Hogyan biztosítható a fejlesztőcsapat hozzáférése a felhőszolgáltatókhoz?
sobes.tech MI
Válasz az MI-től
A legkisebb jogosultság elvét alkalmazzuk. Külön IAM-felhasználókat vagy szerepköröket hozunk létre minden csapattag vagy csoport számára, és csak azokat a jogosultságokat adjuk meg, amelyek szükségesek feladataik elvégzéséhez.
Automatizált folyamatok (CI/CD) esetén korlátozott jogkörű IAM-szerepköröket használunk, amelyeket szolgáltatásokhoz (pl. EC2, Lambda) vagy entitásokhoz (pl. GitHub Actions OIDC) rendelünk.
Azonosító adatokat (akár hozzáférési kulcsokat, akár ideiglenes tokeneket) biztonságosan tároljuk. A kézi használatú azonosító adatok esetén ösztönözzük a szolgáltató konzoljának használatát Föderált Hozzáférés vagy Azure AD / Google Identity Platform segítségével. Automatizált folyamatokhoz titokkezelő rendszereket (pl. HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) integrálunk CI/CD csővezetékekkel.
Minden interaktív felhasználó számára alkalmazzuk a többfaktoros hitelesítést (MFA).
Felhasználói tevékenységek (pl. naplózás, AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) auditálását végezzük, és ezeket elemzzük gyanús tevékenységek felismerése érdekében.
Biztonsági csoportokat (Security Groups az AWS-ben, Network Security Groups az Azure-ben, Firewall Rules a GCP-n) használunk a hálózati hozzáférés szabályozására.
Szükség esetén VPN-eket vagy Privileged Access Management (PAM) rendszereket alkalmazunk érzékeny erőforrásokhoz való hozzáféréshez.
Rendszeresen felülvizsgáljuk és módosítjuk a hozzáférési jogosultságokat.
# IAM-politika példája AWS-ben fejlesztői felhasználó számára
Version: "2012-10-17"
Statement:
- Effect: Allow # Hozzáférés engedélyezése
Action: # Engedélyezett műveletek listája
- ec2:Describe* # EC2 információk megtekintése
- s3:ListBucket # S3 vödör tartalmának megtekintése
- s3:GetObject # Objektumok olvasása S3-ből
Resource: "*" # Minden ilyen típusú erőforrásra alkalmazható
- Effect: Deny # Hozzáférés megtagadva
Action: # Tiltott műveletek listája
- ec2:TerminateInstances # EC2 példányok terminálásának tiltása
- s3:DeleteObject # Objektumok törlésének tiltása S3-ban
Resource: "*"
# AWS CLI példa parancs felhasználó létrehozására és politika hozzárendelésére
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Beépített példa politika