AWS安全最優最優實踐#7:使用IAM角色和STS AssumeRole

2020-12-02 CSDN技術社區

我們已經討論過了十大最優實踐中的大部分,所以在跳到AWS配置領域的一些最優實踐前,讓我們總結一下關於IAM的討論。這篇帖子將會總結關於控制個人的討論。對個人的控制利用了IAM服務,而IAM服務則是通過利用角色來簡化和創建一個更加安全的環境來實現。

但是首先,讓我簡單概括一下:

  1. 關閉根API訪問金鑰和密碼金鑰
  2. 在各處啟動MFA令牌
  3. 減少擁有Admin權限的IAM用戶數
  4. 為EC2使用各種角色
  5. 最低權限:限制IAM實體使用強有力/明確策略所能實現的功能
  6. 定期重置所有的密鑰
  7. 在可能的地方使用IAM角色和STS AssumeRole
  8. 使用AutoScaling抑制DDoS影響
  9. 除非你是認真的,否則不要在任何EC2/ELB安全組中允許0.0.0.0/0網站
  10. 觀察全局可讀/列表可列示的S3桶策略

在這一系列帖子的前面一些帖子中,我們講到了如何以及為什麼你的EC2實例應該使用各種角色。它的前提是利用 AWS Security Token Service(安全令牌服務),使你的資源安全溝通和減輕管理負擔變得更輕鬆。你既能夠保證安全又能簡化管理的頻率是多少?雖然它們聽起來像相互矛盾的兩個方面,但是它們實際上是我們奮鬥的目標。任何時候只要你能使用戶安全變得更簡單,你的方法就越可能得到採納。反之,如果你使安全變得太複雜,它可能實際上在實踐中會導致更加不安全。例如,如果你強迫所有用戶使用它們根本不可能記住的隨機產生的24位字符構成的密碼,又有多少用戶會將回歸到寫下密碼或者將它存儲在一個可能不符合安全規則的地方呢?當然,密碼本身可能看起來增強了安全性,但是實際上,它可能導致了壞習慣,降低了安全性。

今天,我們將要為EC2擴展角色,討論對IAM用戶使用各種角色。這同樣是為了使安全維護變得更安全,更簡單。在本示例中,我將使用 Evident.ioDemo AWS帳戶。Evident剛開始打算作為一個公司運行時,只有一個AWS帳戶,該帳戶被用來展示Evident Security Platform(ESP,Evident安全平臺)和它創建自定義驗證,安全檢查和集成的能力。兩個工程師使用一個帳戶,那確保完全安全會是很簡單的嗎?我們 關閉了根API訪問確保沒有秘密金鑰。然後,我們為兩個管理員 啟動了MFA令牌。 我們甚至為一些銷售人員 創建了擁有隻讀權限和特定策略的IAM用戶,所以他們不會惹上麻煩。利用內置的ESP IAM Credential Rotation(ESP IAM證書重置)安全檢查,我們預先找到需要重置的密鑰。 

現在,ESP被設計成一個企業平臺,支持客戶擁有成百上千甚至成千上萬個帳戶(有一篇博客是關於SEP平臺上職責劃分的)。為了擴展我們的演示,我們添加了一小部分AWS帳戶,到現在,訪問該演示帳戶的人數正在增加。我們可以像一開始做的那樣,瀏覽每一個AWS帳戶,創建新用戶,生成密碼,限制那個用戶的權限,但是那看起來像很多重複性的手工操作的步驟。更好的選擇是利用我們已創建和保護的用戶,只是使他們能夠訪問這些追加的帳戶。這聽起來相當簡單,實際上,它也是相當簡單的。

AWS提供快速的演練,幫助你開始授權 另一個帳戶中IAM用戶對AWS帳戶的訪問權限。現在,在很多情況下,你甚至可以擁有一個AWS主帳戶,該帳戶中沒有資源運行,只是用於管理控制和計費訪問。在我們的案例中,我們擴展了一個AWS帳戶,允許工程師和銷售人員在控制臺上通過輕點滑鼠就可以對其他帳戶擁有相同的訪問權限。

如果你有不止一個AWS帳戶,你就值得花費時間去瀏覽AWS概括的步驟,深入了解利用IAM用戶和角色你可以實現的目標。


原文連結:http://blog.evident.io/blog/2015/9/4/aws-security-best-practice-7-use-iam-roles-with-sts-assumerole

活動推薦:Amazon CloudFormation 簡介

                                                                                              ( 翻譯/呂冬梅  責編/王鑫賀 )


訂閱「AWS中文技術社區」微信公眾號,實時掌握AWS技術及產品消息!

