โปรไฟล์อินสแตนซ์สำหรับเวิร์กโหลด EC2
มอบอัตลักษณ์ของตัวเองให้การประมวลผลแทนการฝังข้อมูลรับรอง
โปรไฟล์อินสแตนซ์สำหรับเวิร์กโหลด EC2 เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การมอบข้อมูลประจำตัวให้การประมวลผล
แอปพลิเคชันบน EC2 มักต้องเรียกใช้ API ของ AWS แต่การฝังคีย์การเข้าถึงไว้เป็นเรื่องอันตราย วิธีแก้คือมอบข้อมูลประจำตัวให้กับอินสแตนซ์ผ่าน โปรไฟล์อินสแตนซ์ ซึ่งจะส่งข้อมูลรับรองของบทบาทชั่วคราวให้โดยอัตโนมัติ นี่เป็นรูปแบบหนึ่งที่ออกสอบบ่อยที่สุดในการกำจัดข้อมูลลับระยะยาวออกจากภาระงาน
โปรไฟล์อินสแตนซ์คืออะไร
โปรไฟล์อินสแตนซ์คือภาชนะสำหรับบทบาท IAM ที่คุณแนบเข้ากับอินสแตนซ์ EC2 แม้ในเชิงแนวคิดคุณจะกำหนดบทบาท แต่ในทางปฏิบัติ EC2 จะแนบโปรไฟล์อินสแตนซ์ที่ครอบบทบาทนั้นไว้ เมื่อคุณสร้างบทบาทสำหรับ EC2 ในคอนโซล ระบบจะสร้างโปรไฟล์อินสแตนซ์ที่มีชื่อเดียวกันโดยอัตโนมัติ แต่เมื่อใช้ CLI หรือ API คุณอาจต้องสร้างโปรไฟล์นี้อย่างชัดเจน
ข้อมูลรับรองมาถึงได้อย่างไร
เมื่อแนบโปรไฟล์อินสแตนซ์แล้ว อินสแตนซ์จะดึงข้อมูลรับรองชั่วคราวจาก Instance Metadata Service (IMDS) ซึ่งเป็นปลายทางแบบลิงก์ภายในเครื่องพิเศษที่ 169.254.169.254 AWS SDK และ CLI จะดึงและต่ออายุข้อมูลรับรองเหล่านี้อย่างโปร่งใส ดังนั้นโค้ดของแอปพลิเคชันจึงไม่ต้องจัดการคีย์เลย
ปลายทางข้อมูลเมตา
ข้อมูลรับรองจะอยู่ภายใต้เส้นทางข้อมูลเมตาที่เชื่อมโยงกับชื่อบทบาท SDK จะเรียกใช้งานเส้นทางนี้โดยอัตโนมัติ แต่การเข้าใจเส้นทางดังกล่าวจะช่วยในการแก้ไขปัญหาว่าเหตุใดอินสแตนซ์จึงมีสิทธิ์ที่ไม่คาดคิด คำสั่งด้านล่างจะแสดงตำแหน่งที่ข้อมูลรับรองถูกเปิดให้เข้าถึงได้บนอินสแตนซ์
http://169.254.169.254/latest/meta-data/iam/security-credentials/การหมุนเวียนอัตโนมัติ
ประโยชน์สำคัญประการหนึ่งคือข้อมูลรับรองของ IMDS จะถูกหมุนเวียนโดยอัตโนมัติล่วงหน้าก่อนหมดอายุเป็นอย่างดี คุณไม่จำเป็นต้องจัดเก็บข้อมูลใด ๆ ไม่มีคีย์ถาวรให้รั่วไหล และไม่ต้องสร้างกระบวนการหมุนเวียนขึ้นเอง นี่คือเหตุผลที่ AWS แนะนำให้ใช้โปรไฟล์อินสแตนซ์แทนรูปแบบใด ๆ ที่นำคีย์แบบคงที่ไปไว้บนเซิร์ฟเวอร์
เหตุผลที่ IMDSv2 สำคัญ
บริการข้อมูลเมตารุ่นเดิม (IMDSv1) อาจถูกใช้ในทางที่ผิดผ่านการโจมตีแบบ SSRF (การปลอมแปลงคำขอฝั่งเซิร์ฟเวอร์) เพื่อขโมยข้อมูลรับรองของบทบาท IMDSv2 กำหนดให้ต้องขอโทเค็นเซสชันผ่านคำขอแบบ PUT ก่อน ซึ่งช่วยป้องกันการโจมตี SSRF ส่วนใหญ่ การสอบคาดหวังให้คุณบังคับใช้ IMDSv2 และควรตั้งขีดจำกัดการกระโดดเป็น 1 เพื่อป้องกันไม่ให้คอนเทนเนอร์เข้าถึงบริการนี้
สิทธิ์น้อยที่สุดสำหรับบทบาท
บทบาทของโปรไฟล์อินสแตนซ์ควรปฏิบัติตามหลักสิทธิ์น้อยที่สุด กล่าวคือ ให้เฉพาะการดำเนินการและทรัพยากรที่เวิร์กโหลดต้องใช้เท่านั้น บทบาท EC2 ที่ให้สิทธิ์กว้างเกินไปเป็นอันตราย เพราะการถูกเจาะระบบอินสแตนซ์ไม่ว่าจะด้วยวิธีใด รวมถึงผ่าน SSRF จะเปิดเผยสิทธิ์เหล่านั้น ควรจำกัดขอบเขตนโยบายให้รัดกุมและใช้เงื่อนไขเพื่อลดขอบเขตความเสียหาย
