0Pricing
AWS Security Academy · Ders

EC2 İş Yükleri için Bulut Sunucusu Profilleri

Gömülü kimlik bilgileri yerine işlem kaynaklarına kendi kimliğini verin.

EC2 İş Yükleri için Bulut Sunucusu Profilleri, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

İşleme Kimlik Verme

EC2 üzerindeki uygulamaların AWS API'lerini çağırması sıklıkla gerekir, ancak erişim anahtarlarını uygulamaya gömmek tehlikelidir. Çözüm, geçici rol kimlik bilgilerini otomatik olarak sağlayan bir örnek profili aracılığıyla örneğe kendi kimliğini vermektir. Bu, iş yüklerindeki uzun süre geçerli gizli bilgileri ortadan kaldırmak için sınavda en sık sorulan yaklaşımlardan biridir.

Örnek Profili Nedir?

Örnek profili, bir EC2 örneğine eklediğiniz bir IAM rolü için kullanılan kapsayıcıdır. Kavramsal olarak bir rol atasanız da EC2 gerçekte bu rolü saran örnek profilini ekler. Konsolda EC2 için bir rol oluşturduğunuzda aynı ada sahip bir örnek profili otomatik olarak oluşturulur; CLI veya API ile çalışırken bunu açıkça oluşturmanız gerekebilir.

Kimlik Bilgileri Nasıl Ulaşır?

Bir örnek profili eklendikten sonra örnek, 169.254.169.254 adresindeki özel bir yerel bağlantı uç noktası olan Instance Metadata Service (IMDS) üzerinden geçici kimlik bilgilerini alabilir. AWS SDK ve CLI bu kimlik bilgilerini uygulama kodu anahtarları hiç işlemeyecek şekilde, şeffaf biçimde alır ve yeniler.

Meta Veri Uç Noktası

Kimlik bilgileri, rol adına bağlı bir meta veri yolu altında bulunur. SDK'ler bu yolu otomatik olarak sorgular; ancak yolu anlamak, bir bulut sunucusunun neden beklenmedik izinlere sahip olduğunu giderirken yardımcı olur. Aşağıdaki komut, kimlik bilgilerinin bulut sunucusunda nerede sunulduğunu gösterir.

http://169.254.169.254/latest/meta-data/iam/security-credentials/

Otomatik Yenileme

Önemli bir avantaj, IMDS kimlik bilgilerinin süreleri dolmadan çok önce otomatik olarak yenilenmesidir. Saklanacak hiçbir şey, kalıcı olarak sızabilecek hiçbir anahtar ve oluşturmanız gereken hiçbir yenileme süreci yoktur. AWS bu nedenle, statik anahtarları bir sunucuya yerleştiren tüm yöntemler yerine bulut sunucusu profillerini önerir.

IMDSv2 Neden Önemlidir

Özgün meta veri hizmeti (IMDSv1), rol kimlik bilgilerini çalmak için SSRF (Sunucu Taraflı İstek Sahteciliği) saldırılarıyla kötüye kullanılabiliyordu. IMDSv2, önce bir PUT isteğiyle alınan oturum belirtecini gerektirir; bu da çoğu SSRF istismarını engeller. Sınav, IMDSv2'yi zorunlu tutmanızı ve kapsayıcıların bu hizmete erişmesini önlemek için ideal olarak atlama sınırını 1 olarak ayarlamanızı bekler.

Roller için En Az Yetki

Bulut sunucusu profilinin rolü en az yetki ilkesine uymalıdır: yalnızca iş yükünün ihtiyaç duyduğu belirli eylemlere ve kaynaklara izin verin. Aşırı geniş bir EC2 rolü tehlikelidir; çünkü SSRF dahil olmak üzere bulut sunucusunun herhangi bir şekilde ele geçirilmesi bu izinleri açığa çıkarır. Politikaların kapsamını sıkı tutun ve etki alanını sınırlamak için koşulları kullanın.

Gömülü Anahtarları Değiştirme

Bir uygulamada sabit erişim anahtarlarının kod içine gömüldüğünü veya bir bulut sunucusunda kimlik bilgileri dosyası bulunduğunu fark ederseniz, düzeltme işlemi bir bulut sunucusu profili ekleyip anahtarları silmektir. Sınav bunu çoğunlukla bir bulgunun giderilmesi olarak sunar: doğru yanıt, uzun süre geçerli sırrı kaldırır ve IMDS'den alınan rol tabanlı kimlik bilgilerine dayanır.

Bulut Sunucusu Başına Bir Rol

Bir EC2 bulut sunucusuna aynı anda yalnızca bir bulut sunucusu profili ve dolayısıyla bir rol eklenebilir. Bir iş yükünün farklı izin kümelerine ihtiyacı varsa tek bir ekli rolün kapsamını gereksiz yere genişletmek yerine ayrı roller tasarlayın; ayrıca ayrı bulut sunucuları kullanın veya uygulamanın gerektiğinde STS aracılığıyla ek rolleri üstlenmesini sağlayın.

Bulut Sunucusu Erişimini Denetleme

Rol kimlik bilgileri CloudTrail içinde, üstlenilmiş rol oturumunun gerçekleştirdiği eylemler olarak göründüğünden, bir bulut sunucusunun tam olarak ne yaptığını denetleyebilirsiniz. Bir bulut sunucusu ele geçirilirse, anlık görüntü almak ve CloudTrail'de bu rolün oturumunu incelemek, saldırganın nelere eriştiğini ortaya çıkarır. Sıkı rol kapsamı ile CloudTrail görünürlüğü, güvenli ve sınavda tercih edilen birleşimdir.

Bir Araya Getirme

EC2 erişimini güvenli hale getirmek için en az yetkili bir rolü kapsayan bir bulut sunucusu profili ekleyin, IMDSv2'yi zorunlu tutun, meta veri atlama sınırını 1 olarak ayarlayın ve tüm statik anahtarları kaldırın. Bulut sunucusu, geçici kimlik bilgilerini IMDS'den alır ve otomatik olarak yeniler; böylece yönetmeniz gereken herhangi bir sır olmadan işlem gücüne güvenli bir kimlik kazandırır.

Hızlı Kontrol

Bulut sunucusu profilleri hakkındaki bilginizi kontrol edin.

Özet

Bir bulut sunucusu profili, bir IAM rolünü kapsar ve EC2'ye ekleyerek geçici kimlik bilgilerini Instance Metadata Service üzerinden otomatik olarak yenilenmiş biçimde sağlar. Böylece statik anahtarlar tamamen ortadan kalkar. SSRF yoluyla kimlik bilgilerinin çalınmasını engellemek için IMDSv2'yi ve 1 değerindeki atlama sınırını zorunlu tutun, rolün kapsamını en az yetkiyle sınırlayın ve oturumlarını CloudTrail'de denetleyin.

Sıkça Sorulan Sorular

“EC2 İş Yükleri için Bulut Sunucusu Profilleri” dersi ücretsiz mi?

Evet — “EC2 İş Yükleri için Bulut Sunucusu Profilleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“EC2 İş Yükleri için Bulut Sunucusu Profilleri” dersinde ne öğreneceğim?

Gömülü kimlik bilgileri yerine işlem kaynaklarına kendi kimliğini verin. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“EC2 İş Yükleri için Bulut Sunucusu Profilleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IAM Kullanıcılarını ve Gruplarını Karşılaştırma
  2. IAM Rolünün Gerçekte Ne Olduğu
  3. Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği
  4. EC2 İş Yükleri için Bulut Sunucusu Profilleri
← AWS Security Academy Sayfasına Dön