Erişim Noktaları ve Nesne Sahipliği
Erişimin kapsamını temiz biçimde belirleyin ve riskli hesaplar arası ACL'lerden kaçının.
Erişim Noktaları ve Nesne Sahipliği, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
ACL'ler Neden Risklidir
Eski ACL'ler (erişim denetim listeleri), nesne düzeyinde erişim vermenizi sağlar; ancak IAM ve bucket politikalarından önce kullanıma sunuldukları için büyük ölçekte denetlenmeleri zordur.
En büyük tehlike hesaplar arası yüklemelerdir: başka bir hesap tarafından yazılan bir nesnenin sahibi o hesap olabilir ve bucket sahibi üzerinde denetim kuramayabilir.
S3 Nesne Sahipliği
S3 Object Ownership, yüklenen nesnelerin sahibinin kim olduğunu belirler. Önerilen ayarı olan Bucket owner enforced, ACL'leri tamamen devre dışı bırakır ve bucket sahibinin her nesnenin otomatik olarak sahibi olmasını sağlar.
ACL'ler kapalıyken tüm erişim IAM ve bucket politikaları tarafından temiz biçimde yönetilir; bu yapılandırmayı anlamak ve denetlemek çok daha kolaydır.
Bucket Sahibi Zorunlu
Object Ownership, Bucket owner enforced olarak ayarlandığında ACL'ler artık geçerli olmaz ve hiçbir şekilde erişim veremez.
Bu ayar artık yeni bucket'lar için varsayılandır ve AWS'nin önerdiği en iyi uygulamadır. Tek bir ayarla, hesaplar arası sahiplikten kaynaklanan kafa karıştırıcı ve hataya açık sorunların oluşturduğu bütün bir sınıfı ortadan kaldırır.
Sahiplik Sorunu
A hesabının bir bucket'ın sahibi olduğunu, ancak B hesabının bu bucket'a günlükler yüklediğini düşünün. Eski ACL davranışında bu nesnelerin sahibi B olur; dolayısıyla A, kendi bucket'ının içeriğini okuyamaz veya silemez.
Bucket owner enforced bu sorunu çözer: Yüklemeyi kimin yaptığına bakılmaksızın A otomatik olarak her nesnenin sahibi olur ve bucket sahibinin tam denetimi yeniden sağlanır.
Erişim Noktaları Nedir
S3 Access Points, bir bucket'a bağlanan ve her birinin kendine ait erişim politikasına sahip olduğu adlandırılmış ağ uç noktalarıdır.
Her uygulamaya hizmet veren tek ve karmaşık bir bucket politikası yerine, her kullanım senaryosu için ayrı bir erişim noktası oluşturabilirsiniz. Her erişim noktası basit ve kapsamı sınırlandırılmış bir politikaya sahip olur; böylece erişimi yönetmek ve denetlemek çok daha kolaylaşır.
Erişim Noktaları Neden Yararlıdır
Tek bir paylaşılan bucket politikası, bucket'ı kullanan ekiplerin sayısı arttıkça karmaşık ve riskli hâle gelir. Erişim noktaları bu yapıyı birçok küçük politikaya ayırır.
Her erişim noktası bir VPC ile sınırlandırılabilir, kendine ait bir ad ve izinler alabilir ve bağımsız olarak iptal edilebilir. Böylece bir ekibin ihtiyaçları, herkes için erişimi gevşetmenizi hiçbir zaman gerektirmez.
arn:aws:s3:us-east-1:111122223333:accesspoint/finance-apVPC ile Sınırlandırılmış Erişim Noktaları
Bir erişim noktası yalnızca belirli bir VPC'den (Sanal Özel Bulut) gelen istekleri kabul edecek şekilde ayarlanabilir. Böylece bu erişim noktası üzerinden ulaşılan nesnelere genel internetten hiçbir şekilde erişilemez.
Bu, hassas verilere yalnızca özel bir ağ yolu üzerinden kurum içi iş yüklerinizin erişmesini sağlamanın temiz bir yoludur.
Çok Bölgeli Erişim Noktaları
Multi-Region Access Points, çeşitli bölgelerdeki bucket'lara yönlendirme yapan tek bir küresel uç nokta sunar.
Güvenlik açısından bu yapı, küresel olarak dağıtılmış veriler için politika yönetimini basitleştirir ve otomatik yük devretme sağlar. Böylece uygulamalar, bölgesel bucket adlarını sabit olarak kodlamadan çalışmayı sürdürür.
Hesaplar Arası Paylaşımı Doğru Yapmak
Hesaplar arasında paylaşım yaparken ACL'ler yerine bucket politikalarını, erişim noktalarını ve Object Ownership'i birlikte kullanın.
Bucket owner enforced ayarını yapın, diğer hesaba kapsamı sınırlandırılmış bir bucket veya erişim noktası politikası üzerinden izin verin. Böylece ACL'lerin neden olduğu sahiplik karmaşası olmadan denetlenebilir ve iptal edilebilir hesaplar arası erişim elde edersiniz.
Erişim Noktası Politikaları
Her erişim noktası, bucket politikasıyla birlikte değerlendirilen kendi erişim noktası politikasını taşır. Bucket politikası, erişimi yalnızca erişim noktaları üzerinden verecek şekilde yetkiyi erişim noktalarına devredebilir.
Bu sayede tek ve basit, kısıtlayıcı bir bucket politikasını korurken uygulama başına izinleri, incelenmesi ve iptal edilmesi kolay küçük ve bağımsız erişim noktası politikalarıyla ifade edebilirsiniz.
En İyi Uygulama Özeti
Modern S3 erişim yaklaşımı açıktır: Bucket owner enforced ile ACL'leri devre dışı bırakın, erişimi IAM ve bucket politikaları üzerinden yönetin ve uygulama başına politikaları küçük ve kapsamı sınırlandırılmış tutmak için erişim noktalarını kullanın.
Bu birleşim, eski ACL dünyasına kıyasla hem daha güvenlidir hem de denetlenmesi çok daha kolaydır.
Hızlı Kontrol
En temiz çözümü seçin.
Özet
Eski ACL'ler, hesaplar arası sahiplik sorunlarına yol açar ve denetlenmeleri zordur. ACL'leri devre dışı bırakmak ve her nesnenin sahipliğini temiz biçimde üstlenmek için S3 Object Ownership ayarını Bucket owner enforced olarak belirleyin; erişimi IAM ve bucket politikaları üzerinden yönetin. Her uygulamaya küçük, kapsamı sınırlandırılmış ve isteğe bağlı olarak VPC ile kısıtlanmış bir politika vermek için S3 Access Points kullanın; küresel veriler için Multi-Region Access Points'ten yararlanın. Bunlar birlikte ACL'lerin yerini denetlenebilir, en az ayrıcalık ilkesine dayalı bir erişim modeliyle alır.
Sıkça Sorulan Sorular
“Erişim Noktaları ve Nesne Sahipliği” dersi ücretsiz mi?
Evet — “Erişim Noktaları ve Nesne Sahipliği” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Erişim Noktaları ve Nesne Sahipliği” dersinde ne öğreneceğim?
Erişimin kapsamını temiz biçimde belirleyin ve riskli hesaplar arası ACL'lerden kaçının. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Erişim Noktaları ve Nesne Sahipliği” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Genel Erişimi ve Kova İlkelerini Engelleme
- Erişim Noktaları ve Nesne Sahipliği
- Amazon Macie ile Hassas Verileri Bulma
- Veri Yaşam Döngüsü ve Güvenli Silme