0Pricing
Cloud & IT Cert Prep · บทเรียน

STS ออกข้อมูลรับรองชั่วคราวอย่างไร

ทำความเข้าใจบริการโทเค็นความปลอดภัยที่อยู่เบื้องหลังทุกโรล

STS ออกข้อมูลรับรองชั่วคราวอย่างไร เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

บริการโทเค็น

Security Token Service (STS) คือบริการ AWS ที่ออกข้อมูลรับรองความปลอดภัยชั่วคราว ทุกครั้งที่มีการเรียกใช้บทบาทหรือรวมศูนย์ข้อมูลระบุตัวตน STS จะมอบข้อมูลรับรองอายุสั้นแทนคีย์ถาวร การทำความเข้าใจ STS เป็นหัวใจสำคัญของการสอบ เพราะข้อมูลรับรองชั่วคราวเป็นพื้นฐานของรูปแบบการเข้าถึงที่ปลอดภัยเกือบทั้งหมดบน AWS

ข้อมูลรับรองชั่วคราวคืออะไร

ข้อมูลรับรองของ STS ประกอบด้วยสามส่วน ได้แก่ รหัสคีย์การเข้าถึง คีย์การเข้าถึงลับ และ โทเค็นเซสชัน โทเค็นเซสชันคือสิ่งที่ทำให้ข้อมูลรับรองเหล่านี้แตกต่างจากคีย์ระยะยาว และต้องส่งไปพร้อมกับคำขอที่ลงนามทุกครั้ง ทั้งสามส่วนจะหมดอายุพร้อมกันหลังจากอายุการใช้งานที่กำหนด ทำให้ข้อมูลรับรองจำกัดการใช้งานได้ด้วยตัวเอง

เหตุใดข้อมูลรับรองชั่วคราวจึงปลอดภัยกว่า

เนื่องจากข้อมูลรับรองเหล่านี้หมดอายุโดยอัตโนมัติ (ตั้งแต่ 15 นาทีถึง 12 ชั่วโมง) จึงจำกัดความเสียหายจากการรั่วไหลได้อย่างมาก ไม่มีคีย์ที่ต้องหมุนเวียนด้วยตนเอง และไม่มีสิ่งถาวรให้ผู้โจมตีขโมย นี่คือเหตุผลที่ AWS แนะนำให้ใช้ข้อมูลรับรองชั่วคราวแทนคีย์การเข้าถึงระยะยาวในเกือบทุกกรณี ซึ่งเป็นประเด็นที่ข้อสอบย้ำอยู่เสมอ

API หลักของ STS

STS มีการดำเนินการอยู่จำนวนหนึ่ง:

  • AssumeRole — เรียกใช้บทบาทในบัญชีเดียวกันหรือบัญชีอื่น
  • AssumeRoleWithSAML — รวมศูนย์ข้อมูลระบุตัวตนผ่านผู้ให้บริการข้อมูลระบุตัวตน SAML
  • AssumeRoleWithWebIdentity — รวมศูนย์ข้อมูลระบุตัวตนผ่าน OIDC/ข้อมูลระบุตัวตนบนเว็บ
  • GetSessionToken / GetFederationToken — ใช้สำหรับ MFA และการรวมศูนย์ผู้ใช้ IAM

กระบวนการ AssumeRole

การเรียกที่พบบ่อยที่สุดคือ AssumeRole ผู้เรียกซึ่งผ่านการยืนยันตัวตนแล้วจะร้องขอบทบาท จากนั้น STS จะตรวจสอบว่านโยบายความน่าเชื่อถือของบทบาทอนุญาตผู้เรียกหรือไม่ แล้วส่งคืนข้อมูลรับรองชั่วคราวที่มีสิทธิ์ของบทบาท ผู้เรียกจะใช้ข้อมูลรับรองเหล่านี้จนกว่าจะหมดอายุ จากนั้นจึงเรียกใช้บทบาทอีกครั้งเพื่อขอข้อมูลใหม่

การเรียกใช้ AssumeRole

การเรียกผ่าน CLI นี้จะเรียกใช้บทบาทและส่งคืนข้อมูลรับรองชั่วคราว ต้องระบุ ARN ของบทบาทและชื่อเซสชัน โดยชื่อเซสชันจะปรากฏใน CloudTrail เพื่อใช้ในการตรวจสอบ

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Audit \
  --role-session-name security-review

