Sobes.tech
Middle

Cum se asigură accesul echipei de dezvoltare la furnizorii de cloud?

sobes.tech AI

Răspuns de la AI

Aplicăm principiul celor mai mici privilegii. Creăm utilizatori sau roluri IAM separate pentru fiecare membru al echipei sau grup, acordând doar permisiunile necesare pentru îndeplinirea sarcinilor lor.

Pentru procesele automatizate (CI/CD), folosim roluri IAM cu drepturi limitate, atribuite serviciilor (de exemplu, EC2, Lambda) sau entităților (de exemplu, GitHub Actions OIDC).

Stocăm în siguranță datele de autentificare (fie chei de acces, fie token-uri temporare). Pentru datele de autentificare utilizate manual, încurajăm utilizarea consolei furnizorului prin Acces Federat sau Azure AD / Google Identity Platform. Pentru procesele automatizate, integrăm sisteme de gestionare a secretelor (de exemplu, HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) cu pipeline-urile CI/CD.

Aplicăm autentificarea multi-factor (MFA) pentru toți utilizatorii interactivi.

Configurăm auditul acțiunilor utilizatorilor (de exemplu, logging, AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) și le analizăm pentru a detecta activități suspecte.

Folosim grupuri de securitate (Security Groups în AWS, Network Security Groups în Azure, Firewall Rules în GCP) pentru a controla accesul de rețea la resurse.

Când este necesar, folosim VPN-uri sau sisteme de Privileged Access Management (PAM) pentru accesul la resurse sensibile.

Revizuim și ajustăm periodic drepturile de acces.

# Exemplu de politică IAM în AWS pentru un utilizator dezvoltator
Version: "2012-10-17"
Statement:
  - Effect: Allow # Permitem accesul
    Action: # Lista de acțiuni permise
      - ec2:Describe* # Vizualizarea informațiilor EC2
      - s3:ListBucket # Vizualizarea conținutului bucket-ului S3
      - s3:GetObject # Citirea obiectelor din S3
    Resource: "*" # Se aplică tuturor resurselor de acest tip
  - Effect: Deny # Interzicem accesul
    Action: # Lista de acțiuni interzise
      - ec2:TerminateInstances # Interzice terminarea EC2
      - s3:DeleteObject # Interzice ștergerea obiectelor S3
    Resource: "*"
# Exemplu de comandă AWS CLI pentru crearea unui utilizator și atribuirea unei politici
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Politică încorporată de exemplu