0Pricing
Cloud & IT Cert Prep · Урок

Модель общей ответственности

Точно разберитесь, что защищает AWS, а за что отвечаете Вы, и почему это различие важно при принятии любого архитектурного решения.

«Модель общей ответственности» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Модель общей ответственности

Модель общей ответственности разделяет безопасность на две части: AWS защищает само облако, а Вы защищаете то, что создаёте в нём. Это одна из наиболее часто проверяемых на экзамене идей.

Обязанности AWS: безопасность облака

AWS отвечает за безопасность облака — центры обработки данных, оборудование, гипервизор и программное обеспечение управляемых сервисов. Вы не можете напрямую проводить его аудит, но AWS располагает сертификатами, подтверждающими соответствие требованиям.

Обязанности клиента: безопасность в облаке

Вы отвечаете за безопасность внутри облака: IAM, шифрование данных, установку обновлений OS и сетевые правила. Если Вы оставили корзину S3 общедоступной, это Ваша ответственность, а не AWS.

EC2: пример с большой ответственностью клиента

В случае EC2 граница ясна: AWS запускает хост и гипервизор, а Вы отвечаете за OS, приложения, группы безопасности и данные. Открытое правило SSH должны исправить Вы. Код находит такие правила.

# Check for overly permissive security groups
aws ec2 describe-security-groups \
  --query 'SecurityGroups[?IpPermissions[?IpRanges[?CidrIp==`0.0.0.0/0`]]].GroupId' \
  --output text

Управляемые сервисы меняют распределение ответственности

Чем более управляемым является сервис, тем больше обязанностей берёт на себя AWS. В RDS AWS устанавливает обновления для ядра БД; в Lambda запускает всю среду выполнения; в S3 управляет всем нижележащим уровнем.

Безопасность данных: всегда обязанность клиента

Независимо от сервиса, защита Ваших данных всегда остаётся Вашей обязанностью. AWS предоставляет инструменты — KMS и настройки шифрования, — но выбрать их и включить должны Вы.

Обязанности по сетевой безопасности

AWS предоставляет физическую сеть, но Вы настраиваете VPC, подсети, группы безопасности и NACL. Оставить порт 22 открытым для всего мира — классическая и дорогостоящая ошибка.

Соответствие требованиям и аудит

AWS имеет множество сертификатов соответствия требованиям для своей инфраструктуры, но Вы должны подтвердить соответствие собственной конфигурации. Вам помогут такие инструменты, как Artifact, «Конфигурация» и Security Hub.

Контейнеры: нюансы общей ответственности

Контейнеры добавляют нюансы. При использовании ECS с EC2 Вы управляете хостом, а при использовании Fargate это делает AWS. Но сам образ контейнера всегда должны проверять и обновлять Вы.

Применение модели к экзаменационным вопросам

На экзамене действует простая эвристика: за сбои физической инфраструктуры или программного обеспечения управляемых сервисов отвечает AWS; за сбои конфигурации, доступа, данных и OS в IaaS отвечает клиент.

Унаследованные и общие средства контроля

AWS разделяет средства контроля на три вида: унаследованные (полностью AWS), управляемые клиентом (полностью Вами) и общие (обе стороны добавляют свой уровень, например при установке обновлений). Эта классификация встречается на экзамене.

Быстрая проверка

Проверьте своё понимание концепций AWS Solutions Architect (SAA-C03) из этого урока.

Итоги урока

Вы узнали, что AWS защищает инфраструктуру, а Вы — IAM, данные, OS и конфигурацию, и что при использовании более управляемых сервисов AWS берёт на себя больше обязанностей. Далее: подробный разбор IAM.

Часто задаваемые вопросы

Урок «Модель общей ответственности» бесплатный?

Да — полный текст урока «Модель общей ответственности» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Модель общей ответственности»?

Точно разберитесь, что защищает AWS, а за что отвечаете Вы, и почему это различие важно при принятии любого архитектурного решения. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Модель общей ответственности»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что такое облачные вычисления и AWS
  2. Глобальная инфраструктура AWS
  3. Обзор основных категорий сервисов
  4. Модель общей ответственности
← Назад к Cloud & IT Cert Prep