Sobes.tech
Middle

Hogyan biztosítható a fejlesztőcsapat hozzáférése a felhőszolgáltatókhoz?

sobes.tech MI

Válasz az MI-től

A legkisebb jogosultság elvét alkalmazzuk. Külön IAM-felhasználókat vagy szerepköröket hozunk létre minden csapattag vagy csoport számára, és csak azokat a jogosultságokat adjuk meg, amelyek szükségesek feladataik elvégzéséhez.

Automatizált folyamatok (CI/CD) esetén korlátozott jogkörű IAM-szerepköröket használunk, amelyeket szolgáltatásokhoz (pl. EC2, Lambda) vagy entitásokhoz (pl. GitHub Actions OIDC) rendelünk.

Azonosító adatokat (akár hozzáférési kulcsokat, akár ideiglenes tokeneket) biztonságosan tároljuk. A kézi használatú azonosító adatok esetén ösztönözzük a szolgáltató konzoljának használatát Föderált Hozzáférés vagy Azure AD / Google Identity Platform segítségével. Automatizált folyamatokhoz titokkezelő rendszereket (pl. HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) integrálunk CI/CD csővezetékekkel.

Minden interaktív felhasználó számára alkalmazzuk a többfaktoros hitelesítést (MFA).

Felhasználói tevékenységek (pl. naplózás, AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) auditálását végezzük, és ezeket elemzzük gyanús tevékenységek felismerése érdekében.

Biztonsági csoportokat (Security Groups az AWS-ben, Network Security Groups az Azure-ben, Firewall Rules a GCP-n) használunk a hálózati hozzáférés szabályozására.

Szükség esetén VPN-eket vagy Privileged Access Management (PAM) rendszereket alkalmazunk érzékeny erőforrásokhoz való hozzáféréshez.

Rendszeresen felülvizsgáljuk és módosítjuk a hozzáférési jogosultságokat.

# IAM-politika példája AWS-ben fejlesztői felhasználó számára
Version: "2012-10-17"
Statement:
  - Effect: Allow # Hozzáférés engedélyezése
    Action: # Engedélyezett műveletek listája
      - ec2:Describe* # EC2 információk megtekintése
      - s3:ListBucket # S3 vödör tartalmának megtekintése
      - s3:GetObject # Objektumok olvasása S3-ből
    Resource: "*" # Minden ilyen típusú erőforrásra alkalmazható
  - Effect: Deny # Hozzáférés megtagadva
    Action: # Tiltott műveletek listája
      - ec2:TerminateInstances # EC2 példányok terminálásának tiltása
      - s3:DeleteObject # Objektumok törlésének tiltása S3-ban
    Resource: "*"
# AWS CLI példa parancs felhasználó létrehozására és politika hozzárendelésére
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Beépített példa politika