0Pricing
AWS Security Academy · Ders

Anahtar İlkeleri, Yetkilendirmeler ve Koşullar

Bir anahtarı kimin, hangi bağlamda kullanabileceğini tam olarak denetleyin.

Anahtar İlkeleri, Yetkilendirmeler ve Koşullar, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.

Anahtarı Kimin Kullanacağını Denetleme

Bir anahtar oluşturmak işin yarısıdır; onu kimlerin kullanabileceğini denetlemek diğer yarısıdır. KMS, birlikte katmanlandırılmış çeşitli erişim mekanizmaları kullanır.

En önemlisi, doğrudan anahtara eklenen kaynak tabanlı politika olan anahtar politikasıdır.

Anahtar Politikası

Her KMS anahtarında, erişim üzerindeki birincil yetki olan bir anahtar politikası bulunur.

  • Çoğu hizmetin aksine, bir KMS anahtarında anahtar politikası bulunması zorunludur.
  • Anahtar politikası erişim izni vermiyorsa yalnızca IAM politikaları bunu sağlayamaz.

Bu nedenle anahtar politikası kapı görevlisi konumundadır.

Anahtar Politikası ve IAM Birlikte

Bir KMS anahtarına erişmek için önce anahtar politikasının IAM'yi etkinleştirmesi, ardından IAM ile anahtar politikasının birlikte çalışması gerekir.

Varsayılan anahtar politikası, hesabın IAM sorumlularına IAM politikalarına tabi olarak erişim veren bir ifade içerir. Bu ifade olmadan anahtarı yalnızca anahtar politikasında doğrudan adı bulunan sorumlular kullanabilir.

{
  "Sid": "EnableIAM",
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::111122223333:root" },
  "Action": "kms:*",
  "Resource": "*"
}

Yetkilendirmeler

Yetkilendirme, bir anahtarın kullanımını devretmenin esnek ve geçici bir yoludur.

  • Belirli işlemlere, çoğu zaman program aracılığıyla, bir sorumlu için izin verir.
  • AWS hizmetleri, sizin adınıza anahtarlara erişmek için yetkilendirmeleri kullanır.

Artık gerekmediğinde yetkilendirmeler emekliye ayrılabilir veya iptal edilebilir; bu da onları kısa süreli yetki devri için ideal kılar.

Yetkilendirmeler ve Anahtar Politikası

Kullanım süresine ve ayrıntı düzeyine göre seçim yapın:

  • Uzun süreli ve geniş erişim için anahtar politikasını ve IAM'yi kullanın.
  • İnce ayrıntılı, geçici izinler için, çoğu zaman hizmetler veya uygulamalar tarafından dinamik olarak oluşturulan yetkilendirmeleri kullanın.

Yetkilendirmeler, kısa süreli gereksinimler için anahtar politikasını düzenleme ihtiyacını ortadan kaldırır.

Koşul Anahtarları

KMS, politikalarda kms:ViaService gibi güçlü koşul anahtarlarını destekler.

ViaService, anahtar kullanımını belirli bir AWS hizmeti üzerinden gelen isteklerle sınırlar (örneğin yalnızca S3 üzerinden). Böylece bir sorumlu, doğrudan değil yalnızca S3 çağrı yaptığında şifre çözebilir.

Şifreleme Bağlamı

Şifreleme bağlamı, şifreleme/şifre çözme işlemiyle birlikte aktarılan ve işleme kriptografik olarak bağlanan bir anahtar-değer çiftleri kümesidir.

  • Şifre çözme sırasında aynı bağlam sağlanmalıdır.
  • Denetim amacıyla CloudTrail'de görünür.

Politikalar, kms:EncryptionContext koşuluyla belirli bir bağlamı zorunlu kılabilir.

Hesaplar Arası Anahtar Erişimi

Başka bir hesabın bir anahtarı kullanmasına izin vermek için anahtar politikası bu harici hesaba izin vermeli ve harici sorumlunun da IAM iznine sahip olması gerekir.

Bu, hesaplar arası rollerle aynı iki taraflı düzendir: kaynak politikası (burada anahtar politikası) ve çağrıyı yapanın IAM politikası işlemi birlikte izin vermelidir.

Anahtarlar için En Az Ayrıcalık

Anahtarlara en az ayrıcalık ilkesini uygulayın:

  • Anahtar yöneticilerini (anahtarı yönetenler) anahtar kullanıcılarından (şifreleyen/şifre çözenler) ayırın.
  • Kullanıcılar için kms:* kullanmaktan kaçının.
  • Kapsamı daraltmak için ViaService ve şifreleme bağlamını kullanın.

Bu, bir sorumlunun güvenliği ihlal edildiğinde etki alanını sınırlar.

Varsayılan Anahtar Politikasının Sakıncası

Klasik bir hata, anahtar politikasını düzenleyip IAM'yi etkinleştiren ifadeyi kaldırmaktır.

Bu ifade olmadan hesap yöneticileri bile erişimi kaybeder ve anahtar politikası kapı görevlisi olduğundan anahtara erişiminizi tamamen kilitleyebilirsiniz. Kurtarılamaz bir anahtar oluşmasını önlemek için hesap düzeyinde bir yönetici sorumlusunu anahtar politikasında her zaman tutun.

Anahtar Erişimini Denetleme

Her KMS çağrısını bağlamıyla kaydeden CloudTrail ile harici erişim veren anahtar politikalarını inceleyen IAM Access Analyzer'ı bir arada kullanarak her anahtarı kimlerin kullanabileceğini ve kullandığını denetleyin.

Düzenli inceleme, aşırı geniş anahtar politikalarını riske dönüşmeden yakalar.

Hızlı Kontrol

KMS erişimi hakkında akıl yürütün.

Özet

KMS erişiminin nasıl denetlendiğini öğrendiniz.

  • Anahtar politikası birincil kapı görevlisidir ve kullanılabilmesi için IAM'yi etkinleştirmelidir.
  • Yetkilendirmeler geçici ve ince ayrıntılı yetki devri sağlar.
  • ViaService ve şifreleme bağlamı gibi koşullar kapsamı daraltır.

Sıkça Sorulan Sorular

“Anahtar İlkeleri, Yetkilendirmeler ve Koşullar” dersi ücretsiz mi?

Evet — “Anahtar İlkeleri, Yetkilendirmeler ve Koşullar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.

“Anahtar İlkeleri, Yetkilendirmeler ve Koşullar” dersinde ne öğreneceğim?

Bir anahtarı kimin, hangi bağlamda kullanabileceğini tam olarak denetleyin. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Anahtar İlkeleri, Yetkilendirmeler ve Koşullar” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. KMS Anahtarlarının Ne Olduğu ve Ne Yaptığı
  2. Simetrik, Asimetrik ve Çok Bölgeli Anahtarlar
  3. Anahtar İlkeleri, Yetkilendirmeler ve Koşullar
  4. Zarf Şifreleme ve Veri Anahtarları
← AWS Security Academy Sayfasına Dön