Punkty dostępu i własność obiektów
Precyzyjnie określą Państwo zakres dostępu i unikną ryzykownych list ACL między kontami.
Punkty dostępu i własność obiektów to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Dlaczego listy ACL są ryzykowne
Starsze listy ACL (listy kontroli dostępu) pozwalają przyznawać dostęp na poziomie obiektów, ale powstały przed IAM i zasadami zasobników, a ich audytowanie na dużą skalę jest trudne.
Największe zagrożenie stanowią przesyłane dane z innych kont: obiekt zapisany przez inne konto może należeć do tego konta, przez co właściciel zasobnika nie będzie mógł nim zarządzać.
Własność obiektów S3
S3 Object Ownership rozstrzyga, kto jest właścicielem przesłanych obiektów. Zalecane ustawienie Bucket owner enforced całkowicie wyłącza listy ACL i sprawia, że właściciel zasobnika automatycznie staje się właścicielem każdego obiektu.
Po wyłączeniu list ACL cały dostęp jest przejrzyście kontrolowany przez IAM i zasady zasobników — znacznie łatwiej go analizować i audytować.
Wymuszenie własności przez właściciela zasobnika
Gdy dla Object Ownership ustawiono Bucket owner enforced, listy ACL przestają obowiązywać i nie mogą w żaden sposób przyznawać dostępu.
Jest to obecnie ustawienie domyślne dla nowych zasobników i najlepsza praktyka zalecana przez AWS. Jedno ustawienie eliminuje całą klasę mylących i podatnych na błędy problemów z własnością obiektów przesyłanych między kontami.
Problem z własnością
Wyobraźmy sobie, że konto A jest właścicielem zasobnika, a konto B przesyła do niego dzienniki. Przy starym sposobie działania list ACL konto B jest właścicielem tych obiektów, więc konto A nie może odczytać ani usunąć zawartości własnego zasobnika.
Bucket owner enforced rozwiązuje ten problem: konto A automatycznie staje się właścicielem każdego obiektu, niezależnie od tego, kto go przesłał, odzyskując pełną kontrolę właściciela zasobnika.
Czym są punkty dostępu
S3 Access Points to nazwane punkty końcowe sieci dołączone do zasobnika, z których każdy ma własną zasadę dostępu.
Zamiast jednej ogromnej i skomplikowanej zasady zasobnika obsługującej każdą aplikację, można utworzyć osobny punkt dostępu dla każdego przypadku użycia — każdy z prostą zasadą o ograniczonym zakresie — dzięki czemu zarządzanie dostępem i jego audytowanie są znacznie łatwiejsze.
Dlaczego punkty dostępu pomagają
Pojedyncza współdzielona zasada zasobnika staje się coraz bardziej złożona i ryzykowna, gdy z zasobnika korzysta więcej zespołów. Punkty dostępu rozbijają ją na wiele małych zasad.
Każdy punkt dostępu można ograniczyć do VPC, nadać mu własną nazwę i uprawnienia oraz niezależnie wycofać — dzięki temu potrzeby jednego zespołu nigdy nie zmuszają Państwa do poluzowania dostępu dla wszystkich.
arn:aws:s3:us-east-1:111122223333:accesspoint/finance-apPunkty dostępu ograniczone do VPC
Punkt dostępu można skonfigurować tak, aby akceptował żądania wyłącznie z określonej VPC (Virtual Private Cloud). Wówczas obiekty dostępne za jego pośrednictwem są całkowicie nieosiągalne z publicznego Internetu.
To przejrzysty sposób na zapewnienie, że do poufnych danych mają dostęp wyłącznie wewnętrzne obciążenia za pośrednictwem prywatnej ścieżki sieciowej.
Punkty dostępu dla wielu regionów
Multi-Region Access Points zapewniają jeden globalny punkt końcowy, który kieruje ruch do zasobników w wielu regionach.
Z punktu widzenia bezpieczeństwa upraszczają zarządzanie zasadami dla danych rozproszonych globalnie i zapewniają automatyczne przełączanie awaryjne, dzięki czemu aplikacje działają bez konieczności wpisywania na stałe nazw zasobników regionalnych.
Prawidłowe udostępnianie między kontami
W przypadku udostępniania między kontami należy łączyć zasady zasobników, punkty dostępu i Object Ownership zamiast list ACL.
Należy ustawić Bucket owner enforced, przyznać drugiemu kontu dostęp za pomocą zasady zasobnika lub punktu dostępu o ograniczonym zakresie, aby uzyskać możliwy do audytowania i odwołania dostęp między kontami bez problemów z własnością powodowanych przez listy ACL.
Zasady punktów dostępu
Każdy punkt dostępu ma własną zasadę punktu dostępu, ocenianą równolegle z zasadą zasobnika. Zasada zasobnika może nawet delegować uprawnienia do punktów dostępu, przyznając dostęp wyłącznie za ich pośrednictwem.
Pozwala to zachować jedną prostą i restrykcyjną zasadę zasobnika, a uprawnienia poszczególnych aplikacji definiować w małych, niezależnych zasadach punktów dostępu, które łatwo przeglądać i wycofywać.
Podsumowanie najlepszych praktyk
Nowoczesny model dostępu do S3 jest przejrzysty: należy wyłączyć listy ACL za pomocą Bucket owner enforced, zarządzać dostępem przez IAM i zasady zasobników oraz używać punktów dostępu, aby zasady poszczególnych aplikacji były małe i ograniczone do niezbędnego zakresu.
Takie połączenie jest bezpieczniejsze i znacznie łatwiejsze do audytowania niż dawny model oparty na listach ACL.
Szybkie sprawdzenie
Proszę wybrać najczystsze rozwiązanie.
Podsumowanie
Starsze listy ACL powodują problemy z własnością obiektów między kontami i są trudne do audytowania. Należy ustawić S3 Object Ownership na Bucket owner enforced, aby wyłączyć listy ACL i zapewnić przejrzystą własność każdego obiektu, a następnie zarządzać dostępem przez IAM i zasady zasobników. Należy używać S3 Access Points, aby nadać każdej aplikacji małą zasadę o ograniczonym zakresie, opcjonalnie ograniczoną do VPC, oraz Multi-Region Access Points dla danych globalnych. Razem zastępują one listy ACL możliwym do audytowania modelem dostępu zgodnym z zasadą najmniejszych uprawnień.
Często zadawane pytania
Czy lekcja „Punkty dostępu i własność obiektów” jest bezpłatna?
Tak — pełny tekst „Punkty dostępu i własność obiektów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Punkty dostępu i własność obiektów”?
Precyzyjnie określą Państwo zakres dostępu i unikną ryzykownych list ACL między kontami. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Punkty dostępu i własność obiektów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Blokowanie dostępu publicznego i zasady bucketów
- Punkty dostępu i własność obiektów
- Wykrywanie danych wrażliwych za pomocą Amazon Macie
- Cykl życia danych i bezpieczne usuwanie