STS Geçici Kimlik Bilgilerini Nasıl Verir
Her rolün arkasındaki güvenlik belirteci hizmetini anlayın.
STS Geçici Kimlik Bilgilerini Nasıl Verir, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Belirteç Hizmeti
Security Token Service (STS), geçici güvenlik kimlik bilgileri veren AWS hizmetidir. Bir rol her üstlenildiğinde veya bir kimlik federasyonla doğrulandığında STS, kalıcı anahtarlar yerine kısa ömürlü kimlik bilgileri sağlar. STS'yi anlamak sınavın temel konularındandır; çünkü geçici kimlik bilgileri AWS üzerindeki neredeyse tüm güvenli erişim modellerinin temelini oluşturur.
Geçici Kimlik Bilgileri Nedir
STS kimlik bilgileri üç bölümden oluşur: bir erişim anahtarı kimliği, bir gizli erişim anahtarı ve bir oturum belirteci. Oturum belirteci, bunları uzun süreli anahtarlardan ayıran unsurdur; imzalanmış her istekle birlikte gönderilmelidir. Belirli bir yaşam süresinin sonunda üçünün de süresi birlikte dolar ve kimlik bilgileri kendiliğinden sınırlanır.
Geçici Kimlik Bilgileri Neden Daha Güvenlidir
Süreleri otomatik olarak dolduğu için (15 dakikadan 12 saate kadar), geçici kimlik bilgileri bir sızıntının verebileceği zararı büyük ölçüde sınırlar. Elle döndürülecek anahtarlar veya çalınabilecek kalıcı bilgiler yoktur. AWS'nin neredeyse her yerde uzun süreli erişim anahtarları yerine geçici kimlik bilgilerini önermesinin nedeni budur; sınav da bu noktayı tekrar tekrar vurgular.
Temel STS API'leri
STS, birkaç işlem sunar:
- AssumeRole — aynı hesapta veya başka bir hesapta rol üstlenir.
- AssumeRoleWithSAML — bir SAML kimlik sağlayıcısı üzerinden federasyon sağlar.
- AssumeRoleWithWebIdentity — OIDC/web kimliği üzerinden federasyon sağlar.
- GetSessionToken / GetFederationToken — MFA ve IAM kullanıcısı federasyonu için kullanılır.
AssumeRole Akışı
En yaygın çağrı AssumeRole çağrısıdır. Kimliği zaten doğrulanmış olan çağıran bir rol ister; STS, rolün güven ilişkisinin çağırana izin verip vermediğini doğrular ve ardından rolün izinlerini taşıyan geçici kimlik bilgileri döndürür. Çağıran, süreleri dolana kadar bunları kullanır; ardından yenilemek için rolü yeniden üstlenir.
AssumeRole Çağrısı Yapma
Bu CLI çağrısı bir rolü üstlenir ve geçici kimlik bilgilerini döndürür. Rol ARN'si ve bir oturum adı gerekir; oturum adı denetim amacıyla CloudTrail'de görünür.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Audit \
--role-session-name security-reviewBölgesel ve Genel Uç Noktalar
STS geçmişte tek bir genel uç nokta kullanıyordu, ancak AWS artık bölgesel STS uç noktaları da sunuyor. Bölgesel uç noktanın kullanılması gecikmeyi azaltır, dayanıklılığı artırır ve bazı uyumluluk yapılandırmaları bunu zorunlu kılar. Daha yeni bölgelere genel uç nokta üzerinden erişilemez; bu nedenle bölgesel STS'yi etkinleştirmek önerilen bir yapılandırmadır.
Çağıran Kimliği
GetCallerIdentity işlemi, çağrıyı yapan kişinin hesabını, kullanıcı kimliğini ve ARN'sini döndürür. Özel izin gerektirmez ve kimlik bilgilerinizin şu anda hangi kimliği temsil ettiğini doğrulamanın en uygun yoludur. Bir inceleme sırasında üstlenilmiş rol oturumlarında hata ayıklamak için kullanışlıdır.
aws sts get-caller-identityCloudTrail'de Kimlik Bilgileri
Hangi kişinin hangi rolü üstlendiği ve seçtiği oturum adı da dâhil olmak üzere her STS çağrısı CloudTrail tarafından günlüğe kaydedilir. Bu iz, araştırmacıların hangi insanın veya hizmetin geçici kimlik bilgilerini aldığını ve ardından ne yaptığını tam olarak takip etmesini sağlar. Anlamlı oturum adları bu denetimi çok daha yararlı hâle getirir.
Oturum Belirteci Uygulamada
Geçici kimlik bilgilerini kullanan uygulamalar, her istekle birlikte oturum belirtecini göndermelidir; AWS SDK ve CLI, yapılandırıldıktan sonra bunu otomatik olarak yapar. Geçici kimlik bilgileriyle kimlik doğrulama hataları görürseniz eksik veya eşleşmeyen oturum belirteci, kontrol edilmesi gereken sık nedenlerden biridir.
STS'yi Uygulamada Kullanma
STS, rollerin ve federasyonun arkasındaki motordur: kendiliğinden süresi dolan ve kalıcı anahtarlardan çok daha güvenli olan kısa ömürlü erişim anahtarı, gizli anahtar ve oturum belirteci kümeleri sağlar. AssumeRole ailesindeki işlemleri kullanın, bölgesel uç noktaları tercih edin, CloudTrail için oturumlara anlamlı adlar verin ve mümkün olan her yerde uzun süreli kimlik bilgilerinin yerine geçici kimlik bilgilerini kullanın.
Hızlı Kontrol
STS temellerinizi test edin.
Özet
Güvenlik Belirteci Hizmeti (STS), 15 dakika ile 12 saat arasında geçerli olan geçici kimlik bilgileri (erişim anahtarı, gizli anahtar ve oturum belirteci) düzenler. Temel API'ler arasında AssumeRole, AssumeRoleWithSAML ve AssumeRoleWithWebIdentity bulunur. Bölgesel uç noktaları tercih edin, CloudTrail için anlamlı oturum adları kullanın ve uzun süreli anahtarları geçici anahtarlarla değiştirin.
Sıkça Sorulan Sorular
“STS Geçici Kimlik Bilgilerini Nasıl Verir” dersi ücretsiz mi?
Evet — “STS Geçici Kimlik Bilgilerini Nasıl Verir” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“STS Geçici Kimlik Bilgilerini Nasıl Verir” dersinde ne öğreneceğim?
Her rolün arkasındaki güvenlik belirteci hizmetini anlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“STS Geçici Kimlik Bilgilerini Nasıl Verir” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- STS Geçici Kimlik Bilgilerini Nasıl Verir
- AssumeRole ve Oturum Süresi
- Harici ID ve Kafası Karışmış Vekil
- Oturum İlkeleri ve Etiket Tabanlı Kapsam Belirleme