Διαχείριση Ταυτότητας και Πρόσβασης AWS

Μέρος 1 από 3

Το 2011, η Amazon ανακοίνωσε τη διαθεσιμότητα υποστήριξης AWS Identity & Access Management (IAM) για το CloudFront. Το IAM ξεκίνησε το 2010 και περιλάμβανε υποστήριξη S3. Η Διαχείριση Ταυτότητας και Πρόσβασης AWS (IAM) σας επιτρέπει να έχετε πολλούς χρήστες μέσα σε ένα λογαριασμό AWS. Αν έχετε χρησιμοποιήσει τις υπηρεσίες Amazon Web Services (AWS), γνωρίζετε ότι ο μόνος τρόπος για να διαχειριστείτε περιεχόμενο στο AWS περιελάμβανε την παροχή του ονόματος χρήστη και του κωδικού πρόσβασης ή των κλειδιών πρόσβασης.

Αυτό είναι μια πραγματική ανησυχία για την ασφάλεια για τους περισσότερους από εμάς. Το IAM εξαλείφει την ανάγκη για κοινή χρήση κωδικών πρόσβασης και κλειδιών πρόσβασης.

Η συνεχής αλλαγή του κύριου κωδικού πρόσβασης AWS ή η δημιουργία νέων κλειδιών είναι απλώς μια βρώμικη λύση όταν ένα μέλος του προσωπικού θα εξέλθει από την ομάδα μας. Το AWS Identity & Access Management (IAM) ήταν μια καλή αρχή που επέτρεπε στους μεμονωμένους λογαριασμούς χρήστη με μεμονωμένα κλειδιά. Ωστόσο, είμαστε χρήστης του S3 / CloudFront, επομένως παρακολουθούμε το CloudFront να προστεθεί στο IAM το οποίο τελικά συνέβη.

Βρήκα την τεκμηρίωση για την υπηρεσία αυτή να είναι λίγο διάσπαρτα. Υπάρχουν μερικά προϊόντα τρίτων που προσφέρουν μια σειρά υποστήριξης για τη διαχείριση ταυτότητας και πρόσβασης (IAM). Ωστόσο, οι προγραμματιστές είναι συνήθως οικονομικοί, γι 'αυτό έψαξα μια δωρεάν λύση για τη διαχείριση του IAM με την υπηρεσία Amazon S3.

Αυτό το άρθρο περνάει από τη διαδικασία της ρύθμισης της διεπαφής γραμμής εντολών που υποστηρίζει το IAM και τη ρύθμιση μιας ομάδας / χρήστη με πρόσβαση S3. Πρέπει να έχετε μια ρύθμιση του λογαριασμού AWS S3 του Amazon πριν ξεκινήσετε τη διαμόρφωση της διαχείρισης ταυτότητας και πρόσβασης (IAM).

Το άρθρο μου, με τη χρήση της υπηρεσίας απλής αποθήκευσης Amazon (S3), θα σας καθοδηγήσει στη διαδικασία δημιουργίας λογαριασμού AWS S3.

Ακολουθούν τα βήματα για τη δημιουργία και την εφαρμογή ενός χρήστη στο IAM. Αυτό είναι γραμμένο για Windows, αλλά μπορείτε να τσίμπημα για χρήση σε Linux, UNIX ή / και Mac OSX.

  1. Εγκαταστήστε και ρυθμίστε τις παραμέτρους της διεπαφής γραμμής εντολών (CLI)
  1. Δημιουργήστε μια ομάδα
  2. Δώστε πρόσβαση σε ομάδα στο S3 Bucket και το CloudFront
  3. Δημιουργία χρήστη και προσθήκη στην ομάδα
  4. Δημιουργία προφίλ σύνδεσης και δημιουργία κλειδιών
  5. Δοκιμή πρόσβασης

Εγκαταστήστε και ρυθμίστε τις παραμέτρους της διεπαφής γραμμής εντολών (CLI)

Το IAM Toolkit Line Toolkit είναι ένα πρόγραμμα Java που διατίθεται στα εργαλεία προγραμματιστών AWS του Amazon. Το εργαλείο σάς επιτρέπει να εκτελέσετε εντολές API IAM από ένα βοηθητικό πρόγραμμα κελύφους (DOS για Windows).

