0Pricing
Cloud & IT Cert Prep · Ders

Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği

Hangi sorumluların bir rolü üstlenmesine izin verildiğini tanımlayın.

Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Kapı Bekçisi Politikası

Güven politikası, bir role eklenen ve hangi asıl varlıkların rolü üstlenmesine izin verildiğini tam olarak tanımlayan belgedir. Bu politika kapı bekçisi görevi görür: bir izin politikası güçlü erişim verse bile güven politikası onları adlandırmadıkça hiç kimse rolü kullanamaz. Sınavda güven politikası hataları, hem erişimin bozulmasının hem de tehlikeli ölçüde geniş izinler verilmesinin sık görülen nedenlerindendir.

Asıl Varlık Türleri

Bir güven politikasının Principal öğesi şunlara başvurabilir:

  • AWS — bir hesap, kullanıcı veya rol ARN'si (Amazon Resource Name).
  • Service — lambda.amazonaws.com gibi bir AWS hizmeti.
  • Federated — bir SAML sağlayıcısı veya web kimliği sağlayıcısı.

Doğru asıl varlık türünü seçmek ve yeterince belirli olmak, amaçlanandan daha geniş bir güven ilişkisi vermemek için çok önemlidir.

İki Yönlü El Sıkışma

Hesaplar arası rol üstlenme için her iki tarafın da onay vermesi gerekir. Hedef hesaptaki rolün güven politikası çağrıyı yapan asıl varlığa izin vermeli ve bu asıl varlığın kimlik politikası da rolün ARN'si üzerinde sts:AssumeRole eylemine izin vermelidir. Bu iki parçadan biri eksikse istek engellenir. Bu iki yönlü el sıkışma, klasik bir sınav tuzağıdır.

Güven Politikası Örneği

Bu güven politikası, 111122223333 hesabındaki belirli bir rolün bu rolü üstlenmesine izin verir. Tüm hesap yerine tam ARN'yi belirtmek daha sıkı ve daha güvenlidir.

{
  "Effect": "Allow",
  "Principal": {
    "AWS": "arn:aws:iam::111122223333:role/AppRole"
  },
  "Action": "sts:AssumeRole"
}

Hesap Kökü mü, Belirli Bir Varlık mı?

Bir asıl varlığı arn:aws:iam::ACCOUNT:root olarak belirtmek, hesabın tamamına güvenmek anlamına gelir: orada bulunan ve sts:AssumeRole iznine de sahip olan herhangi bir asıl varlık rolü üstlenebilir. Bu kapsamlı bir yetkidir. Mümkün olduğunda, en az ayrıcalık ilkesine uymak ve güven yüzeyini daraltmak için tam kullanıcı veya rol ARN'sini adlandırın.

Güvendeki Koşullar

Güven politikaları, rolü kimin ve hangi koşullarda üstlenebileceğini sıkılaştıran Condition bloklarını destekler. Yaygın anahtarlar arasında sts:ExternalId (şaşkın vekil sorununu önlemek için), aws:MultiFactorAuthPresent (MFA gerektirmek için) ve aws:SourceIp bulunur. Koşullar, rol üstlenme iznini yalnızca belirli ve doğrulanabilir durumlarda vermenizi sağlar.

Üstlenme için MFA Gerektirme

Güçlü bir yaklaşım, hassas bir rol üstlenilmeden önce MFA gerektirmektir. Güven politikası koşulu, çağrıyı yapan oturumun MFA ile doğrulanıp doğrulanmadığını denetler. Böylece çalınmış uzun süre geçerli bir kimlik bilgisi bile ikinci faktör olmadan ayrıcalıklı rolü üstlenemez ve saldırganlar için çıta önemli ölçüde yükselir.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

Hizmete Bağlı Güven

Bazı roller, AWS tarafından önceden tanımlanan ve güven politikasını düzenleyemediğiniz hizmete bağlı rollerdir. Bir hizmetin kaynakları, AWS'nin gerektirdiği güven ilişkisiyle tam olarak yönetmesine olanak tanırlar. İzinleri ve güven ilişkileri sıkı biçimde denetlendiği ve hizmetin yaşam döngüsüne bağlı olduğu için bu rolleri tanımak önemlidir.

Harici ve Dahili Güven

Dahili bir asıl varlığa (aynı hesap içindeki bir varlığa) güvenmek, genellikle harici bir hesaba veya üçüncü taraf bir SaaS sağlayıcısına güvenmekten daha düşük risklidir. Harici güven ilişkilerinde, belirli bir asıl varlığı her zaman ExternalId gibi koşullarla birlikte kullanın. Her harici güven ifadesini, saldırganların istismar etmeyi çok isteyeceği bir giriş noktası olarak değerlendirin.

Güven Politikalarını Denetleme

IAM Access Analyzer, harici hesapların veya genel kullanıcıların üstlenebileceği rolleri bulmak için güven politikalarını ve kaynak politikalarını otomatik olarak inceler. İstenmeyen hesaplar arası veya genel güven ilişkilerini işaretleyerek bunları sıkılaştırmanıza yardımcı olur. Access Analyzer bulgularını incelemek, aşırı geniş güven ilişkilerini yakalamak için önerilen ve sınav açısından önemli bir denetimdir.

Güvenli Güven İlişkileri Tasarlama

Güveni güvenli biçimde tasarlamak için mümkün olan en belirli asıl varlığı adlandırın, uygun olduğunda ExternalId ve MFA gibi koşullar ekleyin, hesap köküne güvenmek yerine rolleri tercih edin ve Access Analyzer ile inceleyin. Güven politikasının kim sorusunu, izin politikalarının ise ne sorusunu yanıtladığını unutmayın; erişimin çalışması ve en az ayrıcalıkla sınırlı kalması için ikisi de uyumlu olmalıdır.

Hızlı Kontrol

Güven politikaları konusundaki bilginizi sınayın.

Özet

Bir güven politikası, hangi asıl varlıkların bir rolü üstlenebileceğini tanımlar ve izin politikalarından bağımsız olarak kapı bekçisi görevi görür. Hesaplar arası rol üstlenme, iki yönlü el sıkışma gerektirir: güven politikası ve çağrıyı yapan tarafın sts:AssumeRole izni. Hesap kökü yerine belirli asıl varlık ARN'lerini tercih edin, ExternalId ve MFA gibi koşullar ekleyin ve IAM Access Analyzer ile denetim yapın.

Sıkça Sorulan Sorular

“Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği” dersi ücretsiz mi?

Evet — “Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği” dersinde ne öğreneceğim?

Hangi sorumluların bir rolü üstlenmesine izin verildiğini tanımlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IAM Kullanıcılarını ve Gruplarını Karşılaştırma
  2. IAM Rolünün Gerçekte Ne Olduğu
  3. Güven İlişkisi İlkeleri ve Kimlerin AssumeRole Kullanabileceği
  4. EC2 İş Yükleri için Bulut Sunucusu Profilleri
← Cloud & IT Cert Prep Sayfasına Dön