z głównych zalet jest to, że dane uwierzytelniające IMDS są automatycznie rotowane na długo przed wygaśnięciem. Nie trzeba ich nigdzie przechowywać, nie ma klucza, który mógłby zostać trwale ujawniony, ani procesu rotacji, który trzeba zbudować. Dlatego AWS zaleca profile instancji zamiast rozwiązań, w których statyczne klucze są umieszczane na serwerze.

Znaczenie IMDSv2

Pierwotna usługa metadanych (IMDSv1) mogła być wykorzystywana w atakach SSRF (Server-Side Request Forgery) do kradzieży danych uwierzytelniających roli. IMDSv2 wymaga wcześniejszego uzyskania tokenu sesji za pomocą żądania PUT, co blokuje większość exploitów SSRF. Na egzaminie oczekuje się wymuszenia IMDSv2 i, najlepiej, ustawienia limitu przeskoków na 1, aby uniemożliwić kontenerom dostęp do tej usługi.

Zasada najmniejszych uprawnień dla ról

Rola profilu instancji powinna być zgodna z zasadą najmniejszych uprawnień: należy przyznać tylko konkretne działania i dostęp do zasobów wymagane przez obciążenie. Zbyt szeroka rola EC2 jest niebezpieczna, ponieważ każde przejęcie instancji, także za pośrednictwem SSRF, ujawnia te uprawnienia. Należy ściśle ograniczać zakres zasad i używać warunków, aby zmniejszyć potencjalny zasięg ataku.

Zastępowanie osadzonych kluczy

Jeśli w aplikacji znajdą Państwo zakodowane na stałe statyczne klucze dostępu lub plik z danymi uwierzytelniającymi na instancji, należy dołączyć profil instancji i usunąć te klucze. Na egzaminie często przedstawia się to jako naprawę wykrytego problemu: właściwa odpowiedź usuwa długoterminowy sekret i korzysta z danych uwierzytelniających opartych na roli, dostarczanych przez IMDS.

Jedna rola na instancję

Do instancji EC2 można jednocześnie dołączyć tylko jeden profil instancji, a tym samym jedną rolę. Jeśli obciążenie wymaga różnych zestawów uprawnień, należy zaprojektować osobne role i użyć oddzielnych instancji albo w razie potrzeby zlecać aplikacji przyjmowanie dodatkowych ról za pośrednictwem STS, zamiast nadmiernie rozszerzać zakres pojedynczej dołączonej roli.

Audytowanie dostępu instancji

Ponieważ dane uwierzytelniające roli pojawiają się w CloudTrail jako działania sesji assumed-role, można dokładnie kontrolować, co zrobiła instancja. Jeśli instancja zostanie przejęta, wykonanie jej migawki i sprawdzenie w CloudTrail sesji tej roli pozwala ustalić, do czego uzyskał dostęp atakujący. Ściśle ograniczony zakres roli w połączeniu z widocznością zapewnianą przez CloudTrail to bezpieczne rozwiązanie preferowane na egzaminie.

Połączenie wszystkich elementów

Aby zabezpieczyć dostęp EC2: należy dołączyć profil instancji zawierający rolę z najmniejszymi uprawnieniami, wymusić IMDSv2, ustawić limit przeskoków metadanych na 1 i usunąć wszystkie statyczne klucze. Instancja pobiera z IMDS tymczasowe dane uwierzytelniające i automatycznie je rotuje, zapewniając obciążeniu bezpieczną tożsamość bez sekretu, którym trzeba zarządzać.

Szybki test

Sprawdź swoją wiedzę o profilach instancji.

Podsumowanie

Profil instancji zawiera rolę IAM i dołącza ją do EC2, dostarczając automatycznie rotowane tymczasowe dane uwierzytelniające za pośrednictwem Instance Metadata Service. Eliminuje to całkowicie statyczne klucze. Należy wymusić używanie IMDSv2 i limitu przeskoków równego 1, aby blokować kradzież danych uwierzytelniających przez SSRF, ograniczyć zakres roli zgodnie z zasadą najmniejszych uprawnień i audytować jej sesje w CloudTrail.

Często zadawane pytania

Czy lekcja „Profile instancji dla obciążeń EC2” jest bezpłatna?

Tak — pełny tekst „Profile instancji dla obciążeń EC2” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Profile instancji dla obciążeń EC2”?

Nadadzą Państwo obliczeniom własną tożsamość zamiast osadzać poświadczenia. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Profile instancji dla obciążeń EC2”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Porównanie użytkowników i grup IAM
  2. Czym naprawdę jest rola IAM
  3. Zasady zaufania i osoby mogące przyjąć rolę
  4. Profile instancji dla obciążeń EC2
← Powrót do AWS Security Academy