Sobes.tech
Middle

Geliştirme ekibinin bulut sağlayıcılarına erişimini nasıl sağlayabilirsiniz?

sobes.tech yapay zeka

AI'dan gelen yanıt

En az ayrıcalık ilkesini kullanıyoruz. Her ekip üyesi veya grup için ayrı IAM kullanıcıları veya rolleri oluşturuyoruz ve yalnızca görevlerini yerine getirmek için gereken izinleri veriyoruz.

Otomatikleştirilmiş süreçler (CI/CD) için, sınırlı izinlere sahip IAM rolleri kullanıyoruz; bu roller, hizmetlere (örneğin EC2, Lambda) veya varlıklara (örneğin GitHub Actions OIDC) atanır.

Kimlik bilgilerini (erişim anahtarları veya geçici jetonlar) güvenli bir şekilde saklıyoruz. Manuel kullanılan kimlik bilgileri için, Federated Access veya Azure AD / Google Identity Platform aracılığıyla sağlayıcı konsolunun kullanımını teşvik ediyoruz. Otomatik süreçler için, HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager gibi gizli yönetim sistemlerini CI/CD boru hatlarıyla entegre ediyoruz.

Tüm etkileşimli kullanıcılar için çok faktörlü kimlik doğrulama (MFA) uyguluyoruz.

Kullanıcı etkinliklerini (örneğin AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) kaydederek ve analiz ederek şüpheli aktiviteleri tespit ediyoruz.

Ağ erişimini kontrol etmek için Güvenlik Grupları (AWS'de Security Groups, Azure'da Network Security Groups, GCP'de Firewall Rules) kullanıyoruz.

Gerekirse, hassas kaynaklara erişim için VPN veya Privileged Access Management (PAM) sistemleri kullanıyoruz.

Erişim haklarını düzenli olarak gözden geçirip ayarlıyoruz.

# AWS'de bir geliştirici kullanıcısı için IAM politikası örneği
Version: "2012-10-17"
Statement:
  - Effect: Allow # Erişimi izin ver
    Action: # İzin verilen eylemler listesi
      - ec2:Describe* # EC2 bilgilerini görüntüle
      - s3:ListBucket # S3 kovasının içeriğini görüntüle
      - s3:GetObject # S3 nesnelerini oku
    Resource: "*" # Bu türdeki tüm kaynaklara uygulanır
  - Effect: Deny # Erişimi engelle
    Action: # Yasaklanan eylemler listesi
      - ec2:TerminateInstances # EC2'yi sonlandırmayı engelle
      - s3:DeleteObject # S3 nesnelerini silmeyi engelle
    Resource: "*"
# Bir kullanıcı oluşturmak ve politika atamak için AWS CLI örneği
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Örnek yerleşik politika