İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 5 etkinlik

Kimlik merkezli güvenlik

Geleneksel ağda bir varsayım vardı: içeriye giren güvenilirdir. Güvenlik duvarı kapıyı tutar, iç ağdaki makineler birbirine görece serbest konuşur. Bulut bu varsayımı kırar.

Kırmasının nedeni mimaridir. S3 kovası senin ağının içinde durmaz. KMS anahtarı bir sunucuda çalışmaz. Bunlara erişim, genel bir uç noktaya atılan imzalı bir API çağrısıyla olur. Çağrıyı kabul ya da ret eden şey ağ değil, politikadır.

Sonuç şudur: çalınan bir erişim anahtarı, dünyanın herhangi bir yerinden çalışır. Saldırganın senin ağına girmesi gerekmez. Bu yüzden bulutta kimlik, eski dünyadaki ağ sınırının yerini alır.

# Kalıcı anahtar: diskte durur, süresi yoktur
AWS_ACCESS_KEY_ID=AKIA...
AWS_SECRET_ACCESS_KEY=wJalr...

# Geçici kimlik: rol üstlenmeden gelir, birkaç saatte düşer
AWS_ACCESS_KEY_ID=ASIA...
AWS_SECRET_ACCESS_KEY=...
AWS_SESSION_TOKEN=IQoJb3JpZ2lu...
Baştaki dört harf türü ele verir: AKIA kalıcı, ASIA geçicidir.

Öğeye bakarsan iki farklı sır türü görürsün. AKIA ile başlayan anahtar konsoldan oluşturduğun kalıcı bir kullanıcı anahtarıdır ve süresi yoktur. ASIA ile başlayan üçlü ise bir rol üstlenildiğinde üretilir, oturum jetonu taşır ve birkaç saat içinde geçersiz kalır.