Instance Profiles för EC2-arbetsbelastningar
Ge beräkningsresurser en egen identitet i stället för inbäddade autentiseringsuppgifter.
Instance Profiles för EC2-arbetsbelastningar är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Ge beräkningsresurser en identitet
Program på EC2 behöver ofta anropa AWS-API:er, men det är farligt att bädda in åtkomstnycklar. Lösningen är att ge instansen en egen identitet genom en instansprofil, som automatiskt tillhandahåller tillfälliga inloggningsuppgifter för en roll. Detta är ett av de mönster som testas mest för att eliminera långlivade hemligheter från arbetsbelastningar.
Vad en instansprofil är
En instansprofil är en behållare för en IAM-roll som ni kopplar till en EC2-instans. Även om ni konceptuellt tilldelar en roll kopplar EC2 i praktiken instansprofilen som omsluter rollen. När ni skapar en roll för EC2 i konsolen skapas automatiskt en instansprofil med samma namn; med CLI eller API kan ni behöva skapa den uttryckligen.
Så levereras inloggningsuppgifterna
När en instansprofil har kopplats kan instansen hämta tillfälliga inloggningsuppgifter från Instance Metadata Service (IMDS), en särskild länk-lokal slutpunkt på 169.254.169.254. AWS SDK och CLI hämtar och förnyar dessa inloggningsuppgifter transparent, så programkoden hanterar aldrig nycklarna.
Metadataslutpunkt
Autentiseringsuppgifterna finns under en metadatasökväg som är kopplad till rollnamnet. SDK:er frågar automatiskt efter dem, men om du förstår sökvägen blir det lättare att felsöka varför en instans har oväntade behörigheter. Kommandot nedan visar var autentiseringsuppgifterna exponeras på instansen.
http://169.254.169.254/latest/meta-data/iam/security-credentials/Automatisk rotation
En stor fördel är att IMDS-autentiseringsuppgifterna roteras automatiskt långt innan de löper ut. Det finns inget som behöver lagras, ingen nyckel som kan läcka permanent och ingen rotationsprocess som behöver byggas. Därför rekommenderar AWS instansprofiler framför alla lösningar där statiska nycklar placeras på en server.
IMDSv2 är viktigt
Den ursprungliga metadatatjänsten (IMDSv1) kunde utnyttjas genom SSRF-attacker (Server-Side Request Forgery) för att stjäla rollautentiseringsuppgifter. IMDSv2 kräver först en sessionstoken som hämtas via en PUT-begäran, vilket blockerar de flesta SSRF-exploateringar. På provet förväntas du tvinga fram IMDSv2 och helst ange hop limit till 1 för att förhindra att containrar når tjänsten.
Minsta privilegium för roller
Rollen i instansprofilen bör följa principen om minsta privilegium: bevilja endast de specifika åtgärder och resurser som arbetsbelastningen behöver. En alltför bred EC2-roll är farlig, eftersom ett intrång i instansen, även genom SSRF, exponerar dessa behörigheter. Begränsa policyerna noggrant och använd villkor för att minska konsekvenserna av ett intrång.
Ersätta inbäddade nycklar
Om du hittar statiska åtkomstnycklar hårdkodade i ett program eller en autentiseringsfil på en instans är åtgärden att koppla en instansprofil och ta bort nycklarna. På provet formuleras detta ofta som att ett konstaterat problem ska åtgärdas: rätt svar tar bort den långlivade hemligheten och förlitar sig på de rollbaserade autentiseringsuppgifterna från IMDS.
En roll per instans
En EC2-instans kan ha endast en instansprofil kopplad åt gången och därmed en roll. Om en arbetsbelastning behöver olika behörighetsuppsättningar bör du utforma separata roller och antingen använda separata instanser eller låta programmet anta ytterligare roller via STS vid behov, i stället för att göra den enda kopplade rollen alltför bred.
Granska instansåtkomst
Eftersom rollens autentiseringsuppgifter visas i CloudTrail som åtgärder utförda av en session med antagen roll kan du granska exakt vad en instans har gjort. Om en instans har utsatts för intrång visar en ögonblicksbild tillsammans med en kontroll av CloudTrail för rollens session vad angriparen kom åt. En strikt rollomfattning i kombination med CloudTrail-synlighet är den säkra kombination som föredras på provet.
Sätta ihop helheten
För att säkra EC2-åtkomst: koppla en instansprofil som innehåller en roll med minsta privilegium, tvinga fram IMDSv2, ange metadatas hop limit till 1 och ta bort alla statiska nycklar. Instansen hämtar och roterar tillfälliga autentiseringsuppgifter automatiskt från IMDS, vilket ger beräkningsresurserna en säker identitet utan någon hemlighet som du behöver hantera.
Snabb kontroll
Kontrollera dina kunskaper om instansprofiler.
Sammanfattning
En instansprofil innehåller en IAM-roll och kopplar den till EC2, vilket tillhandahåller automatiskt roterade tillfälliga autentiseringsuppgifter via Instance Metadata Service. Detta eliminerar statiska nycklar helt. Tvinga fram IMDSv2 och en hop limit på 1 för att blockera stöld av SSRF-autentiseringsuppgifter, begränsa rollen enligt principen om minsta privilegium och granska dess sessioner i CloudTrail.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Instance Profiles för EC2-arbetsbelastningar” gratis?
Ja – hela texten till ”Instance Profiles för EC2-arbetsbelastningar” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Instance Profiles för EC2-arbetsbelastningar”?
Ge beräkningsresurser en egen identitet i stället för inbäddade autentiseringsuppgifter. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Instance Profiles för EC2-arbetsbelastningar”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Jämför IAM-användare och grupper
- Vad en IAM-roll egentligen är
- Trust-policyer och vem som kan ta över
- Instance Profiles för EC2-arbetsbelastningar