View a markdown version of this page

Praktik terbaik IAM untuk Amazon ECS - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Praktik terbaik IAM untuk Amazon ECS

Anda dapat menggunakan AWS Identity and Access Management (IAM) untuk mengelola dan mengontrol akses ke AWS layanan dan sumber daya Anda melalui kebijakan berbasis aturan untuk tujuan otentikasi dan otorisasi. Lebih khusus lagi, melalui layanan ini, Anda mengontrol akses ke AWS sumber daya Anda dengan menggunakan kebijakan yang diterapkan pada pengguna, grup, atau peran. Di antara ketiganya, pengguna adalah akun yang dapat memiliki akses ke sumber daya Anda. Dan, peran IAM adalah sekumpulan izin yang dapat diasumsikan oleh identitas yang diautentikasi, yang tidak terkait dengan identitas tertentu di luar IAM. Untuk informasi selengkapnya, lihat ikhtisar Amazon ECS tentang manajemen akses: Izin dan kebijakan.

Ikuti kebijakan akses yang paling tidak memiliki hak istimewa

Buat kebijakan yang dicakup untuk memungkinkan pengguna melakukan pekerjaan yang ditentukan. Misalnya, jika pengembang perlu menghentikan tugas secara berkala, buat kebijakan yang hanya mengizinkan tindakan tertentu. Contoh berikut hanya memungkinkan pengguna untuk menghentikan tugas yang dimiliki oleh suatu cluster dengan Nama Sumber Daya Amazon (ARN) tertentu. task_family Mengacu pada ARN dalam suatu kondisi juga merupakan contoh penggunaan izin tingkat sumber daya. Anda dapat menggunakan izin tingkat sumber daya untuk menentukan sumber daya yang ingin diterapkan tindakan. Untuk informasi selengkapnya, lihat Sumber daya kebijakan untuk Amazon ECS.

Memiliki sumber daya cluster berfungsi sebagai batas administratif

Kebijakan yang terlalu sempit dapat menyebabkan proliferasi peran dan meningkatkan overhead administratif. Alih-alih membuat peran yang dicakup untuk tugas atau layanan tertentu saja, buat peran yang dicakup ke cluster dan gunakan cluster sebagai batas administratif utama Anda.

Buat pipeline otomatis untuk mengisolasi pengguna akhir dari API

Anda dapat membatasi tindakan yang dapat digunakan pengguna dengan membuat pipeline yang secara otomatis mengemas dan menyebarkan aplikasi ke cluster Amazon ECS. Ini secara efektif mendelegasikan pekerjaan membuat, memperbarui, dan menghapus tugas ke pipeline. Untuk informasi selengkapnya, lihat Tutorial: Penyebaran standar Amazon ECS dengan CodePipeline dalam Panduan AWS CodePipeline Pengguna.

Gunakan kondisi kebijakan untuk lapisan keamanan tambahan

Jika Anda memerlukan lapisan keamanan tambahan, tambahkan kondisi ke kebijakan Anda. Ini dapat berguna jika Anda melakukan operasi istimewa atau ketika Anda perlu membatasi serangkaian tindakan yang dapat dilakukan terhadap sumber daya tertentu. Kebijakan contoh berikut memerlukan otorisasi multi-faktor saat menghapus cluster.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DeleteCluster" ], "Condition": { "Bool": { "aws:MultiFactorAuthPresent": "true" } }, "Resource": ["*"] } ] }

Tag yang diterapkan ke layanan disebarkan ke semua tugas yang merupakan bagian dari layanan tersebut. Karena itu, Anda dapat membuat peran yang dicakup ke sumber daya Amazon ECS dengan tag tertentu. Dalam kebijakan berikut, prinsipal IAM memulai dan menghentikan semua tugas dengan kunci tag Department dan nilai tag. Accounting

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:StartTask", "ecs:StopTask", "ecs:RunTask" ], "Resource": "arn:aws:ecs:us-east-1:123456789012:cluster/my-cluster", "Condition": { "StringEquals": {"ecs:ResourceTag/Department": "Accounting"} } } ] }

Secara berkala mengaudit akses ke API

Pengguna dapat mengubah peran. Setelah mereka mengubah peran, izin yang sebelumnya diberikan kepada mereka mungkin tidak lagi berlaku. Pastikan Anda mengaudit siapa yang memiliki akses ke Amazon ECS API dan apakah akses itu masih dijamin. Pertimbangkan untuk mengintegrasikan IAM dengan solusi manajemen siklus hidup pengguna yang secara otomatis mencabut akses saat pengguna meninggalkan organisasi. Untuk informasi selengkapnya, lihat pedoman audit AWS keamanan di Panduan AWS Identity and Access Management Pengguna.