IAM Rolünün Gerçekte Ne Olduğu
Rollerin sabit anahtarlar olmadan geçici izinleri nasıl verdiğini öğrenin.
IAM Rolünün Gerçekte Ne Olduğu, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.
Roller ve Kullanıcılar
Bir IAM rolü, bir dizi izin almak için üstlenebileceğiniz bir kimliktir; ancak kullanıcının aksine kalıcı kimlik bilgileri yoktur. Bunun yerine bir varlık bir rolü üstlendiğinde AWS, belirli bir süre sonra sona eren geçici güvenlik kimlik bilgileri sağlar. Roller, AWS üzerinde erişim vermenin güvenli ve modern yoludur ve SCS-C02 sınavının birçok bölümünde karşınıza çıkar.
Bir Rolü Rol Yapan Nedir?
Her rolün iki politika bölümü vardır:
- Rolü kimlerin üstlenmesine izin verildiğini belirten bir güven politikası (rolü üstlenme politikası olarak da adlandırılır).
- Rol üstlenildikten sonra rolün neler yapabileceğini belirten bir veya daha fazla izin politikası.
Bu ayrım, rollerin güvenli yetki devrini mümkün kılmasının temelidir: kimlerin bu kimliği ödünç alabileceğine ve bu kimliğin neler yapabileceğine ayrı ayrı karar verirsiniz.
Geçici Kimlik Bilgileri
Bir rol üstlenildiğinde Security Token Service (STS), bir erişim anahtarı kimliği, gizli anahtar ve bir oturum belirteci içeren bir kimlik bilgileri kümesi sağlar. Bunların tümü sınırlı bir süre (15 dakika ile 12 saat arasında) geçerlidir. Otomatik olarak sona erdikleri için sızan geçici kimlik bilgileri kısa sürede işe yaramaz hâle gelir; bu da uzun süre geçerli erişim anahtarlarına kıyasla riski büyük ölçüde azaltır.
Bir Rolü Kimler Üstlenebilir?
Güven politikası, rolü üstlenebilecek asıl varlıkları listeler. Bunlar şunlar olabilir:
- Bir iş yüküne kimlik vermek için bir AWS hizmeti (EC2 veya Lambda gibi).
- Hesaplar arası erişim için aynı hesapta veya başka bir hesapta bulunan bir IAM kullanıcısı ya da rolü.
- Bir SAML veya OIDC sağlayıcısından gelen federe kimlik.
Bir asıl varlık güven politikasında adlandırılmamışsa, izin politikaları neye izin verirse versin rolü asla üstlenemez.
AWS Hizmetleri için Roller
En yaygın kullanım, bir AWS hizmetinin sizin adınıza işlem yapmasına izin vermektir. Örneğin, kendisine bir rol eklenmiş EC2 örneği, gömülü anahtarlar olmadan S3'ü çağırabilir; AWS, kimlik bilgilerini arka planda otomatik olarak yeniler. Sınavda, hizmet rollerinin uygulamalarınızdaki statik gizli bilgileri ortadan kaldırdığını fark etmeniz beklenir.
Güven Politikası Örneği
Aşağıda, EC2 hizmetinin bir rolü üstlenmesine izin veren bir güven politikası parçacığı yer alıyor. Principal, rolü kimin üstlenebileceğini belirtir; eylem ise her zaman sts:AssumeRole olur.
{
"Effect": "Allow",
"Principal": { "Service": "ec2.amazonaws.com" },
"Action": "sts:AssumeRole"
}Hesaplar Arası Roller
Roller, hesaplar arası erişim için son derece uygundur. A hesabı, B hesabına güvenen bir rol oluşturur; B'deki bir asıl varlık bu rolü üstlenir ve A'da işlem yapmak için geçici kimlik bilgileri alır. Anahtarlar paylaşılmaz, erişim izin politikasıyla kapsamlandırılır ve taraflardan herhangi biri güveni istediği zaman iptal edebilir. Bu, hesaplar arasında uzun süre geçerli anahtarlar dağıtmaya önerilen alternatiftir.
Federasyon için Roller
SAML üzerinden kimlik doğrulanan kurumsal kullanıcılar veya web kimliği federasyonu kullanan uygulama kullanıcıları gibi harici kimlikler de roller üstlenebilir. Kimlik sağlayıcısı kullanıcıyı doğrular, ardından AWS bir role bağlı geçici kimlik bilgileri sağlar. Böylece insanların hiçbir zaman IAM kullanıcılarına ihtiyacı olmaz; yalnızca bir role eşlenen doğrulanmış bir kimliğe ihtiyaçları vardır.
Sızabilecek Kimlik Bilgileri Yok
Rollerin en büyük güvenlik avantajı, çalınacak, yenilenecek veya yanlışlıkla bir kod deposuna kaydedilecek kalıcı kimlik bilgilerinin bulunmamasıdır. İzinler yalnızca geçici bir oturum olarak var olur. Bu, zaman içinde en az ayrıcalık ilkesiyle uyumludur: erişim yalnızca gerektiğinde verilir ve kendiliğinden sona erer.
İzinler Otomatik Olarak Devralınmaz
İnce ama önemli bir nokta şudur: Bir rolü üstlenmenize izin verilmesi, size yalnızca rolün izinlerini verir; kendi izinlerinizle rolün izinlerinin birleşimini vermez. Bir rolü üstlendiğinizde yeni bir kimlik edinirsiniz. Özgün izinleriniz bu oturum için bir kenara bırakılır; bu nedenle rol tasarımı, görevin gerektirdiği her şeyi içermelidir.
Roller Ne Zaman Kullanılmalı?
Bir iş yükünün AWS erişimine ihtiyaç duyduğu, bir hesabın başka bir hesap adına işlem yapması gerektiği veya insanların harici bir sağlayıcı üzerinden kimlik doğruladığı her durumda bir role başvurun. Sınavdaki “uzun süre geçerli anahtarlar olmadan nasıl erişim veririm?” sorusunun neredeyse her yanıtı rollerdir. Roller, güvenli, geçici ve denetlenebilir erişim sağlamak için bir güven politikasını (kim) izin politikalarıyla (ne) birleştirir.
Hızlı Kontrol
Roller konusundaki anlayışınızı doğrulayın.
Özet
Bir IAM rolü, STS'den geçici izinler almak üzere üstlenilen, kimlik bilgisi içermeyen bir kimliktir. Bir güven politikasını (kim üstlenebilir) izin politikalarıyla (neler yapabilir) eşleştirir. Roller, hizmet erişimini, hesaplar arası yetki devrini ve federasyonu mümkün kılarak uzun süre geçerli gizli bilgileri ortadan kaldırır. Bir rolü üstlenmek, oturum boyunca kimliğinizin yerini rolün kimliğinin almasını sağlar.
Sıkça Sorulan Sorular
“IAM Rolünün Gerçekte Ne Olduğu” dersi ücretsiz mi?
Evet — “IAM Rolünün Gerçekte Ne Olduğu” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.
“IAM Rolünün Gerçekte Ne Olduğu” dersinde ne öğreneceğim?
Rollerin sabit anahtarlar olmadan geçici izinleri nasıl verdiğini öğrenin. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“IAM Rolünün Gerçekte Ne Olduğu” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- IAM Kullanıcılarını ve Gruplarını Karşılaştırma
- IAM Rolünün Gerçekte Ne Olduğu
- Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği
- EC2 İş Yükleri için Bulut Sunucusu Profilleri