Sobes.tech
Middle

როგორ უზრუნველვყოთ განვითარების გუნდის წვდომა ღრუბლოვანი სერვისების მიმწოდებლებთან?

sobes.tech AI

პასუხი AI-სგან

ჩვენ ვიყენებთ მინიმალური უფლებების პრინციპს. ვქმნით ცალკეულ IAM მომხმარებლებს ან როლებს თითოეული გუნდის წევრის ან ჯგუფისთვის, მხოლოდ იმ უფლებების მიცემით, რომლებიც აუცილებელია მათი დავალებების შესასრულებლად.

ავტომატიზებული პროცესებისთვის (CI/CD) ვიყენებთ შეზღუდული უფლებების მქონე IAM როლებს, რომლებიც განკუთვნილია სერვისებისთვის (მაგალითად, EC2, Lambda) ან სუბიექტებისთვის (მაგალითად, GitHub Actions OIDC).

უსაფრთხოდ ვინახავთ ავტორიზაციის მონაცემებს (მოწვდომის გასაღებები ან დროებითი ტოკენები). ხელით გამოყენებული მონაცემებისთვის ვუწოდებთ პროვაიდერის კონსოლს Federated Access ან Azure AD / Google Identity Platform-ის საშუალებით. ავტომატიზებული პროცესებისთვის ვაერთიანებთ საიდუმლოების მართვის სისტემებს (მაგალითად, HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) CI/CD პაიპლაინებთან.

მთლიანად ვამოწმებთ მრავალფაქტორიან ავტორიზაციას (MFA) ყველა ინტერაქტიულ მომხმარებელზე.

მოვაწყობთ მომხმარებლების ქმედებების აუდიტს (ლოგირება, მაგალითად, AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) და ანალიზს მათთვის საეჭვო აქტივობის გამოვლენის მიზნით.

ვიყენებთ უსაფრთხოების ჯგუფებს (Security Groups AWS-ში, Network Security Groups Azure-ში, Firewall Rules GCP-ში) ქსელური წვდომის კონტროლისთვის.

საჭიროების შემთხვევაში, ვიყენებთ VPN ან Privileged Access Management (PAM) სისტემებს მგრძნობიარე რესურსებზე წვდომისთვის.

პირობად ვადარებთ და ვასწორებთ უფლებებს პერიოდულად.

# AWS-ის IAM პოლიტიკის მაგალითი დეველოპერის მომხმარებლისთვის
Version: "2012-10-17"
Statement:
  - Effect: Allow # დაშვების ნებართვა
    Action: # ნებადართული მოქმედებების სია
      - ec2:Describe* # EC2-ის შესახებ ინფორმაციის ნახვა
      - s3:ListBucket # S3 ბაკეტის შიგთავსის ნახვა
      - s3:GetObject # ობიექტების წაკითხვა S3-დან
    Resource: "*" # ვრცელდება ამ ტიპის ყველა რესურსზე
  - Effect: Deny # დაშვების აკრძალვა
    Action: # აკრძალული მოქმედებების სია
      - ec2:TerminateInstances # EC2-ის განულება აკრძალვა
      - s3:DeleteObject # S3 ობიექტების წაშლა აკრძალვა
    Resource: "*"
# AWS CLI-ის ბრძანების მაგალითი მომხმარებლის შექმნისა და პოლიტიკის მინიჭებისთვის
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # შიდა პოლიტიკის მაგალითი