Sobes.tech
Middle

Jak zapewnić dostęp zespołu deweloperskiego do dostawców chmury?

sobes.tech AI

Odpowiedź od AI

Stosujemy zasadę najmniejszych uprawnień. Tworzymy oddzielnych użytkowników lub role IAM dla każdego członka zespołu lub grupy, przyznając tylko te uprawnienia, które są niezbędne do wykonania ich zadań.

Dla procesów zautomatyzowanych (CI/CD) używamy ról IAM z ograniczonymi uprawnieniami, przypisanych do usług (np. EC2, Lambda) lub podmiotów (np. GitHub Actions OIDC).

Przechowujemy dane uwierzytelniające (czy to klucze dostępu, czy tymczasowe tokeny) w bezpieczny sposób. Dla danych uwierzytelniających używanych ręcznie zachęcamy do korzystania z konsoli dostawcy przez Federated Access lub Azure AD / Google Identity Platform. Dla procesów zautomatyzowanych integrujemy systemy zarządzania sekretami (np. HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) z pipeline'ami CI/CD.

Stosujemy uwierzytelnianie wieloskładnikowe (MFA) dla wszystkich użytkowników interaktywnych.

Konfigurujemy audyt działań użytkowników (np. logowanie, AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) i analizujemy je w celu wykrycia podejrzanej aktywności.

Używamy grup bezpieczeństwa (Security Groups w AWS, Network Security Groups w Azure, Firewall Rules w GCP) do kontroli dostępu sieciowego do zasobów.

W razie potrzeby korzystamy z VPN lub systemów Privileged Access Management (PAM) do dostępu do wrażliwych zasobów.

Okresowo przeglądamy i korygujemy uprawnienia dostępu.

# Przykład polityki IAM w AWS dla użytkownika programisty
Version: "2012-10-17"
Statement:
  - Effect: Allow # Zezwól na dostęp
    Action: # Lista dozwolonych działań
      - ec2:Describe* # Podgląd informacji EC2
      - s3:ListBucket # Podgląd zawartości kubełka S3
      - s3:GetObject # Odczyt obiektów z S3
    Resource: "*" # Dotyczy wszystkich zasobów tego typu
  - Effect: Deny # Zabrania dostępu
    Action: # Lista zabronionych działań
      - ec2:TerminateInstances # Zabrania kończenia EC2
      - s3:DeleteObject # Zabrania usuwania obiektów S3
    Resource: "*"
# Przykład polecenia AWS CLI do utworzenia użytkownika i przypisania polityki
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Przykład wbudowanej polityki