Geliştirme ekibinin bulut sağlayıcılarına erişimini nasıl sağlayabilirsiniz?
sobes.tech yapay zeka
AI'dan gelen yanıt
En az ayrıcalık ilkesini kullanıyoruz. Her ekip üyesi veya grup için ayrı IAM kullanıcıları veya rolleri oluşturuyoruz ve yalnızca görevlerini yerine getirmek için gereken izinleri veriyoruz.
Otomatikleştirilmiş süreçler (CI/CD) için, sınırlı izinlere sahip IAM rolleri kullanıyoruz; bu roller, hizmetlere (örneğin EC2, Lambda) veya varlıklara (örneğin GitHub Actions OIDC) atanır.
Kimlik bilgilerini (erişim anahtarları veya geçici jetonlar) güvenli bir şekilde saklıyoruz. Manuel kullanılan kimlik bilgileri için, Federated Access veya Azure AD / Google Identity Platform aracılığıyla sağlayıcı konsolunun kullanımını teşvik ediyoruz. Otomatik süreçler için, HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager gibi gizli yönetim sistemlerini CI/CD boru hatlarıyla entegre ediyoruz.
Tüm etkileşimli kullanıcılar için çok faktörlü kimlik doğrulama (MFA) uyguluyoruz.
Kullanıcı etkinliklerini (örneğin AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) kaydederek ve analiz ederek şüpheli aktiviteleri tespit ediyoruz.
Ağ erişimini kontrol etmek için Güvenlik Grupları (AWS'de Security Groups, Azure'da Network Security Groups, GCP'de Firewall Rules) kullanıyoruz.
Gerekirse, hassas kaynaklara erişim için VPN veya Privileged Access Management (PAM) sistemleri kullanıyoruz.
Erişim haklarını düzenli olarak gözden geçirip ayarlıyoruz.
# AWS'de bir geliştirici kullanıcısı için IAM politikası örneği
Version: "2012-10-17"
Statement:
- Effect: Allow # Erişimi izin ver
Action: # İzin verilen eylemler listesi
- ec2:Describe* # EC2 bilgilerini görüntüle
- s3:ListBucket # S3 kovasının içeriğini görüntüle
- s3:GetObject # S3 nesnelerini oku
Resource: "*" # Bu türdeki tüm kaynaklara uygulanır
- Effect: Deny # Erişimi engelle
Action: # Yasaklanan eylemler listesi
- ec2:TerminateInstances # EC2'yi sonlandırmayı engelle
- s3:DeleteObject # S3 nesnelerini silmeyi engelle
Resource: "*"
# Bir kullanıcı oluşturmak ve politika atamak için AWS CLI örneği
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Örnek yerleşik politika