AWS中文技術社區為廣大開發者提供了一個Amazon Web Service技術交流平臺,推送AWS最新資訊、技術視頻、技術文檔、精彩技術博文等相關精彩內容,更有AWS社區專家與您直接溝通交流!快加入AWS中文技術社區,更快更好的了解AWS雲計算技術。


相關焦點

  • 【AWS移動開發公開課】第一講:用戶身份及簡單AWS身份驗證
    :iam::6157xxxxxxxx:role/a_valid_aws_role_arn」,<br> IdentityPoolId: 「YOUR_COGNITO_IDENTITY_POOL_ID」<br>};</b><b>// set the Amazon Cognito region<br>AWS.config.region
  • 英語考試高頻詞:assume和presume區別
    新東方網>英語>英語學習>語法詞彙>詞彙指導>正文英語考試高頻詞:assume和presume區別 2017-11-15 10:54 來源:滬江 作者:
  • 斯威汽車詮釋「帕累託最優「
    這位叫·帕累託的青年在都靈大學裡的攻讀和思考,日後影響了包括汽車業在內的許多經濟領域,並且與SWM斯威G01產生了奇妙的碰撞與聯繫。維弗雷多·帕累託(1848.7.15——1923.8.19),義大利以創造概念、命題而著稱的思想家和經濟學家,在經濟學和社會學等領域做出了許多重要貢獻。
  • 英語高頻詞:assume和presume到底有什麼區別?
    新東方網>英語>英語學習>語法詞彙>詞彙指導>正文英語高頻詞:assume和presume到底有什麼區別?   在一般的使用中,"assume "和"presume" 都可以表示「假設」(suppose),並且在這個意義上兩者通常是可互換的。然而,嚴格來說,兩者之間存在微妙的差異。   presume   presume是「以在概率為基礎的情況下進行假定」。
  • 中科大團隊實現量子計算的時間最優控制 Phys. Rev. Lett. 論文推薦
    撰文 Michael Schirber編譯 彭曉晗審校 金莊維中科大杜江峰團隊的最新研究實現了兩位量子邏輯門的時間最優控制
  • 不鏽鋼電水壺「食品級304」是最優材質
    中國經濟網北京3月24日訊(記者吳佳佳)日常使用的電熱水壺竟然成了健康元兇?根據江蘇省質監局最新抽檢報告,55.6%的電水壺產品錳含量在10%左右,人體長期過量攝入金屬錳會影響神經系統的功能,產生記憶力減退、嗜睡、精神萎靡不振、神經功能紊亂等症狀。   監測結果觸目驚心,到底哪種材質、哪些品牌的電熱水壺才安全?
  • 零基礎學英語:assume & presume
    在常見的用法中,assume和presume與suppose有相同的含義,意為假設/假定,表示這個含義是可以相互替換。   However, technically there is a subtle difference between the two words。   然而,嚴格來講,這兩個詞之間還有一些微小的差別。
  • AWS S3 允許 IAM 用戶訪問其 S3 某個目錄
    主目錄是一個包含 home 文件夾和個人用戶文件夾的存儲桶。此策略還授予在控制臺上完成此操作所需的必要權限。要使用此策略,請將示例策略中的斜體佔位符文本替換為您自己的信息{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:ListAllMyBuckets",
  • 都是假設,assume和presume到底有什麼區別?
    在一般的使用中,"assume "和"presume" 都可以表示「假設」(suppose),並且在這個意義上兩者通常是可互換的
  • 中國科大實現時間最優量子控制
    該成果由中國科大杜江峰院士領導的中科院微觀磁共振重點實驗室的榮星和耿建培等在固態自旋體系中實現時間最優量子控制。研究成果發表在國際物理學權威學術期刊《物理評論快報》上,美國物理學會網站PhysicsSynopsis欄目將該成果作為亮點報導。  量子控制是現代量子科學的基礎,在量子計算、量子精密測量等領域具有重要意義。
  • 我國學者實驗實現「最優量子糾纏態」檢驗
