AWS Kimlik ve Erişim Yönetimi

Bölüm 1/3

2011 yılında Amazon, CloudFront için AWS Kimlik ve Erişim Yönetimi (IAM) desteğinin kullanılabilirliğini duyurdu. IAM 2010 yılında başlatıldı ve S3 desteğini içeriyordu. AWS Kimlik ve Erişim Yönetimi (IAM), bir AWS hesabında birden fazla kullanıcıya sahip olmanızı sağlar. Amazon Web Services (AWS) kullanmışsanız, AWS'deki içeriği yönetmenin tek yolunun kullanıcı adınızı ve parolanızı veya erişim anahtarlarınızı vermeyi içerdiğini biliyorsunuzdur.

Bu çoğumuz için gerçek bir güvenlik sorunudur. IAM şifreleri ve erişim anahtarlarını paylaşma ihtiyacını ortadan kaldırır.

Ana AWS şifremizi sürekli olarak değiştirmek veya yeni anahtarlar oluşturmak, bir personel ekibimizden ayrılırken karmaşık bir çözümdür. AWS Kimlik ve Erişim Yönetimi (IAM), bireysel kullanıcı hesaplarına bireysel tuşlarla izin veren iyi bir başlangıçtı. Ancak, S3 / CloudFront kullanıcısıydık, böylece CloudFront'un nihayet gerçekleşen IAM'a eklenmesini izledik.

Bu hizmetin belgelerinin biraz dağınık olması için buldum. Kimlik ve Erişim Yönetimi (IAM) için bir dizi destek sunan birkaç 3. parti ürün var. Ancak geliştiriciler genellikle tasarrufludur, dolayısıyla Amazon S3 hizmetimiz ile IAM'yi yönetmek için ücretsiz bir çözüm aradım.

Bu makalede, IAM'yi destekleyen ve S3 erişimine sahip bir grup / kullanıcı ayarlayan Komut Satırı Arabirimi kurma işlemi yürütülmektedir. Kimlik ve Erişim Yönetimi'ni (IAM) yapılandırmaya başlamadan önce bir Amazon AWS S3 hesap kurulumuna sahip olmanız gerekir.

Makalem, Amazon Basit Depolama Hizmetini (S3) Kullanarak, bir AWS S3 hesabı oluşturma sürecinde size yol gösterecektir.

IAM'de bir kullanıcı kurma ve uygulama adımlarını burada bulabilirsiniz. Bu, Windows için yazılmıştır, ancak Linux, UNIX ve / veya Mac OSX'te kullanmak için ince ayar yapabilirsiniz.

  1. Komut Satırı Arayüzünü (CLI) kurun ve yapılandırın
  1. Grup oluştur
  2. S3 Kepçe ve CloudFront'a Grup Erişimi Verme
  3. Kullanıcı Oluştur ve Gruba Ekle
  4. Giriş Profili Oluştur ve Anahtar Oluştur
  5. Test Erişimi

Komut Satırı Arayüzünü (CLI) kurun ve yapılandırın

IAM Komut Satırı Araç Seti, Amazon'un AWS Geliştiricileri Araçları'nda bulunan bir Java programıdır. Araç, bir kabuk yardımcı programından (Windows için DOS) IAM API komutlarını çalıştırmanıza izin verir.

Tüm IAM komutları Komut İstemi'nden çalıştırılabilir. Tüm komutlar "iam-" ile başlar.

Grup oluştur

Her AWS hesabı için oluşturulabilecek maksimum 100 grup var. IAM'da izinleri kullanıcı düzeyinde ayarlayabilirken, grupları kullanmak en iyi uygulama olacaktır. İşte IAM'de bir grup oluşturma süreci.

S3 Kepçe ve CloudFront'a Grup Erişimi Verme

Politikalar, grubunuzun S3 veya CloudFront'ta neler yaptığını kontrol eder. Varsayılan olarak, grubunuz AWS'deki herhangi bir şeye erişemez. Tamamlayıcı olmak için politikalar üzerine bir belge buldum ama bir avuç politika oluştururken, işlerini istediğim şekilde çalıştırabilmek için biraz deneme yanılma yaptım.

Politika oluşturmak için birkaç seçeneğiniz var.

Bir seçenek onları doğrudan Komut İstemi'ne girebilmenizdir. Bir politika oluşturduğunuz ve onu değiştirdiğinizden beri, politikayı bir metin dosyasına eklemek daha kolay görünüyordu ve ardından metin dosyasını iam-groupuploadpolicy komutuyla bir parametre olarak yüklüyordu. İşte bir metin dosyası kullanarak ve IAM'ye yükleme işlemi.

