0Pricing
AWS Solutions Architect · Ders

En Az Ayrıcalık İlkesi

En az ayrıcalık ilkesini gerçek senaryolara uygulayacak ve AWS tarafından yönetilen ilkeler ile satır içi ilkeleri bilinçli şekilde kullanacaksınız.

En Az Ayrıcalık İlkesi, CoddyKit'te ücretsiz bir AWS Solutions Architect dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Solutions Architect öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Solutions Architect kursu toplamda 4 dersten oluşur.

En Az Ayrıcalık Nedir?

En az ayrıcalık, her kimliğe yalnızca gerçekten ihtiyaç duyduğu izinleri vermek, fazlasını vermemek demektir. Kimlik bilgileri sızarsa zarar sınırlı kalır. 🛡️

Varsayılan Olarak Reddetmeyle Başlama

AWS en az ayrıcalık ilkesini kolaylaştırır: yeni bir kullanıcı veya rol sıfır izinle başlar. Gereksiz izinleri sonradan kaldırmak yerine yalnızca gerekenleri eklersiniz.

Aşırı Yetkilendirme: Yaygın Hata

Klasik hata, hızlı olduğu için AdministratorAccess vermektir. Böylece tek bir hata verilerinizi silebilir. Bunun yerine erişimi belirli Action'lar ve Resource'larla sınırlandırın.

# AVOID: wildcard permissions
{
  'Effect': 'Allow',
  'Action': '*',
  'Resource': '*'
}

# PREFER: scoped permissions
{
  'Effect': 'Allow',
  'Action': ['dynamodb:GetItem', 'dynamodb:Query'],
  'Resource': 'arn:aws:dynamodb:us-east-1:123456789:table/Orders'
}

AWS Tarafından Yönetilen ve Müşteri Tarafından Yönetilen Policy'ler

AWS tarafından yönetilen policy'ler kullanışlıdır ancak çoğu zaman fazla geniştir. Müşteri tarafından yönetilen policy'ler, uygulamanızın gerçekten kullandığı belirli klasörleri veya tabloları göstermenizi sağlar.

# Create a scoped customer-managed policy
aws iam create-policy \
  --policy-name LambdaOrdersReader \
  --policy-document file://orders-reader-policy.json

IAM Access Analyzer

IAM Access Analyzer, hesabınızın dışına açılmış kaynakları izler. Bir kimliğin gerçekten kullandıklarını okuyarak sizin için sıkı policy'ler bile oluşturabilir.

# Enable IAM Access Analyzer for the account
aws accessanalyzer create-analyzer \
  --analyzer-name MyAccountAnalyzer \
  --type ACCOUNT

İzinleri Sıkılaştırmak için Koşulları Kullanma

Bir Action'a izin vermeniz gerektiğinde bile koşullar riski azaltır: MFA isteyin, erişimi ofisinizin IP adresine kilitleyin veya kullanıcıyı kendi klasörüyle sınırlayın. ✨

# Allow users to manage only their own folder in S3
{
  'Effect': 'Allow',
  'Action': ['s3:GetObject', 's3:PutObject'],
  'Resource': 'arn:aws:s3:::shared-bucket/${aws:username}/*'
}

Güvenlik Sınırı Olarak İzin Sınırları

Ekiplere kendi IAM'lerini yönetme izni verdiğinizde izin sınırı, rollerinin yapabileceklerini sınırlar. Ekipler özgürce çalışır, ancak belirlediğiniz sınırı aşamaz.

Oturum Policy'leriyle Süre Sınırlı Erişim

Bir rolü üstlendiğinizde, o oturum için rolün yetkilerini daha da daraltan bir oturum policy'si geçirebilirsiniz. Bir pipeline'a yalnızca gerektiği kadar erişim vermek için idealdir.

# Assume a role with a restrictive session policy
aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/DeployRole \
  --role-session-name deploy-session \
  --policy '{"Version":"2012-10-17","Statement":[{"Effect":"Allow","Action":"lambda:UpdateFunctionCode","Resource":"arn:aws:lambda:us-east-1:123456789012:function:MyApp"}]}'

Etiket Tabanlı Erişim Denetimi (ABAC)

ABAC, her kaynağı tek tek listelemek yerine etiketleri eşleştirerek erişim verir. Örneğin bir role yalnızca kendi ekibiyle etiketlenmiş EC2 instance'larını durdurma izni verebilirsiniz.

{
  'Effect': 'Allow',
  'Action': 'ec2:StopInstances',
  'Resource': '*',
  'Condition': {
    'StringEquals': {
      'ec2:ResourceTag/Team': '${aws:PrincipalTag/Team}'
    }
  }
}

Kullanılmayan İzinleri İnceleme

AWS her iznin en son ne zaman kullanıldığını izler. Son Erişim verileri, 90 günden uzun süredir kullanılmayan izinleri ortaya çıkarır; bunlar kaldırılmaya uygun adaylardır.

# Get service last-accessed data for a role
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123456789012:role/MyLambdaRole

# Retrieve the report (use the JobId from above)
aws iam get-service-last-accessed-details --job-id <JobId>

Veri Erişiminde En Az Ayrıcalık

En az ayrıcalık ilkesini verilere de uygulayın: kullanıcıları kendi S3 klasörleriyle sınırlayın, DynamoDB erişimini kullanıcı ID'sine göre kapsamlandırın ve her uygulamaya kendi veritabanı oturum açma bilgilerini verin.

Hızlı Kontrol

Bu dersteki AWS Solutions Architect (SAA-C03) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Kısaca: en az ayrıcalık en düşük izinleri vermek demektir, Access Analyzer kullanılmayan izinleri bulur ve koşullar ile sınırlar erişimi sıkı tutar. Sıradaki konu: IAM en iyi uygulamaları ve MFA.

Sıkça Sorulan Sorular

“En Az Ayrıcalık İlkesi” dersi ücretsiz mi?

Evet — “En Az Ayrıcalık İlkesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Solutions Architect kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Solutions Architect kursu toplamda 4 dersten oluşur.

“En Az Ayrıcalık İlkesi” dersinde ne öğreneceğim?

En az ayrıcalık ilkesini gerçek senaryolara uygulayacak ve AWS tarafından yönetilen ilkeler ile satır içi ilkeleri bilinçli şekilde kullanacaksınız. AWS Solutions Architect ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Solutions Architect öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Solutions Architect, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“En Az Ayrıcalık İlkesi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Solutions Architect dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Solutions Architect dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IAM Kullanıcıları ve Grupları
  2. IAM Rolleri ve İlkeleri
  3. En Az Ayrıcalık İlkesi
  4. IAM En İyi Uygulamaları ve MFA
← AWS Solutions Architect Sayfasına Dön