EC2 İş Yükleri için Bulut Sunucusu Profilleri
Gömülü kimlik bilgileri yerine işlem kaynaklarına kendi kimliğini verin.
EC2 İş Yükleri için Bulut Sunucusu Profilleri, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
İşleme Kimlik Verme
EC2 üzerindeki uygulamaların AWS API'lerini çağırması sıklıkla gerekir, ancak erişim anahtarlarını uygulamaya gömmek tehlikelidir. Çözüm, geçici rol kimlik bilgilerini otomatik olarak sağlayan bir örnek profili aracılığıyla örneğe kendi kimliğini vermektir. Bu, iş yüklerindeki uzun süre geçerli gizli bilgileri ortadan kaldırmak için sınavda en sık sorulan yaklaşımlardan biridir.
Örnek Profili Nedir?
Örnek profili, bir EC2 örneğine eklediğiniz bir IAM rolü için kullanılan kapsayıcıdır. Kavramsal olarak bir rol atasanız da EC2 gerçekte bu rolü saran örnek profilini ekler. Konsolda EC2 için bir rol oluşturduğunuzda aynı ada sahip bir örnek profili otomatik olarak oluşturulur; CLI veya API ile çalışırken bunu açıkça oluşturmanız gerekebilir.
Kimlik Bilgileri Nasıl Ulaşır?
Bir örnek profili eklendikten sonra örnek, 169.254.169.254 adresindeki özel bir yerel bağlantı uç noktası olan Instance Metadata Service (IMDS) üzerinden geçici kimlik bilgilerini alabilir. AWS SDK ve CLI bu kimlik bilgilerini uygulama kodu anahtarları hiç işlemeyecek şekilde, şeffaf biçimde alır ve yeniler.
Meta Veri Uç Noktası
Kimlik bilgileri, rol adına bağlı bir meta veri yolu altında bulunur. SDK'ler bu yolu otomatik olarak sorgular; ancak yolu anlamak, bir bulut sunucusunun neden beklenmedik izinlere sahip olduğunu giderirken yardımcı olur. Aşağıdaki komut, kimlik bilgilerinin bulut sunucusunda nerede sunulduğunu gösterir.
http://169.254.169.254/latest/meta-data/iam/security-credentials/Otomatik Yenileme
Önemli bir avantaj, IMDS kimlik bilgilerinin süreleri dolmadan çok önce otomatik olarak yenilenmesidir. Saklanacak hiçbir şey, kalıcı olarak sızabilecek hiçbir anahtar ve oluşturmanız gereken hiçbir yenileme süreci yoktur. AWS bu nedenle, statik anahtarları bir sunucuya yerleştiren tüm yöntemler yerine bulut sunucusu profillerini önerir.
IMDSv2 Neden Önemlidir
Özgün meta veri hizmeti (IMDSv1), rol kimlik bilgilerini çalmak için SSRF (Sunucu Taraflı İstek Sahteciliği) saldırılarıyla kötüye kullanılabiliyordu. IMDSv2, önce bir PUT isteğiyle alınan oturum belirtecini gerektirir; bu da çoğu SSRF istismarını engeller. Sınav, IMDSv2'yi zorunlu tutmanızı ve kapsayıcıların bu hizmete erişmesini önlemek için ideal olarak atlama sınırını 1 olarak ayarlamanızı bekler.
Roller için En Az Yetki
Bulut sunucusu profilinin rolü en az yetki ilkesine uymalıdır: yalnızca iş yükünün ihtiyaç duyduğu belirli eylemlere ve kaynaklara izin verin. Aşırı geniş bir EC2 rolü tehlikelidir; çünkü SSRF dahil olmak üzere bulut sunucusunun herhangi bir şekilde ele geçirilmesi bu izinleri açığa çıkarır. Politikaların kapsamını sıkı tutun ve etki alanını sınırlamak için koşulları kullanın.
Gömülü Anahtarları Değiştirme
Bir uygulamada sabit erişim anahtarlarının kod içine gömüldüğünü veya bir bulut sunucusunda kimlik bilgileri dosyası bulunduğunu fark ederseniz, düzeltme işlemi bir bulut sunucusu profili ekleyip anahtarları silmektir. Sınav bunu çoğunlukla bir bulgunun giderilmesi olarak sunar: doğru yanıt, uzun süre geçerli sırrı kaldırır ve IMDS'den alınan rol tabanlı kimlik bilgilerine dayanır.
Bulut Sunucusu Başına Bir Rol
Bir EC2 bulut sunucusuna aynı anda yalnızca bir bulut sunucusu profili ve dolayısıyla bir rol eklenebilir. Bir iş yükünün farklı izin kümelerine ihtiyacı varsa tek bir ekli rolün kapsamını gereksiz yere genişletmek yerine ayrı roller tasarlayın; ayrıca ayrı bulut sunucuları kullanın veya uygulamanın gerektiğinde STS aracılığıyla ek rolleri üstlenmesini sağlayın.
Bulut Sunucusu Erişimini Denetleme
Rol kimlik bilgileri CloudTrail içinde, üstlenilmiş rol oturumunun gerçekleştirdiği eylemler olarak göründüğünden, bir bulut sunucusunun tam olarak ne yaptığını denetleyebilirsiniz. Bir bulut sunucusu ele geçirilirse, anlık görüntü almak ve CloudTrail'de bu rolün oturumunu incelemek, saldırganın nelere eriştiğini ortaya çıkarır. Sıkı rol kapsamı ile CloudTrail görünürlüğü, güvenli ve sınavda tercih edilen birleşimdir.
Bir Araya Getirme
EC2 erişimini güvenli hale getirmek için en az yetkili bir rolü kapsayan bir bulut sunucusu profili ekleyin, IMDSv2'yi zorunlu tutun, meta veri atlama sınırını 1 olarak ayarlayın ve tüm statik anahtarları kaldırın. Bulut sunucusu, geçici kimlik bilgilerini IMDS'den alır ve otomatik olarak yeniler; böylece yönetmeniz gereken herhangi bir sır olmadan işlem gücüne güvenli bir kimlik kazandırır.
Hızlı Kontrol
Bulut sunucusu profilleri hakkındaki bilginizi kontrol edin.
Özet
Bir bulut sunucusu profili, bir IAM rolünü kapsar ve EC2'ye ekleyerek geçici kimlik bilgilerini Instance Metadata Service üzerinden otomatik olarak yenilenmiş biçimde sağlar. Böylece statik anahtarlar tamamen ortadan kalkar. SSRF yoluyla kimlik bilgilerinin çalınmasını engellemek için IMDSv2'yi ve 1 değerindeki atlama sınırını zorunlu tutun, rolün kapsamını en az yetkiyle sınırlayın ve oturumlarını CloudTrail'de denetleyin.
Sıkça Sorulan Sorular
“EC2 İş Yükleri için Bulut Sunucusu Profilleri” dersi ücretsiz mi?
Evet — “EC2 İş Yükleri için Bulut Sunucusu Profilleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“EC2 İş Yükleri için Bulut Sunucusu Profilleri” dersinde ne öğreneceğim?
Gömülü kimlik bilgileri yerine işlem kaynaklarına kendi kimliğini verin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“EC2 İş Yükleri için Bulut Sunucusu Profilleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- IAM Kullanıcılarını ve Gruplarını Karşılaştırma
- IAM Rolünün Gerçekte Ne Olduğu
- Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği
- EC2 İş Yükleri için Bulut Sunucusu Profilleri