Ինչպես ապահովել զարգացման թիմի մուտքը ամպային ծառայողներին?
sobes.tech AI
Պատասխան AI-ից
Մենք օգտագործում ենք նվազագույն իրավունքների սկզբունքը: Ստեղծում ենք առանձին IAM օգտվողներ կամ ռոլեր յուրաքանչյուր թիմի անդամի կամ խմբի համար, տրամադրելով միայն այն թույլտվությունները, որոնք անհրաժեշտ են նրանց խնդիրները կատարելու համար:
Ավտոմատացված գործընթացների համար (CI/CD) օգտագործում ենք սահմանափակ իրավունքներով IAM ռոլեր, որոնք նշանակվում են ծառայություններին (օրինակ, EC2, Lambda) կամ սուբյեկտներին (օրինակ, GitHub Actions OIDC):
Անվտանգ պահում ենք մուտքի տվյալները (չափանիշներ կամ ժամանակավոր տոքեններ): Մուտքի տվյալների համար, որոնք օգտագործվում են ձեռքով, խթանում ենք օգտագործել պրովայդերի կոնսոլը Federated Access կամ Azure AD / Google Identity Platform-ի միջոցով: Ավտոմատացված գործընթացների համար ինտեգրում ենք գաղտնիքների կառավարման համակարգեր (օրինակ, HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) CI/CD պայլայների հետ:
Կիրառում ենք բազմաֆակտոր հաստատում (MFA) բոլոր ինտերակտիվ օգտվողների համար:
Կարգավորում ենք օգտվողների գործողությունների աուդիտը (լոգավորում, օրինակ, AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) և վերլուծում նրանց՝ կասկածելի ակտիվությունը հայտնաբերելու համար:
Օգտագործում ենք անվտանգության խմբեր (Security Groups՝ AWS-ում, Network Security Groups՝ Azure-ում, Firewall Rules՝ GCP-ում) ցանցային մուտքի վերահսկման համար:
Եթե անհրաժեշտ է, օգտագործում ենք VPN կամ Privileged Access Management (PAM) համակարգեր՝ զգայուն ռեսուրսներին մուտք գործելու համար:
Կանոնավոր կերպով վերանայում և կարգավորում ենք մուտքի իրավունքները:
# AWS-ում ծրագրավորողի օգտագործողի IAM քաղաքականության օրինակ
Version: "2012-10-17"
Statement:
- Effect: Allow # Մուտքի թույլտվություն
Action: # Թույլատրված գործողությունների ցանկ
- ec2:Describe* # EC2 մասին տեղեկատվության դիտում
- s3:ListBucket # S3 բաքի բովանդակության դիտում
- s3:GetObject # Օբյեկտների ընթերցում S3-ից
Resource: "*" # Կիրառվում է այս տիպի բոլոր ռեսուրսների վրա
- Effect: Deny # Մուտքի արգելք
Action: # Արգելված գործողությունների ցանկ
- ec2:TerminateInstances # EC2 դադարեցնելու արգելք
- s3:DeleteObject # S3 օբյեկտների ջնջման արգելք
Resource: "*"
# AWS CLI հրամանի օրինակ՝ օգտագործողի ստեղծման և քաղաքականության նշանակման համար
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Ներքին քաղաքականության օրինակ