Sobes.tech
Middle

Ինչպես ապահովել զարգացման թիմի մուտքը ամպային ծառայողներին?

sobes.tech AI

Պատասխան AI-ից

Մենք օգտագործում ենք նվազագույն իրավունքների սկզբունքը: Ստեղծում ենք առանձին IAM օգտվողներ կամ ռոլեր յուրաքանչյուր թիմի անդամի կամ խմբի համար, տրամադրելով միայն այն թույլտվությունները, որոնք անհրաժեշտ են նրանց խնդիրները կատարելու համար:

Ավտոմատացված գործընթացների համար (CI/CD) օգտագործում ենք սահմանափակ իրավունքներով IAM ռոլեր, որոնք նշանակվում են ծառայություններին (օրինակ, EC2, Lambda) կամ սուբյեկտներին (օրինակ, GitHub Actions OIDC):

Անվտանգ պահում ենք մուտքի տվյալները (չափանիշներ կամ ժամանակավոր տոքեններ): Մուտքի տվյալների համար, որոնք օգտագործվում են ձեռքով, խթանում ենք օգտագործել պրովայդերի կոնսոլը Federated Access կամ Azure AD / Google Identity Platform-ի միջոցով: Ավտոմատացված գործընթացների համար ինտեգրում ենք գաղտնիքների կառավարման համակարգեր (օրինակ, HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) CI/CD պայլայների հետ:

Կիրառում ենք բազմաֆակտոր հաստատում (MFA) բոլոր ինտերակտիվ օգտվողների համար:

Կարգավորում ենք օգտվողների գործողությունների աուդիտը (լոգավորում, օրինակ, AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) և վերլուծում նրանց՝ կասկածելի ակտիվությունը հայտնաբերելու համար:

Օգտագործում ենք անվտանգության խմբեր (Security Groups՝ AWS-ում, Network Security Groups՝ Azure-ում, Firewall Rules՝ GCP-ում) ցանցային մուտքի վերահսկման համար:

Եթե անհրաժեշտ է, օգտագործում ենք VPN կամ Privileged Access Management (PAM) համակարգեր՝ զգայուն ռեսուրսներին մուտք գործելու համար:

Կանոնավոր կերպով վերանայում և կարգավորում ենք մուտքի իրավունքները:

# AWS-ում ծրագրավորողի օգտագործողի IAM քաղաքականության օրինակ
Version: "2012-10-17"
Statement:
  - Effect: Allow # Մուտքի թույլտվություն
    Action: # Թույլատրված գործողությունների ցանկ
      - ec2:Describe* # EC2 մասին տեղեկատվության դիտում
      - s3:ListBucket # S3 բաքի բովանդակության դիտում
      - s3:GetObject # Օբյեկտների ընթերցում S3-ից
    Resource: "*" # Կիրառվում է այս տիպի բոլոր ռեսուրսների վրա
  - Effect: Deny # Մուտքի արգելք
    Action: # Արգելված գործողությունների ցանկ
      - ec2:TerminateInstances # EC2 դադարեցնելու արգելք
      - s3:DeleteObject # S3 օբյեկտների ջնջման արգելք
    Resource: "*"
# AWS CLI հրամանի օրինակ՝ օգտագործողի ստեղծման և քաղաքականության նշանակման համար
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Ներքին քաղաքականության օրինակ