AssumeRole ve Oturum Süresi
Bir sorumlunun kimliğini rol izinleriyle nasıl değiştirdiğini öğrenin.
AssumeRole ve Oturum Süresi, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Kimliği İzinlerle Değiştirme
AssumeRole işlemi, bir sorumlu varlığın kendi kimliğini geçici olarak bir rolün izinleriyle değiştirmesini sağlar. Sonuç, süreyle sınırlı bir oturumdur. Bu oturumun ne kadar süreceğini ve izinlerinin kapsamını denetlemek, oturum ömrü güvenlik riskini doğrudan etkilediği için SCS-C02'de sıkça ele alınır.
Üstlenilen Rol Oturumu
AssumeRole başarılı olduktan sonra çağrıyı yapan taraf, arn:aws:sts::ACCOUNT:assumed-role/RoleName/SessionName benzeri bir ARN ile tanımlanan üstlenilen rol oturumu olarak çalışır. Bu süre boyunca çağrıyı yapan taraf rolün izinlerine sahip olur; kendi özgün izinlerine sahip olmaz. Sağladığınız oturum adı denetim amacıyla korunur.
Süre Saniyesi
DurationSeconds parametresi, oturumun ne kadar süreceğini belirler: 900 saniyeden (15 dakikadan) başlayıp rolün belirlediği üst sınıra kadar. Daha kısa oturumlar, sızdırılmış kimlik bilgilerinin geçerli olduğu süreyi azaltır; bu nedenle en az ayrıcalık ilkesi, pratikte mümkün olan en kısa süreyi tercih eder.
Maksimum Oturum Süresi
Her rolün 1 ile 12 saat arasında bir MaximumSessionDuration ayarı vardır. DurationSeconds için bundan daha uzun bir istek reddedilir. Hassas rollerde makul bir üst sınır belirlemek, tek bir rol üstlenme işleminin ne kadar sürebileceğini sınırlar; bu, yüksek riskli roller için ayarlanabilen bir denetimdir.
Rol Zincirleme Sınırı
Üstlenilmiş bir rol başka bir rolü üstlendiğinde buna rol zincirleme denir. AWS, rolün yapılandırılmış üst sınırından bağımsız olarak zincirlenmiş oturumları en fazla bir saatle sınırlar. Bu sınırı bilmek, roller zincirlendiğinde bazı uzun süreli isteklerin neden başarısız olduğunu açıklar; bu, sınavda karşılaşabileceğiniz ince bir ayrıntıdır.
Kimlik Bilgilerini Yenileme
Oturumların süresi dolduğu için uygulamaların çalışmayı sürdürmek üzere rolü yeniden üstlenmesi gerekir. SDK'ler, örnek profilleri ve yapılandırılmış rol profilleri için bu işlemi şeffaf biçimde yöneterek eskileri süresi dolmadan önce yeni kimlik bilgilerini alır. Mevcut bir oturumun süresini uzatmanın bir yolu yoktur; yalnızca yeni bir oturum alabilirsiniz.
AssumeRole Parametreleri
AssumeRole, sürenin yanı sıra izinleri daraltan Policy veya PolicyArns (oturum politikaları), etiketler (ABAC için oturum etiketleri) ve MFA için SerialNumber ile TokenCode parametrelerini kabul eder. Bunlar, her rol üstlenme işleminin kapsamını ve güvenliğini tam olarak gerçekleştiği anda belirlemenizi sağlar.
MFA Zorunluluğu
Bir rolün güven politikası MFA gerektirebilir; bu durumda AssumeRole çağrısında MFA cihazının ARN'si ve güncel bir belirteç kodu bulunmalıdır. Böylece ayrıcalıklı bir rolün yalnızca çalınmış bir kimlik bilgisiyle üstlenilmesi önlenir. Kısa oturumları MFA ile birleştirmek, hassas roller için güçlü ve sınavlarda önerilen bir denetimdir.
"Condition": {
"Bool": { "aws:MultiFactorAuthPresent": "true" }
}Etkin Oturumları İptal Etme
Tek bir geçici kimlik bilgisini silemezsiniz; ancak seçtiğiniz bir zamandan önce düzenlenmiş belirteçler için işlemleri reddeden satır içi bir politika ekleyerek bir role ait tüm etkin oturumları iptal edebilirsiniz. Bunun için aws:TokenIssueTime koşulu kullanılır. Konsoldaki "Etkin oturumları iptal et" düğmesi tam olarak bunu yapar ve olay müdahalesi için önemli bir araçtır.
Kısa Oturumların Faydası
Kısa oturum ömürleri, geçici kimlik bilgileri sızsa bile kısa süre içinde işe yaramaz hâle gelmelerini sağlar. İptal, MFA ve en az ayrıcalıklı oturum politikalarıyla birlikte kullanıldıklarında saldırı aralığını büyük ölçüde daraltırlar. Sınav, herhangi bir kimlik bilgisinin geçerli kaldığı süreyi en aza indiren yanıtları tercih eder.
Hepsini Bir Araya Getirme
AssumeRole, rolün MaximumSessionDuration değeri içinde DurationSeconds tarafından belirlenen süreyle sınırlı bir oturum oluşturur; zincirlenmiş roller için bu süre bir saatle sınırlıdır. Her oturumun kapsamını politikalar, etiketler ve MFA ile belirleyin; güvenliği ihlal edilmiş oturumları hemen sonlandırmak için TokenIssueTime iptal yöntemini kullanın. Kısa ve kapsamı sınırlandırılmış oturumlar güvenli varsayılandır.
Hızlı Kontrol
Oturum ömrü bilginizi test edin.
Özet
AssumeRole, 15 dakika ile rolün MaximumSessionDuration değeri (en fazla 12 saat) arasında süren bir üstlenilen rol oturumu oluşturur; rol zincirleme süresi bir saatle sınırlıdır. Oturumların kapsamını oturum politikaları, etiketler ve MFA ile belirleyin. Güvenliği ihlal edilmiş oturumları aws:TokenIssueTime kullanarak işlemleri reddetme yöntemiyle iptal edin. Kısa ve kapsamı sınırlandırılmış oturumları tercih edin.
Sıkça Sorulan Sorular
“AssumeRole ve Oturum Süresi” dersi ücretsiz mi?
Evet — “AssumeRole ve Oturum Süresi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“AssumeRole ve Oturum Süresi” dersinde ne öğreneceğim?
Bir sorumlunun kimliğini rol izinleriyle nasıl değiştirdiğini öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“AssumeRole ve Oturum Süresi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- STS Geçici Kimlik Bilgilerini Nasıl Verir
- AssumeRole ve Oturum Süresi
- Harici ID ve Kafası Karışmış Vekil
- Oturum İlkeleri ve Etiket Tabanlı Kapsam Belirleme