Harici ID ve Kafası Karışmış Vekil
Üçüncü tarafların erişimi kötüye kullanmak üzere kandırılmasını önleyin.
Harici ID ve Kafası Karışmış Vekil, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
İnce Bir Güven Sorunu
Bir üçüncü tarafın hesabınızdaki bir rolü üstlenmesine izin verdiğinizde, şaşkın vekil sorunu adı verilen bir güvenlik riski ortaya çıkabilir. Dış kimlik, bunu önleyen basit ama hayati bir denetimdir. Bu model, bir SaaS sağlayıcısının AWS hesabınıza erişmesi gerektiğinde sınavda karşınıza çıkar.
Şaşkın Vekil Nedir
Şaşkın vekil, bir saldırgan tarafından yetkisini onun adına kullanması için kandırılan güvenilir bir varlıktır (vekil). AWS'de üçüncü taraf bir hizmet, birçok müşteri hesabında rol üstlenme iznine sahip olabilir; isteği meşru müşteri ilişkisine bağlayan hiçbir şey yoksa saldırgan, hizmeti sizin rolünüzü üstlenmesi için kandırabilir.
Sağlayıcı Senaryosu
Her müşteri hesabında bir rol üstlenen bir izleme SaaS hizmeti düşünün. SaaS, herkes için tek bir AWS kimliği kullanıyor. Aynı zamanda müşteri olan bir saldırgan rol ARN'nizi tahmin ederse, SaaS güvenilir sorumlu varlık olduğundan onu sizin rolünüzü üstlenmeye ikna edebilir. Bunu önlemek için yalnızca hesap kimliği yeterli değildir.
Dış Kimliği Kullanma
Dış kimlik, sağlayıcının sizin ilişkiniz için atadığı benzersiz ve gizli bir değerdir. Bu değeri rolünüzün güven politikasına koşul olarak eklersiniz ve sağlayıcı AssumeRole çağrısı yaparken aynı değeri eksiksiz biçimde sağlamalıdır. Saldırgan dış kimliğinizi bilmediği için sağlayıcıyı rolünüzü üstlenmesi için kandıramaz.
Dış Kimlik İçeren Güven Politikası
Bu güven politikası, eşleşen dış kimliği gerektirir. AssumeRole yalnızca sağlayıcı aynı değeri gönderdiğinde başarılı olur ve şaşkın vekil saldırısını engeller.
"Condition": {
"StringEquals": {
"sts:ExternalId": "unique-customer-12345"
}
}Dış Kimliği Kim Belirler
En önemli nokta şudur: sağlayıcı dış kimliği oluşturur ve denetler; müşteri değil. Bu, müşterilerin aynı değeri yeniden kullanmak üzere iş birliği yapmasını önler. AWS kılavuzu açıktır: üçüncü taraf olarak her müşteriye benzersiz bir dış kimlik atamalı ve her rol üstlenme işleminde bunun kullanılmasını zorunlu kılmalısınız.
Gizli Bir Parola Değil
Dış kimliğin parola gibi gizli tutulması amaçlanmaz; kurulum talimatlarında yer alabilir. Güvenlik değeri, her müşteri için benzersiz olmasından ve sağlayıcı tarafından denetlenmesinden gelir; böylece saldırgan vekile başka bir müşterinin değerini kullandıramaz. Bu değeri bir kimlik bilgisi olarak değil, kimliğe bürünmeyi önleyen bir belirteç olarak değerlendirin.
En Az Ayrıcalıkla Birleştirme
Dış kimlik, kimlerin rolü üstlenebileceğini denetler; ancak yine de rolün neler yapabileceğini sıkı izin politikalarıyla sınırlandırmanız gerekir. Doğru şekilde yetkilendirilmiş bir sağlayıcıya bile yalnızca gereken asgari izinleri verin. Güvenli üçüncü taraf erişimi için dış kimliği, belirli bir sorumlu varlığı ve en az ayrıcalıklı izinleri birlikte kullanın.
Sağlayıcıların Ötesinde
Şaşkın vekil modeli, sizin adınıza hareket eden AWS hizmetleri için de geçerlidir. Hizmetler arası güven, çağrıyı yapan hizmetin sizin kaynağınız adına hareket ettiğinden emin olmak için kaynak politikalarında genellikle aws:SourceArn ve aws:SourceAccount gibi koşul anahtarlarını kullanır. Bu, farklı bir biçimde uygulanan aynı savunma fikridir.
Sınav İpucunu Fark Etme
Bir soru, hesaplar arasında rol üstlenen bir üçüncü tarafı veya SaaS hizmetini anlatıyorsa güvenli yanıt neredeyse her zaman güven politikasında bir dış kimlik kullanılmasını içerir. Senaryo hizmetler arasındaysa bunun yerine aws:SourceArn/aws:SourceAccount koşullarını arayın. İpucunu tanımak sizi doğrudan doğru denetime yönlendirir.
Hepsini Bir Araya Getirme
Şaşkın vekil sorunu, saldırganın güvenilir bir üçüncü tarafı erişimini kötüye kullanması için kandırmasına olanak tanır. Her müşteri için benzersiz olan ve sağlayıcı tarafından denetlenen dış kimlik, AssumeRole çağrısında eşleşen bir değer gerektirerek bunu önler. AWS hizmetleri için aws:SourceArn ve aws:SourceAccount kullanın. Bunları her zaman en az ayrıcalıklı izinlerle birleştirin.
Hızlı Kontrol
Şaşkın vekil kavramını test edin.
Özet
Şaşkın vekil sorunu, güvenilir bir üçüncü tarafın hesaplar arası erişimini kötüye kullanması için kandırılmasıyla ortaya çıkar. Her müşteri için benzersiz olan ve sağlayıcı tarafından denetlenen dış kimlik, sts:ExternalId için güven politikası koşulu kullanılarak bunu önler. AWS hizmetleri arasındaki güven için aws:SourceArn ve aws:SourceAccount kullanın ve her zaman en az ayrıcalık ilkesini uygulayın.
Sıkça Sorulan Sorular
“Harici ID ve Kafası Karışmış Vekil” dersi ücretsiz mi?
Evet — “Harici ID ve Kafası Karışmış Vekil” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Harici ID ve Kafası Karışmış Vekil” dersinde ne öğreneceğim?
Üçüncü tarafların erişimi kötüye kullanmak üzere kandırılmasını önleyin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Harici ID ve Kafası Karışmış Vekil” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- STS Geçici Kimlik Bilgilerini Nasıl Verir
- AssumeRole ve Oturum Süresi
- Harici ID ve Kafası Karışmış Vekil
- Oturum İlkeleri ve Etiket Tabanlı Kapsam Belirleme