0Pricing
AWS Security Academy · Урок

Профили экземпляров для рабочих нагрузок EC2

Предоставляйте вычислительным ресурсам собственную идентичность вместо встроенных учётных данных.

«Профили экземпляров для рабочих нагрузок EC2» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Предоставление вычислительной системе идентичности

Приложения на EC2 часто должны обращаться к API AWS, но встраивать ключи доступа опасно. Решение — предоставить экземпляру собственную идентичность через профиль экземпляра, который автоматически выдаёт временные учётные данные роли. Это один из наиболее часто проверяемых подходов к устранению долгосрочных секретов из рабочих нагрузок.

Что такое профиль экземпляра

Профиль экземпляра — это контейнер для роли IAM, который прикрепляется к экземпляру EC2. Хотя концептуально Вы назначаете роль, фактически EC2 прикрепляет профиль экземпляра, содержащий эту роль. При создании роли для EC2 в консоли профиль экземпляра с тем же именем создаётся автоматически; при использовании CLI или API может потребоваться создать его явно.

Как поступают учётные данные

После прикрепления профиля экземпляра экземпляр может получать временные учётные данные через Instance Metadata Service (IMDS) — специальную локальную конечную точку по адресу 169.254.169.254. AWS SDK и CLI прозрачно получают и обновляют эти учётные данные, поэтому код приложения вообще не работает с ключами.

Конечная точка метаданных

Учетные данные находятся по пути метаданных, связанному с именем роли. SDK запрашивают их автоматически, но понимание этого пути помогает при устранении причин, по которым экземпляр имеет неожиданные разрешения. Приведенная ниже команда показывает, где на экземпляре доступны учетные данные.

http://169.254.169.254/latest/meta-data/iam/security-credentials/

Автоматическая ротация

Важное преимущество заключается в том, что учетные данные IMDS автоматически ротируются задолго до истечения срока их действия. Их не нужно хранить, не нужно беспокоиться о постоянной утечке ключа и не нужно создавать процесс ротации. Поэтому AWS рекомендует профили экземпляров вместо любых схем, размещающих статические ключи на сервере.

Почему важен IMDSv2

Исходной службой метаданных (IMDSv1) можно было злоупотребить с помощью атак типа SSRF (подделка запросов на стороне сервера), чтобы украсть учетные данные роли. IMDSv2 сначала требует получить токен сеанса с помощью запроса PUT, что блокирует большинство эксплойтов SSRF. На экзамене ожидается, что Вы обеспечите использование IMDSv2 и в идеале установите предел переходов равным 1, чтобы контейнеры не могли обращаться к этой службе.

Минимально необходимые привилегии для ролей

Роль профиля экземпляра должна соответствовать принципу минимально необходимых привилегий: предоставляйте только конкретные действия и ресурсы, необходимые рабочей нагрузке. Слишком широко разрешающая роль EC2 опасна, поскольку любая компрометация экземпляра, в том числе через SSRF, раскрывает эти разрешения. Жестко ограничивайте область действия политик и используйте условия, чтобы уменьшить масштаб возможного ущерба.

Замена встроенных ключей

Если Вы обнаружили статические ключи доступа, жестко заданные в приложении, или файл с учетными данными на экземпляре, устранение проблемы заключается в подключении профиля экземпляра и удалении ключей. На экзамене это часто формулируется как исправление выявленного нарушения: правильный ответ удаляет долгосрочный секрет и использует учетные данные на основе роли, предоставляемые IMDS.

Одна роль на экземпляр

К экземпляру EC2 одновременно можно присоединить только один профиль экземпляра и, следовательно, одну роль. Если рабочей нагрузке нужны разные наборы разрешений, создайте отдельные роли и используйте отдельные экземпляры либо предоставьте приложению возможность при необходимости принимать дополнительные роли через STS, вместо того чтобы чрезмерно расширять единственную присоединенную роль.

Аудит доступа экземпляра

Поскольку учетные данные роли отображаются в CloudTrail как действия сеанса принятой роли, Вы можете точно проверить, что сделал экземпляр. Если экземпляр скомпрометирован, создание снимка и проверка CloudTrail по сеансу этой роли покажут, к чему обращался злоумышленник. Жестко ограниченная область действия роли в сочетании с видимостью через CloudTrail — это безопасная комбинация, которую предпочитает экзамен.

Объединение всего

Для защиты доступа к EC2 подключите профиль экземпляра, содержащий роль с минимально необходимыми привилегиями, обеспечьте использование IMDSv2, установите предел переходов метаданных равным 1 и удалите все статические ключи. Экземпляр получает временные учетные данные из IMDS и автоматически ротирует их, обеспечивая вычислительной среде безопасную идентичность без секрета, которым Вам пришлось бы управлять.

Быстрая проверка

Проверьте свои знания о профилях экземпляров.

Повторение

Профиль экземпляра содержит роль IAM и присоединяет ее к EC2, предоставляя автоматически ротируемые временные учетные данные через службу метаданных экземпляра. Это полностью устраняет статические ключи. Обеспечьте использование IMDSv2 и установите предел переходов равным 1, чтобы блокировать кражу учетных данных через SSRF, ограничьте роль принципом минимально необходимых привилегий и проверяйте ее сеансы в CloudTrail.

Часто задаваемые вопросы

Урок «Профили экземпляров для рабочих нагрузок EC2» бесплатный?

Да — полный текст урока «Профили экземпляров для рабочих нагрузок EC2» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Профили экземпляров для рабочих нагрузок EC2»?

Предоставляйте вычислительным ресурсам собственную идентичность вместо встроенных учётных данных. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Профили экземпляров для рабочих нагрузок EC2»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Сравнение пользователей и групп IAM
  2. Что на самом деле представляет собой роль IAM
  3. Политики доверия и те, кто может принять роль
  4. Профили экземпляров для рабочих нагрузок EC2
← Назад к AWS Security Academy