Дамуу командасынын булут камсыздоочуларына кирүүсүн кантип камсыз кылуу керек?
sobes.tech AI
AIден жооп
Биз эң аз укуктар принцибин колдонобуз. Ар бир команда мүчөсү же топ үчүн жеке IAM колдонуучуларын же ролдорду түзүп, алардын милдеттерин аткаруу үчүн зарыл болгон уруксаттарды гана беребиз.
Автоматташтырылган процесстер үчүн (CI/CD) чектелген укуктары бар IAM ролдорун колдонобуз, алар кызматтарга (мисалы, EC2, Lambda) же субъекттерге (мисалы, GitHub Actions OIDC) таандык.
Кирүү маалыматын (керек болсо, жеткиликтүү ачкычтар же убактылуу токендер) коопсуз сактайбыз. Кол менен колдонулган маалыматтар үчүн Федеративдик Кирүү же Azure AD / Google Identity Platform аркылуу провайдердин консолун колдонууга үндөйбүз. Автоматташтырылган процесстер үчүн сыр сактоо системдерин (мисалы, HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) CI/CD pipelines менен интеграциялайбыз.
Бардык интерактивдүү колдонуучулар үчүн көп факторлуу аутентификацияны (MFA) колдонобуз.
Колдонуучулардын аракеттерин (жазуу, мисалы, AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) каттап, алардын шектүү аракеттерин аныктоо үчүн талдайбыз.
Коопсуздук топторун (AWSте Security Groups, Azureде Network Security Groups, GCPде Firewall Rules) тармактык жеткиликтүүлүктү көзөмөлдөө үчүн колдонобуз.
Керек болсо, сезимтал ресурстарга жетүү үчүн VPN же Privileged Access Management (PAM) системдерин колдонобуз.
Кийинки мезгилде укуктарды кайра карап, оңдоп-түзөбүз.
# AWS үчүн иштеп чыгуучу колдонуучу үчүн IAM саясатынын мисалы
Version: "2012-10-17"
Statement:
- Effect: Allow # Кирүүгө уруксат берүү
Action: # уруксат берилген аракеттердин тизмеси
- ec2:Describe* # EC2 жөнүндө маалыматты көрүү
- s3:ListBucket # S3 бакетинин мазмунун көрүү
- s3:GetObject # S3 объекттерин окуу
Resource: "*" # Бул түрдөгү бардык ресурстарга колдонулат
- Effect: Deny # Кирүүгө тыюу салуу
Action: # тыюу салынган аракеттердин тизмеси
- ec2:TerminateInstances # EC2 токтотуу тыюу салуу
- s3:DeleteObject # S3 объекттерин өчүрүү тыюу салуу
Resource: "*"
# AWS CLI командасынын мисалы, колдонуучуну түзүү жана саясатты белгилөө
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Ички саясаттын мисалы