首页 科技开发工具 娱乐游玩工具 热门工具   APP 登录/注册 联系/合作
   
 
AWS 推出全局条件上下文键以提高 EC2 安全性
AWS 最近引入了全局条件上下文键,以将 EC2 实例凭证的使用限制在实例本身。新密钥允许创建策略,将角色凭证的使用限制在它们的来源位置,从而降低凭证泄露的风险。

这两个新键是aws:EC2InstanceSourceVPC和aws:EC2InstanceSourceVPC,前者是一个包含 EC2 实例部署到的 VPC ID 的条件键,后者是包含 EC2 实例的主 IPv4 地址的条件键。

EC2 的 IAM 角色在 AWS 上得到广泛使用,允许应用程序在不管理安全凭证的情况下发出 API 请求,但临时凭证存在凭证蔓延的风险。AWS 的首席开发倡导者Sébastien Stormacq最近解释了该风险并展示了如何使用 GuardDuty 检测EC2 凭证泄露:

想象一下,您在 EC2 实例上运行的应用程序遭到破坏,恶意行为者设法访问该实例的元数据服务。恶意行为者会提取凭据。这些凭证具有您在附加到实例的 IAM 角色中定义的权限。根据您的应用程序,攻击者可能会从 S3 或 DynamoDB 中泄露数据,启动或终止 EC2 实例,甚至创建新的 IAM 用户或角色。

到目前为止,开发人员必须在角色策略或 VPC 端点策略中对角色的 VPC ID 和/或 IP 地址进行硬编码,以限制可以使用这些凭证的网络位置。AWS 的解决方案架构师Liam Wadman和AWS 的高级产品经理Josh Levinson解释说:

通过将两个新的凭证相对条件键与现有网络路径相关的aws:SourceVPC和aws:VpcSourceIP条件键结合使用,您可以创建 SCP 以帮助确保 EC2 实例的凭证仅在它们所在的 EC2 实例中使用发布。通过编写比较两组动态值的策略,您可以配置您的环境,如果使用 EC2 实例凭证签名的请求在发出它们的 EC2 实例以外的任何地方使用,就会被拒绝。
虽然许多开发人员喜欢新的上下文键,但 Honeycomb.io 的现场 CTO Liz Fong-Jones评论道:

令我震惊的是,这之前并没有自动默认执行,现在看看我们可以多快、准确地在我们所有的 IAM 策略中选择加入。

在“以混乱的方式修复 AWS 临时凭证蔓延”一文中,Ariksa 的首席技术官Seshubabu Pasam同意:

除非您关注 AWS 的每一个新公告,否则这暂时不会对普通用户浮出水面。默认情况下完全错过安全标记。与许多新的安全相关公告一样,此功能和其他安全功能即使在新帐户中也完全无用,因为默认情况下未启用。

新的条件键在所有 AWS 区域可用。
最新文章:
所有文章资讯、展示的文字、图片、数字、视频、音频、其它素材等内容均来自网络媒体,仅供学习参考。内容的知识产权归属原始著作权人所有。如有侵犯您的版权,请联系我们并提供相应证明,本平台将仔细验证并删除相关内容。
工具综合排行榜
TOP 1
双计算器 双计算器
同时用两个计算器,用于价格对比、数字分别计算等
TOP 2
推算几天后的日期 推算几天后的日期
推算从某天开始,增加或减少几天后的日期
TOP 3
随机密码生成 随机密码生成
随机生成安全复杂的密码,自由设置密码长度及复杂度
TOP 4
推算孩子的血型 推算孩子的血型
根据父母的血型推测子女的血型
TOP 5
日期转中文大写 日期转中文大写
把数字日期转成中文大写,是财务或商务合同常用的工具
TOP 6
放假安排时间表 放假安排时间表
哪些日子休息,哪些日子上班
TOP 7
世界时间 世界时间
世界时区查询时差计算器
TOP 8
IP地址坐标查询 IP地址坐标查询
IP地址查询
TOP 9
中文拆字 中文拆字
中文拆字偏旁、部首、字根
TOP 10
外汇率 外汇率
今日汇率查询表
热门内容:       双计算器       推算孩子的血型       随机密码生成       日期转中文大写       推算几天后的日期       达轻每日一景       高校分数线       高校查询       周公解梦大全
首页 科技开发工具大全
娱乐游玩工具大全
登录/注册
联系我们
  用户咨询/建议
kf@ss3316.com


商务合作/推广
hz@ss3316.com

达轻工具 APP

访问手机版网站
使用本平台必读并同意:任何内容仅供谨慎参考,不构成建议,不保证正确,平台不承担任何责任,同意用户协议隐私政策   
BaiduTrust安全认证签章
© 达轻科技 版权所有 增值电信业务经营许可证 ICP备 沪B2-20050023-3