0Pricing
AWS Security Academy · Ders

Hesaplar Arası Roller ve Kaynak İlkeleri

Bir hesabın diğerindeki kaynaklara kapsamı belirlenmiş erişim elde etmesini sağlayın.

Hesaplar Arası Roller ve Kaynak İlkeleri, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

Hesaplar Arası Erişim Neden Gerekir

Gerçek mimariler birçok hesaba yayılır: üretim hesabı, kayıt hesabı ve paylaşılan hizmetler hesabı. İş yüklerinin ve kişilerin çoğu zaman bu sınırların ötesindeki kaynaklara erişmesi gerekir.

Güvenli yöntem, kimlik bilgilerini hesaplar arasında kopyalamak değildir. Bunun yerine hesaplar arası roller veya kaynak tabanlı politikalar kullanarak kapsamı sınırlandırılmış erişim verirsiniz.

Hesaplar Arası Rol Deseni

En yaygın desen, kaynak hesaptaki bir sorumlunun hedef hesaptaki bir rolü üstlenmesidir.

  • Rolün güven politikası, kaynak hesabı veya sorumluyu belirtir.
  • Kaynak sorumlu AssumeRole çağrısı yapar ve geçici kimlik bilgileri alır.
  • Ardından hedef hesapta, rolün izinleri dahilinde işlem yapar.

İki Politika da Uyuşmalıdır

Hesaplar arası rol üstlenme için her iki tarafın da izin vermesi gerekir:

  • Hedef rolün güven politikası, kaynak sorumluya izin verir.
  • Kaynak sorumlunun kimlik politikası, bu rol üzerinde sts:AssumeRole işlemine izin verir.

İkisinden biri eksikse rol üstlenme başarısız olur. Bu çift yönlü kontrol, sınavlarda sıkça sorulur.

Kaynak Tabanlı Politikalar

Bazı hizmetler, S3 klasör politikası, KMS anahtar politikası veya SQS kuyruk politikası gibi doğrudan kaynağa eklenen kaynak tabanlı politikaları destekler.

Bunlar, başka bir hesaptaki sorumluya rol üstlenmesine gerek kalmadan erişim verebilir. Harici hesap kendi kimliğini kullanır ve kaynak politikası bu kimliğe yetki verir.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-logs-bucket/*"
}

Rol Zincirleme ve Kaynak Politikaları Karşılaştırması

Hizmete göre mekanizmayı seçin:

  • Kaynak politikası olmayan hizmetler (EC2 ve çoğu API) için hesaplar arası rol kullanın.
  • S3, KMS, SNS, SQS, Lambda ve diğerleri için kaynak politikası doğrudan hesaplar arası erişim verebilir.

Kaynak politikaları ek bir AssumeRole adımını ortadan kaldırır.

Harici Kimlik Koruması

Bir üçüncü tarafa (örneğin bir SaaS sağlayıcısına) hesaplar arası erişim verirken güven politikasına bir harici kimlik koşulu ekleyin.

Sağlayıcı, rolü üstlenirken benzersiz bir gizli değer göndermelidir. Bu, bir saldırganın sağlayıcıyı yanlış müşterinin hesabına erişmeye ikna ettiği şaşkın vekil sorununu engeller.

Hesaplar Arasında En Az Ayrıcalık

Hesaplar arası roller, belirli kaynaklar ve işlemlerle sınırlandırılmış şekilde gereken en az yetkiyi vermelidir.

Yaygın bir hata, harici hesabın tamamına geniş güven vermek ve bunu yönetici izinleriyle birleştirmektir. Güveni belirli bir role veya kullanıcıya, izinleri de tam olarak gereken göreve daraltın.

Merkezi Hizmet Hesapları

Yaygın bir tasarım, bir işlevi tek bir hesapta merkezileştirir ve diğer hesaplar bu işleve roller aracılığıyla erişir; örneğin bir güvenlik hesabı her iş yükü hesabındaki salt okunur rolleri üstlenebilir.

Her iş yükü hesabında, güveni güvenlik hesabına veren aynı adlı bir rol bulunur. Böylece araçlar tüm hesapları aynı şekilde tarayabilir.

RAM ile Paylaşım

AWS Resource Access Manager (RAM), alt ağlar veya Transit Gateways gibi belirli kaynakları bir kuruluş içindeki hesaplar arasında paylaşır.

RAM, kaynak üzerinde işlem yapmaya yönelik API izinleri vermek yerine kaynağın kendisini paylaşmak için kullanılır. Ağ ve altyapı paylaşımında rolleri ve kaynak politikalarını tamamlar.

Hesaplar Arası Yolları Denetleme

Hesaplar arası erişim, güven sınırınızı genişletir; bu nedenle düzenli olarak denetleyin.

  • CloudTrail, her AssumeRole işlemini ve hesaplar arası API çağrısını kaydeder.
  • IAM Access Analyzer, hesabınızın dışına erişim veren kaynak politikalarını işaretler.

İstenmeyen paylaşımları erkenden yakalamak için bunları inceleyin.

Hepsini Birleştirme

Hesapları güvenli biçimde bağlamak için işlem ve API'lerde rolleri, depolama ve mesajlaşma hizmetlerinde kaynak politikalarını tercih edin; üçüncü taraflar için harici kimlikle birlikte her zaman en az ayrıcalık ilkesini uygulayın.

Uzun ömürlü anahtarları hesaplar arasında asla paylaşmayın.

Hızlı Kontrol

Hesaplar arası erişim hakkında akıl yürütün.

Özet

Hesapları güvenli şekilde nasıl bağlayacağınızı öğrendiniz.

  • Hesaplar arası roller için hem bir güven politikası hem de kaynak kimlik politikası gerekir.
  • Kaynak tabanlı politikalar, S3 ve KMS gibi hizmetler için doğrudan erişim verir.
  • Üçüncü taraflar için harici kimlik kullanın ve Access Analyzer ile CloudTrail kullanarak denetim yapın.

Sıkça Sorulan Sorular

“Hesaplar Arası Roller ve Kaynak İlkeleri” dersi ücretsiz mi?

Evet — “Hesaplar Arası Roller ve Kaynak İlkeleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“Hesaplar Arası Roller ve Kaynak İlkeleri” dersinde ne öğreneceğim?

Bir hesabın diğerindeki kaynaklara kapsamı belirlenmiş erişim elde etmesini sağlayın. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Hesaplar Arası Roller ve Kaynak İlkeleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IAM Identity Center ile Tek Oturum Açma
  2. SAML, OIDC ve Web Kimliği Federasyonu
  3. Hesaplar Arası Roller ve Kaynak İlkeleri
  4. IAM Access Analyzer ile Paylaşımı Denetleme
← AWS Security Academy Sayfasına Dön