Όλες οι εντολές του IAM μπορούν να εκτελεστούν από τη γραμμή εντολών. Όλες οι εντολές ξεκινούν με "iam-".

Δημιουργήστε μια ομάδα

Υπάρχουν 100 ομάδες που μπορούν να δημιουργηθούν για κάθε λογαριασμό AWS. Παρόλο που μπορείτε να ορίσετε δικαιώματα στο IAM σε επίπεδο χρήστη, η χρήση των ομάδων θα είναι η καλύτερη πρακτική. Εδώ είναι η διαδικασία για τη δημιουργία μιας ομάδας στο IAM.

Δώστε πρόσβαση σε ομάδα στο S3 Bucket και το CloudFront

Οι πολιτικές ελέγχουν τι μπορεί να κάνει η ομάδα σας στο S3 ή το CloudFront. Από προεπιλογή, η ομάδα σας δεν θα έχει πρόσβαση σε τίποτα στο AWS. Βρήκα την τεκμηρίωση για τις πολιτικές να είναι εντάξει, αλλά για να δημιουργήσω μια χούφτα πολιτικών, έκανα λίγη δοκιμή και λάθος για να φτιάξω τα πράγματα με τον τρόπο που ήθελα να δουλέψουν.

Έχετε μερικές επιλογές για τη δημιουργία πολιτικών.

Μια επιλογή είναι ότι μπορείτε να τα εισαγάγετε απευθείας στη Γραμμή εντολών. Δεδομένου ότι ίσως δημιουργείτε μια πολιτική και τροποποιείτε την, φάνηκε ευκολότερο να προσθέσετε την πολιτική σε ένα αρχείο κειμένου και στη συνέχεια να μεταφορτώσετε το αρχείο κειμένου ως παράμετρο με την εντολή iam-groupuploadpolicy. Εδώ είναι η διαδικασία που χρησιμοποιεί ένα αρχείο κειμένου και η φόρτωση στο IAM.

Υπάρχουν πολλές επιλογές όταν έρχεστε σε πολιτικές IAM. Το Amazon διαθέτει ένα πραγματικά δροσερό εργαλείο που ονομάζεται γεννήτρια πολιτικής AWS. Αυτό το εργαλείο παρέχει ένα GUI όπου μπορείτε να δημιουργήσετε τις πολιτικές σας και να δημιουργήσετε τον πραγματικό κώδικα που χρειάζεστε για να εφαρμόσετε την πολιτική. Μπορείτε επίσης να ελέγξετε την ενότητα "Γλώσσα πολιτικής πρόσβασης" στην ηλεκτρονική τεκμηρίωση με την χρήση της ταυτότητας AWS και διαχείρισης της πρόσβασης.

Δημιουργία χρήστη και προσθήκη στην ομάδα

Η διαδικασία δημιουργίας νέου χρήστη και προσθήκης σε μια ομάδα για να τους παρέχετε πρόσβαση περιλαμβάνει μερικά βήματα.

Δημιουργία προφίλ σύνδεσης και δημιουργία κλειδιών

Σε αυτό το σημείο, έχετε δημιουργήσει έναν χρήστη, αλλά πρέπει να τους δώσετε έναν τρόπο να προσθέσετε και να αφαιρέσετε πραγματικά αντικείμενα από το S3.

Υπάρχουν 2 διαθέσιμες επιλογές για να παρέχετε στους χρήστες σας πρόσβαση στο S3 χρησιμοποιώντας το IAM. Μπορείτε να δημιουργήσετε ένα Προφίλ Σύνδεσης και να δώσετε στους χρήστες σας έναν κωδικό πρόσβασης. Μπορούν να χρησιμοποιήσουν τα διαπιστευτήριά τους για να συνδεθούν στην κονσόλα AWS του Amazon. Η άλλη επιλογή είναι να δώσετε στους χρήστες σας ένα κλειδί πρόσβασης και ένα μυστικό κλειδί. Μπορούν να χρησιμοποιήσουν αυτά τα πλήκτρα σε εργαλεία τρίτου μέρους όπως το S3 Fox, το CloudBerry S3 Explorer ή το S3 Browser.