ปลายทางระดับภูมิภาคและส่วนกลาง

ในอดีต STS ใช้ปลายทางส่วนกลางเพียงแห่งเดียว แต่ปัจจุบัน AWS มีปลายทาง STS ระดับภูมิภาค การใช้ปลายทางระดับภูมิภาคช่วยลดเวลาแฝงและเพิ่มความทนทาน อีกทั้งการตั้งค่าด้านการปฏิบัติตามข้อกำหนดบางรูปแบบยังกำหนดให้ใช้ปลายทางดังกล่าว ภูมิภาคใหม่ ๆ ไม่สามารถเข้าถึงผ่านปลายทางส่วนกลางได้ ดังนั้นการเปิดใช้ STS ระดับภูมิภาคจึงเป็นการตั้งค่าที่แนะนำ

ข้อมูลระบุตัวตนของผู้เรียก

การดำเนินการ GetCallerIdentity จะส่งคืนบัญชี รหัสผู้ใช้ และ ARN ของผู้ที่กำลังเรียกใช้งาน การดำเนินการนี้ไม่ต้องใช้สิทธิ์พิเศษ และเป็นวิธีหลักในการยืนยันว่าข้อมูลรับรองปัจจุบันแทนข้อมูลระบุตัวตนใด ซึ่งมีประโยชน์เมื่อแก้ไขปัญหาเซสชันที่เรียกใช้บทบาทระหว่างการตรวจสอบ

aws sts get-caller-identity

ข้อมูลรับรองใน CloudTrail

การเรียก STS ทุกครั้งจะถูกบันทึกใน CloudTrail รวมถึงผู้ที่เรียกใช้บทบาทใดและเลือกชื่อเซสชันว่าอะไร บันทึกนี้ช่วยให้ผู้ตรวจสอบติดตามได้อย่างแม่นยำว่าบุคคลหรือบริการใดได้รับข้อมูลรับรองชั่วคราว และดำเนินการอะไรต่อ ชื่อเซสชันที่สื่อความหมายทำให้การตรวจสอบนี้มีประโยชน์มากยิ่งขึ้น

โทเค็นเซสชันในการใช้งานจริง

แอปพลิเคชันที่ใช้ข้อมูลรับรองชั่วคราวต้องส่งโทเค็นเซสชันไปกับทุกคำขอ โดย AWS SDK และ CLI จะดำเนินการนี้โดยอัตโนมัติเมื่อกำหนดค่าแล้ว หากพบความล้มเหลวในการยืนยันตัวตนขณะใช้ข้อมูลรับรองชั่วคราว โทเค็นเซสชันที่หายไปหรือไม่ตรงกันเป็นสาเหตุที่พบบ่อยและควรตรวจสอบ

นำ STS มาใช้งาน

STS คือกลไกเบื้องหลังบทบาทและการรวมศูนย์ข้อมูลระบุตัวตน โดยออกชุดคีย์การเข้าถึง คีย์ลับ และโทเค็นเซสชันอายุสั้นที่หมดอายุได้เอง ซึ่งปลอดภัยกว่าคีย์ถาวรอย่างมาก ใช้การดำเนินการในตระกูล AssumeRole เลือกใช้ปลายทางระดับภูมิภาค ให้ชื่อเซสชันที่สื่อความหมายสำหรับ CloudTrail และใช้ข้อมูลรับรองชั่วคราวแทนข้อมูลรับรองระยะยาวทุกครั้งที่ทำได้

ตรวจสอบอย่างรวดเร็ว

ทดสอบความรู้พื้นฐานเกี่ยวกับ STS ของคุณ

ทบทวน

Security Token Service (STS) ออก ข้อมูลประจำตัวชั่วคราว ได้แก่ คีย์การเข้าถึง รหัสลับ และ โทเค็นเซสชัน ซึ่งหมดอายุหลังผ่านไป 15 นาทีถึง 12 ชั่วโมง API หลักได้แก่ AssumeRole, AssumeRoleWithSAML และ AssumeRoleWithWebIdentity ควรเลือกใช้ ปลายทางระดับภูมิภาค ตั้งชื่อเซสชันที่มีความหมายเพื่อใช้กับ CloudTrail และเปลี่ยนคีย์แบบถาวรเป็นคีย์ชั่วคราว

คำถามที่พบบ่อย

บทเรียน “STS ออกข้อมูลรับรองชั่วคราวอย่างไร” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “STS ออกข้อมูลรับรองชั่วคราวอย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “STS ออกข้อมูลรับรองชั่วคราวอย่างไร”

ทำความเข้าใจบริการโทเค็นความปลอดภัยที่อยู่เบื้องหลังทุกโรล คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “STS ออกข้อมูลรับรองชั่วคราวอย่างไร” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. STS ออกข้อมูลรับรองชั่วคราวอย่างไร
  2. AssumeRole และอายุเซสชัน
  3. ID ภายนอกและปัญหาตัวแทนสับสน
  4. นโยบายเซสชันและการกำหนดขอบเขตตามแท็ก
← กลับไปที่ Cloud & IT Cert Prep