IAM politikalarına gelince birçok seçenek var. Amazon'un AWS Politika Üreticisi olarak adlandırılan gerçekten harika bir aracı var. Bu araç, politikalarınızı oluşturabileceğiniz ve politikayı uygulamak için ihtiyacınız olan gerçek kodu oluşturabileceğiniz bir GUI sağlar. AWS Kimlik ve Erişim Yönetimi çevrimiçi belgelerinin Erişim Politikası Dili bölümüne de göz atabilirsiniz.

Kullanıcı Oluştur ve Gruba Ekle

Yeni bir kullanıcı oluşturma ve onlara erişim sağlamak için bir gruba ekleme işlemi birkaç adım içerir.

Oturum Aç Profili Oluştur ve Anahtar Oluştur

Bu noktada, bir kullanıcı oluşturdunuz, ancak S3'ten gerçekten nesne ekleyip kaldırmanın bir yolunu sağlamanız gerekiyor.

Kullanıcılarınıza IAM kullanarak S3'e erişim sağlamak için 2 seçenek vardır. Giriş Profili oluşturabilir ve kullanıcılarınıza bir şifre girebilirsiniz. Amazon AWS Konsolu'na giriş yapmak için kimlik bilgilerini kullanabilirler. Diğer seçenek kullanıcılara bir erişim anahtarı ve bir gizli anahtar vermektir. Bu anahtarları S3 Fox, CloudBerry S3 Explorer veya S3 Browser gibi 3. parti araçlarda kullanabilirler.

Giriş Profili Oluştur

S3 kullanıcılarınız için bir Giriş Profili oluşturma, onlara Amazon AWS Konsolu'na giriş yapmak için kullanabilecekleri bir kullanıcı adı ve şifre sağlar.

Anahtar Oluştur

AWS Gizli Erişim Anahtarı ve ilgili AWS Erişim Anahtarı Kimliği oluşturmak, kullanıcılarınızın daha önce bahsedilenler gibi üçüncü taraf yazılımlarını kullanmasına izin verecektir. Bir güvenlik önlemi olarak, bu anahtarları yalnızca kullanıcı profilini ekleme işlemi sırasında alabilirsiniz. Çıkışı Kopyalama Komut İstemi'nden kopyalayıp yapıştırdığınızdan ve bir metin dosyasına kaydettiğinizden emin olun. Dosyayı kullanıcıya gönderebilirsiniz.

Test Erişimi

Artık IAM gruplarını / kullanıcılarını oluşturduğunuz ve grupların ilkeleri kullanarak erişim sağladığından, erişimi sınamanız gerekir.

Konsol Erişimi

Kullanıcılarınız AWS Konsolu'na giriş yapmak için kullanıcı adlarını ve şifrelerini kullanabilir. Ancak, bu ana AWS hesabı için kullanılan normal konsol giriş sayfası değildir.

Sadece Amazon AWS hesabınız için bir giriş formu sağlayacak olan kullanabileceğiniz özel bir URL var. IAM kullanıcılarınız için S3'e giriş yapmak için kullanacağınız URL.

https://AWS-ACCOUNT-NUMBER.signin.aws.amazon.com/console/s3

AWS-ACCOUNT-NUMBER, normal AWS hesap numaranız. Amazon Web Service Sign In formuna giriş yaparak bunu alabilirsiniz. Giriş Yap ve Hesap Aç | Hesap haraketliliği. Hesap numaranız sağ üst köşede. Tire'leri çıkardığınızdan emin olun. URL, https://123456789012.signin.aws.amazon.com/console/s3 gibi bir şeye benziyordu.

Erişim Anahtarlarını Kullanma

Bu makalede daha önce bahsedilen 3. taraf araçlardan herhangi birini indirip yükleyebilirsiniz. 3. taraf araç belgelerine göre Erişim Anahtarı Kimliğinizi ve Gizli Erişim Anahtarınızı girin.

Bir ilk kullanıcı oluşturmanızı ve bu kullanıcının S3'te yapmaları gereken her şeyi yapabileceklerini tam olarak test etmesini kesinlikle öneririz. Kullanıcılarınızdan birini doğruladıktan sonra, tüm S3 kullanıcılarınızı ayarlamaya devam edebilirsiniz.

kaynaklar

İşte size Kimlik ve Erişim Yönetimi (IAM) hakkında daha iyi bir anlayış sağlamak için birkaç kaynak.