Kuidas tagada arendusmeeskonna juurdepääs pilveteenuse pakkujatele?
sobes.tech AI
Vastus AI-lt
Me kasutame minimaalsete õiguste põhimõtet. Loome iga meeskonnaliikme või rühma jaoks eraldi IAM-kasutajad või rollid ning anname neile ainult need õigused, mis on nende ülesannete täitmiseks vajalikud.
Automatiseeritud protsesside (CI/CD) jaoks kasutame piiratud õigustega IAM-rolle, mis määratakse teenustele (näiteks EC2, Lambda) või subjektidele (näiteks GitHub Actions OIDC).
Hoiame sisselogimisandmeid (kasutades juurdepääsuvõtmeid või ajutisi tokeneid) turvaliselt. Kasutades käsitsi, julgustame kasutama teenusepakkuja konsooli Federated Accessi või Azure AD / Google Identity Platformi kaudu. Automatiseeritud protsesside jaoks integreerime saladuste haldussüsteemid (näiteks HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) CI/CD torudega.
Rakendame mitmefaktorilist autentimist (MFA) kõigile interaktiivsetele kasutajatele.
Võtame kasutusele kasutajate tegevuste auditi (näiteks AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) ning analüüsime neid kahtlase tegevuse avastamiseks.
Kasutame turvagruppe (Security Groups AWS-s, Network Security Groups Azure-s, Firewall Rules GCP-s) võrgulise juurdepääsu kontrollimiseks.
Vajadusel kasutame VPN-i või Privileged Access Management (PAM) süsteeme tundlike ressursside ligipääsuks.
Regulaarselt üle vaatame ja korrigeerime juurdepääsuõigusi.
# IAM poliitika näide AWS-s arendaja kasutajale
Version: "2012-10-17"
Statement:
- Effect: Allow # Luba juurdepääs
Action: # Luba tegevuste nimekiri
- ec2:Describe* # EC2 teabe vaatamine
- s3:ListBucket # S3 ämber sisu vaatamine
- s3:GetObject # Objektide lugemine S3-st
Resource: "*" # Kehtib kõigile selle tüüpi ressurssidele
- Effect: Deny # Keelab juurdepääsu
Action: # Keelatud tegevuste nimekiri
- ec2:TerminateInstances # EC2 lõpetamise keeld
- s3:DeleteObject # S3 objekti kustutamise keeld
Resource: "*"
# AWS CLI näide kasutaja loomise ja poliitika määramise kohta
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Sisseehitatud poliitika näide