Sobes.tech
Middle

Kaip užtikrinti kūrėjų komandos prieigą prie debesų paslaugų teikėjų?

sobes.tech AI

Atsakymas iš AI

Mes naudojame mažiausių privilegijų principą. Kiekvienam komandos nariui arba grupei kuriame atskirus IAM vartotojus arba vaidmenis, suteikdami tik tuos leidimus, kurie yra būtini jų užduotims atlikti.

Automatizuotiems procesams (CI/CD) naudojame ribotus teises turinčius IAM vaidmenis, kurie priskiriami paslaugoms (pvz., EC2, Lambda) arba subjektams (pvz., GitHub Actions OIDC).

Saugiai saugome prisijungimo duomenis (tiek prieigos raktus, tiek laikinus žetonus). Rankiniu būdu naudojamų duomenų atveju skatiname naudoti tiekėjo konsolę per Federated Access arba Azure AD / Google Identity Platform. Automatizuotiems procesams integruojame slaptažodžių valdymo sistemas (pvz., HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) su CI/CD pipeline.

Taikome daugiafaktorinę autentifikaciją (MFA) visiems interaktyviems vartotojams.

Stebime vartotojų veiksmus (pvz., AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) ir analizuojame juos įtartinai veiklai nustatyti.

Naudojame saugumo grupes (Security Groups AWS, Network Security Groups Azure, Firewall Rules GCP) tinklo prieigos kontrolei.

Reikalingais atvejais naudojame VPN arba Privileged Access Management (PAM) sistemas prieigos prie jautrių išteklių valdymui.

Reguliariai peržiūrime ir koreguojame prieigos teises.

# IAM politika AWS, skirta kūrėjų vartotojui, pavyzdys
Version: "2012-10-17"
Statement:
  - Effect: Allow # Leidimas prieigai
    Action: # Leidžiamos veiklos sąrašas
      - ec2:Describe* # EC2 informacijos peržiūra
      - s3:ListBucket # S3 kibiro turinio peržiūra
      - s3:GetObject # Objektų skaitymas iš S3
    Resource: "*" # Taikoma visiems šio tipo ištekliams
  - Effect: Deny # Prieigos draudimas
    Action: # Draudžiamos veiklos sąrašas
      - ec2:TerminateInstances # EC2 nutraukimo draudimas
      - s3:DeleteObject # S3 objektų ištrynimo draudimas
    Resource: "*"
# AWS CLI komandos pavyzdys vartotojo sukūrimui ir politikos priskyrimui
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Integruotos politikos pavyzdys