Sobes.tech
Middle

İnkişaf komandası üçün bulud təminatçılarına necə giriş təmin etmək olar?

sobes.tech Süni İntellekt

AI-dan cavab

İş prinsipimiz ən az ayrıcalıq prinsipidir. Hər komanda üzvü və ya qrup üçün ayrıca IAM istifadəçiləri və ya rollar yaradırıq və yalnız vəzifələrini yerinə yetirmək üçün lazım olan icazələri veririk.

Avtomatlaşdırılmış proseslər (CI/CD) üçün, məhdud hüquqlu IAM rollarını istifadə edirik; bunlar xidmətlərə (məsələn, EC2, Lambda) və ya subyektlərə (məsələn, GitHub Actions OIDC) təyin edilir.

Giriş məlumatlarını (giriş açarları və ya müvəqqəti tokenlər) təhlükəsiz saxlayırıq. Əl ilə istifadə olunan giriş məlumatları üçün, provayderin konsolundan Federated Access və ya Azure AD / Google Identity Platform vasitəsilə istifadəni təşviq edirik. Avtomatlaşdırılmış proseslər üçün, HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager kimi gizli idarəetmə sistemlərini CI/CD boru xətləri ilə inteqrasiya edirik.

Bütün interaktiv istifadəçilər üçün çox faktorlu autentifikasiya (MFA) tətbiq edirik.

İstifadəçi fəaliyyətlərinin (məsələn, AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) qeydiyyatı və analizi ilə şübhəli fəaliyyətləri aşkarlayırıq.

Şəbəkə girişini idarə etmək üçün Security Groups (AWS-də), Network Security Groups (Azure-də), Firewall Rules (GCP-də) istifadə edirik.

Lazım gəldikdə, həssas resurslara giriş üçün VPN və ya Privileged Access Management (PAM) sistemlərindən istifadə edirik.

Giriş hüquqlarını mütəmadi olaraq nəzərdən keçirir və tənzimləyirik.

# AWS-də inkişafçı istifadəçi üçün IAM siyasət nümunəsi
Version: "2012-10-17"
Statement:
  - Effect: Allow # Giriş icazə verilir
    Action: # İcazə verilən əməliyyatların siyahısı
      - ec2:Describe* # EC2 haqqında məlumatların göstərilməsi
      - s3:ListBucket # S3 kovasının məzmununun göstərilməsi
      - s3:GetObject # S3-dən obyektlərin oxunması
    Resource: "*" # Bu növ resurslara tətbiq olunur
  - Effect: Deny # Giriş qadağan edilir
    Action: # Qadağan edilən əməliyyatların siyahısı
      - ec2:TerminateInstances # EC2-nin sonlandırılmasına qadağa
      - s3:DeleteObject # S3 obyektlərinin silinməsinə qadağa
    Resource: "*"
# İstifadəçi yaratmaq və siyasət təyin etmək üçün AWS CLI nümunəsi
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Nümunə daxili siyasət