การแทนที่คีย์ที่ฝังอยู่
หากพบคีย์เข้าถึงแบบคงที่ที่เขียนฝังไว้ในแอปพลิเคชัน หรือพบไฟล์ข้อมูลรับรองบนอินสแตนซ์ วิธีแก้ไขคือแนบโปรไฟล์อินสแตนซ์แล้วลบคีย์เหล่านั้น การสอบมักนำเสนอกรณีนี้ในรูปแบบการแก้ไขข้อค้นพบ โดยคำตอบที่ถูกต้องคือลบข้อมูลลับระยะยาวและใช้ข้อมูลรับรองตามบทบาทจาก IMDS แทน
หนึ่งบทบาทต่อหนึ่งอินสแตนซ์
อินสแตนซ์ EC2 สามารถมีโปรไฟล์อินสแตนซ์ได้เพียงหนึ่งรายการเท่านั้นที่แนบอยู่ในแต่ละครั้ง และจึงมีได้เพียงหนึ่งบทบาท หากเวิร์กโหลดต้องการชุดสิทธิ์ที่แตกต่างกัน ควรออกแบบบทบาทแยกกัน และใช้คนละอินสแตนซ์ หรือให้แอปพลิเคชันรับบทบาทเพิ่มเติมผ่าน STS เมื่อจำเป็น แทนการขยายสิทธิ์ของบทบาทเดียวที่แนบอยู่ให้กว้างเกินไป
การตรวจสอบการเข้าถึงอินสแตนซ์
เนื่องจากข้อมูลรับรองของบทบาทปรากฏใน CloudTrail ในรูปแบบการดำเนินการโดยเซสชันของบทบาทที่รับมา คุณจึงตรวจสอบได้อย่างละเอียดว่าอินสแตนซ์ดำเนินการอะไรบ้าง หากอินสแตนซ์ถูกเจาะระบบ การสร้างสแนปช็อตและตรวจสอบ CloudTrail สำหรับเซสชันของบทบาทนั้นจะแสดงให้เห็นว่าผู้โจมตีเข้าถึงสิ่งใด การจำกัดขอบเขตบทบาทอย่างรัดกุมควบคู่กับการมองเห็นผ่าน CloudTrail คือแนวทางที่ปลอดภัยและเป็นที่ชื่นชอบในการสอบ
การนำทุกอย่างมารวมกัน
เพื่อรักษาความปลอดภัยในการเข้าถึง EC2 ให้แนบโปรไฟล์อินสแตนซ์ที่ครอบบทบาทซึ่งใช้สิทธิ์น้อยที่สุด บังคับใช้ IMDSv2 ตั้งขีดจำกัดการกระโดดของข้อมูลเมตาเป็น 1 และลบคีย์แบบคงที่ทั้งหมด อินสแตนซ์จะดึงและหมุนเวียนข้อมูลรับรองชั่วคราวจาก IMDS โดยอัตโนมัติ ทำให้ระบบประมวลผลมีตัวตนที่ปลอดภัยโดยไม่ต้องมีข้อมูลลับที่คุณต้องจัดการ
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ตรวจสอบความรู้เกี่ยวกับโปรไฟล์อินสแตนซ์ของคุณ
ทบทวน
โปรไฟล์อินสแตนซ์ครอบบทบาท IAM และแนบบทบาทนั้นเข้ากับ EC2 พร้อมส่งมอบข้อมูลรับรองชั่วคราวที่หมุนเวียนโดยอัตโนมัติผ่านบริการข้อมูลเมตาของอินสแตนซ์ วิธีนี้จะลบคีย์แบบคงที่ออกไปทั้งหมด ให้บังคับใช้ IMDSv2 และขีดจำกัดการกระโดดเป็น 1 เพื่อป้องกันการขโมยข้อมูลรับรองผ่าน SSRF จำกัดขอบเขตบทบาทตามหลักสิทธิ์น้อยที่สุด และตรวจสอบเซสชันของบทบาทนั้นใน CloudTrail
คำถามที่พบบ่อย
บทเรียน “โปรไฟล์อินสแตนซ์สำหรับเวิร์กโหลด EC2” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “โปรไฟล์อินสแตนซ์สำหรับเวิร์กโหลด EC2” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “โปรไฟล์อินสแตนซ์สำหรับเวิร์กโหลด EC2”
มอบอัตลักษณ์ของตัวเองให้การประมวลผลแทนการฝังข้อมูลรับรอง คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “โปรไฟล์อินสแตนซ์สำหรับเวิร์กโหลด EC2” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การเปรียบเทียบผู้ใช้และกลุ่ม IAM
- IAM Role คืออะไรอย่างแท้จริง
- นโยบายความน่าเชื่อถือและผู้ที่ใช้ AssumeRole ได้
- โปรไฟล์อินสแตนซ์สำหรับเวิร์กโหลด EC2