    新華社合肥7月24日電(記者徐海濤)製備出高質量的量子糾纏態,是實現量子通信、量子計算等應用的前提。記者從中國科學技術大學獲悉,近期該校郭光燦院士團隊研發出一種新的糾纏態測量方法,可以快速檢驗出多體糾纏態相對於目標糾纏態的保真度,實驗實現了最優效率的多光子糾纏態檢驗,對研製大規模量子通信和量子計算網絡具有重要意義。檢驗量子糾纏態的質量,是量子科研中的重要課題。
  • 我國學者實驗實現「最優量子糾纏態」檢驗
    來源:新華網新華社合肥7月24日電(記者徐海濤)製備出高質量的量子糾纏態,是實現量子通信、量子計算等應用的前提。記者從中國科學技術大學獲悉,近期該校郭光燦院士團隊研發出一種新的糾纏態測量方法,可以快速檢驗出多體糾纏態相對於目標糾纏態的保真度,實驗實現了最優效率的多光子糾纏態檢驗,對研製大規模量子通信和量子計算網絡具有重要意義。檢驗量子糾纏態的質量,是量子科研中的重要課題。傳統的量子態「層析法」,測量的數量大、複雜度高,難以滿足未來大規模測量的需要。
  • 中國學者實驗實現「最優量子糾纏態」檢驗
    新華社合肥7月24日電(記者徐海濤)製備出高質量的量子糾纏態,是實現量子通信、量子計算等應用的前提。記者從中國科學技術大學獲悉,近期該校郭光燦院士團隊研發出一種新的糾纏態測量方法,可以快速檢驗出多體糾纏態相對於目標糾纏態的保真度,實驗實現了最優效率的多光子糾纏態檢驗,對研製大規模量子通信和量子計算網絡具有重要意義。
  • 帕累託最優的應用(上)
    帕累託這位老鐵,是義大利非常傑出的經濟學和社會學家,他對經濟學、社會學還有倫理學均做出了很多重要的貢獻。但他最為出名的,還是他創造的帕累託最優這一深刻概念。簡言之,帕累託最優的應用之所以那麼廣泛,是因為它能讓效率達到個人的最大化。
  • 職場SPSS:最優尺度回歸統計分析案例
    1、什麼是最優尺度回歸?英文簡稱CATREG,也稱分類回歸。普通線性回歸對數據的要求十分嚴格,當遇到分類變量時,線性回歸無法準確地反映分類變量不同取值的距離,比如性別變量,男性和女性本身是平級的,沒有大小、順序、趨勢區分,若直接納入線性回歸模型,則可能會失去自身的意義。最優尺度回歸就是為了解決類似問題,它擅長將分類變量不同取值進行量化處理,從而將分類變量轉換為數值型進行統計分析。
  • 中國科學技術大學郭光燦院士團隊實現「最優量子糾纏態」檢驗
    新華社合肥7月24日電(記者徐海濤)製備出高質量的量子糾纏態,是實現量子通信、量子計算等應用的前提。記者從中國科學技術大學獲悉,近期該校郭光燦院士團隊研發出一種新的糾纏態測量方法,可以快速檢驗出多體糾纏態相對於目標糾纏態的保真度,實驗實現了最優效率的多光子糾纏態檢驗,對研製大規模量子通信和量子計算網絡具有重要意義。
  • 最優擬合直線
    hierarchy=cv2.findContours(binary,cv2.RETR_LIST,cv2.CHAIN_APPROX_SIMPLE)n=len(contours)contoursImg=[]for i in range(n): temp=np.zeros(o.shape,np.uint8) contoursImg.append(temp)rows,cols=o.shape[:2]#圖像的長和寬
  • 怎樣設計最優的卷積神經網絡架構?|NAS原理剖析
    通過這種試錯方式,NAS算法最終能夠確定哪一種「構建快」與哪一種網絡配置可以得到最優結果。事實證明,這種方法行得通且可以找到最優的預測效果。如NASNet的論文中所示,可以組合出一些奇怪的結構。如下:通過NAS算法發現的NASNEt塊這也正是NAS的偉大之處之一,可以讓我們發現一些之前還未探索過的網絡結構。然而,它也有自己的局限性。
  • 全省植被生態質量20年最優
    衛星遙感數據顯示:從2000年到2019年,我省植被生態質量持續轉好,2019年全省整體植被生態質量較近20年平均值提高13.9%,較2000年提高27%,為近20年來最優。截至目前,全省共審核(批)使用林地項目1245起、面積8193公頃,尚結餘使用林地面積7237公頃。目前,全省森林蓄積達到21.28億立方米,森林覆蓋率達到47.3%,全省村莊綠化覆蓋率由13.3%上升至17.7%,共有167個村莊入選國家森林鄉村,100個村莊開展省級村莊綠化示範村建設,鄉村人居環境明顯改善。