Δημιουργία προφίλ σύνδεσης

Η δημιουργία ενός προφίλ σύνδεσης για τους χρήστες S3 τους παρέχει ένα όνομα χρήστη και έναν κωδικό πρόσβασης που μπορούν να χρησιμοποιήσουν για να συνδεθούν στην κονσόλα AWS του Amazon.

Δημιουργία κλειδιών

Η δημιουργία ενός κλειδιού AWS Secret Access και το αντίστοιχο αναγνωριστικό κλειδιού AWS Access Key θα επιτρέψουν στους χρήστες σας να χρησιμοποιούν λογισμικό τρίτου μέρους όπως αυτά που αναφέρθηκαν προηγουμένως. Λάβετε υπόψη ότι ως μέτρο ασφαλείας, μπορείτε να λάβετε αυτά τα κλειδιά μόνο κατά τη διαδικασία της προσθήκης του προφίλ χρήστη. Βεβαιωθείτε ότι αντιγράφετε και επικολλάτε την έξοδο από τη Γραμμή εντολών και αποθηκεύετε σε ένα αρχείο κειμένου. Μπορείτε να στείλετε το αρχείο στον χρήστη σας.

Δοκιμή πρόσβασης

Τώρα που έχετε δημιουργήσει ομάδες / χρήστες IAM και έχετε δώσει πρόσβαση στις ομάδες χρησιμοποιώντας πολιτικές, θα πρέπει να ελέγξετε την πρόσβαση.

Πρόσβαση στην κονσόλα

Οι χρήστες σας μπορούν να χρησιμοποιήσουν το όνομα χρήστη και τον κωδικό πρόσβασης για να συνδεθούν στην Κονσόλα AWS. Ωστόσο, αυτή δεν είναι η κανονική σελίδα σύνδεσης κονσόλας που χρησιμοποιείται για τον κύριο λογαριασμό AWS.

Υπάρχει μια ειδική διεύθυνση URL που μπορείτε να χρησιμοποιήσετε, η οποία θα παρέχει μια φόρμα σύνδεσης μόνο για τον λογαριασμό σας στο Amazon AWS. Εδώ είναι η διεύθυνση URL που θα συνδεθεί στο S3 για τους χρήστες του IAM.

https://AWS-ACCOUNT-NUMBER.signin.aws.amazon.com/console/s3

Το AWS-ACCOUNT-NUMBER είναι ο κανονικός σας αριθμός λογαριασμού AWS. Μπορείτε να το αποκτήσετε συνδέοντάς σας στην φόρμα εισόδου της Υπηρεσίας Web της Amazon. Συνδεθείτε και κάντε κλικ στην επιλογή Λογαριασμός | Δραστηριότητα λογαριασμού. Ο αριθμός λογαριασμού σας βρίσκεται στην επάνω δεξιά γωνία. Βεβαιωθείτε ότι έχετε αφαιρέσει τις παύλες. Η διεύθυνση URL θα φαίνεται κάπως https://123456789012.signin.aws.amazon.com/console/s3.

Χρησιμοποιώντας Κλειδιά Πρόσβασης

Μπορείτε να κατεβάσετε και να εγκαταστήσετε οποιοδήποτε από τα εργαλεία τρίτων που αναφέρονται ήδη σε αυτό το άρθρο. Καταχωρίστε το αναγνωριστικό κλειδιού πρόσβασης και το κλειδί μυστικής πρόσβασης ανά τεκμηρίωση του εργαλείου τρίτου μέρους.

Συνιστούμε ανεπιφύλακτα να δημιουργήσετε έναν αρχικό χρήστη και να τον δοκιμάσετε πλήρως ώστε να μπορούν να κάνουν ό, τι χρειάζονται για να κάνουν στο S3. Αφού επαληθεύσετε έναν από τους χρήστες σας, μπορείτε να προχωρήσετε στη ρύθμιση όλων των χρηστών του S3.

Πόροι

Εδώ είναι μερικοί πόροι για να σας δώσουμε μια καλύτερη κατανόηση της διαχείρισης ταυτότητας και πρόσβασης (IAM).