Bulut IAM'i: Roller, İlkeler ve En Az Ayrıcalık
En az izinli IAM ilkeleri tasarlayın ve bulut ortamlarında rol tabanlı erişim denetimi kullanın.
Bulut IAM'i: Roller, İlkeler ve En Az Ayrıcalık, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Bulut IAM Temelleri
Bulut ortamlarında Kimlik ve Erişim Yönetimi (IAM), hangi kimliğin hangi kaynak üzerinde ne yapabileceğini denetler. Üç temel unsur şunlardır: kimlik özneleri (kullanıcılar, gruplar, hizmet hesapları), izinler (tek tek eylemler) ve ilkeler (kimlik öznelerini izinlere bağlayan belgeler).
AWS IAM: Kullanıcılar, Roller ve İlkeler
AWS IAM ilkeleri, kaynaklar üzerinde API eylemlerine izin veren veya bunları reddeden JSON belgeleridir. Roller, hizmetler (EC2, Lambda) veya federasyonlu kullanıcılar tarafından üstlenilen kimliklerdir. EC2 örnekleri için uzun ömürlü erişim anahtarları yerine rolleri tercih edin.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}]
}En Az Ayrıcalık İlkesi
Belirli bir görevi tamamlamak için gereken izinleri verin. Sıfır izinle başlayın ve yalnızca gerekli olanları ekleyin. İzinleri zaman içinde gözden geçirip azaltın. Kullanılmayan izinler gereksiz bir saldırı yüzeyidir.
AWS İzin Sınırları
İzin sınırları, iliştirilmiş ilkelerden bağımsız olarak bir kimlik öznesinin sahip olabileceği azami izinleri belirler. IAM yönetimini güvenli biçimde devretmek için bunları kullanın — geliştiriciler rol oluşturabilir ancak tanımladığınız sınırı aşamaz.
GCP ve Azure'da Hizmet Hesapları
GCP, anahtar dosyaları veya Workload Identity Federation ile hizmet hesaplarını kullanır. Azure, kimlik bilgisi yönetimi gereksinimini ortadan kaldıran yönetilen kimlikleri (sistem tarafından atanan ve kullanıcı tarafından atanan) kullanır — platform belirteç döndürme işlemini otomatik olarak gerçekleştirir.
IAM Access Analyzer
AWS IAM Access Analyzer, kaynak ilkelerini sürekli olarak izler ve dışarıyla paylaşılan kaynakları (S3 depolama kovaları, KMS anahtarları, Lambda işlevleri) bildirir. İstenmeyen genel veya hesaplar arası erişimi otomatik olarak belirler.
Öznitelik Tabanlı Erişim Denetimi (ABAC)
ABAC, izinleri kaynak ve kimlik öznesi etiketlerine/özniteliklerine göre vererek RBAC'yi genişletir. Kimlik öznesiyle aynı proje değerine sahip etiketlenmiş kaynaklara erişime izin veren bir ilke, binlerce ayrı rol atamasına göre daha iyi ölçeklenir.
Kimlik Bilgilerinin Döndürülmesi ve Yaşam Döngüsü
IAM erişim anahtarlarını her 90 günde bir döndürün. Tüm insan kullanıcılar için MFA'yı etkinleştirin. Access Advisor ile kullanılmayan kimlik bilgilerini tespit edip kaldırın. Kök hesap kullanımını izleyin — CloudTrail günlüklerinde neredeyse hiç görünmemelidir.
Ayrıcalık Yükseltme Riskleri
IAM yanlış yapılandırmaları ayrıcalık yükseltmeyi mümkün kılar: iam:PassRole + ec2:RunInstances, saldırganın yönetici rolüne sahip bir EC2 başlatmasına olanak tanır. iam:CreateAccessKey, saldırganın herhangi bir kullanıcıya anahtar eklemesine olanak tanır. Yükseltme yollarının düzenli olarak analiz edilmesi şarttır.
Hesaplar Arası Erişim
Hesaplar arası roller, bir AWS hesabının başka bir hesaptaki kaynaklara erişmesine olanak tanır. Hedef hesaptaki rol üzerinde, kaynak hesabı belirten ve isteğe bağlı olarak yetki karmaşası kaynaklı vekil istismarını azaltmak için harici bir ID içeren güven ilkesi tanımlayın.
IAM Yönetişimi ve Denetimi
Aylık olarak IAM kimlik bilgisi raporları oluşturun. Uyumsuz IAM yapılandırmalarını tespit etmek için AWS Config kurallarını kullanın. İlke ihlallerine ilişkin uyarıları merkezi olarak oluşturmak için IAM bulgularını bir SIEM ile entegre edin. Kuruluş düzeyinde SCP koruma sınırlarını zorunlu kılın.
Bilgi Kontrolü
AWS IAM'de izin sınırının amacı nedir?
Özet
Bulut IAM, sorumlular, ilkeler ve roller aracılığıyla erişimi yönetir. En az ayrıcalık ilkesini uygulamak, yönetilen kimlikleri kullanmak, erişim analizi araçlarını etkinleştirmek ve kimlik bilgisi kullanımını düzenli olarak denetlemek, güvenli bulut ortamları için temel uygulamalardır.
Sıkça Sorulan Sorular
“Bulut IAM'i: Roller, İlkeler ve En Az Ayrıcalık” dersi ücretsiz mi?
Evet — “Bulut IAM'i: Roller, İlkeler ve En Az Ayrıcalık” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Bulut IAM'i: Roller, İlkeler ve En Az Ayrıcalık” dersinde ne öğreneceğim?
En az izinli IAM ilkeleri tasarlayın ve bulut ortamlarında rol tabanlı erişim denetimi kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Bulut IAM'i: Roller, İlkeler ve En Az Ayrıcalık” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Bulut IAM'i: Roller, İlkeler ve En Az Ayrıcalık
- Yaygın Bulut Yanlış Yapılandırmaları
- Bulut Güvenliği Duruşu Yönetimi (CSPM)
- Kapsayıcı ve Kubernetes Güvenliği