Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Praktik terbaik keamanan preventif untuk Aurora DSQL
Selain cara-cara berikut untuk menggunakan Aurora DSQL dengan aman, lihat Keamanan di AWS Well-Architected Tool untuk mempelajari tentang bagaimana teknologi cloud meningkatkan keamanan Anda.
- Gunakan peran IAM untuk mengotentikasi akses ke Aurora DSQL.
-
Pengguna, aplikasi, dan lainnya Layanan AWS yang mengakses Aurora DSQL harus menyertakan AWS kredenSIAL yang valid di AWS API dan AWS CLI permintaan. Anda tidak boleh menyimpan AWS kredenSIAL secara langsung di aplikasi atau instans EC2. Ini adalah kredenSIAL jangka panjang yang tidak diputar secara otomatis. Ada dampak bisnis yang signifikan jika kredensibilitas ini dikompromikan. Peran IAM memungkinkan Anda mendapatkan kunci akses sementara yang dapat Anda gunakan untuk mengakses Layanan AWS dan sumber daya.
Untuk informasi selengkapnya, lihat Otentikasi dan otorisasi untuk Aurora DSQL.
- Gunakan kebijakan IAM untuk otorisasi dasar Aurora DSQL.
-
Saat Anda memberikan izin, Anda memutuskan siapa yang mendapatkannya, operasi API Aurora DSQL mana yang mereka dapatkan izin, dan tindakan spesifik yang ingin Anda izinkan pada sumber daya tersebut. Menerapkan akses hak akses paling rendah adalah hal mendasar dalam mengurangi risiko keamanan dan dampak yang dapat disebabkan oleh kesalahan atau niat jahat.
Lampirkan kebijakan izin ke peran IAM dan berikan izin untuk melakukan operasi pada sumber daya Aurora DSQL. Juga tersedia batas izin untuk entitas IAM, yang memungkinkan Anda menetapkan izin maksimum yang dapat diberikan kebijakan berbasis identitas kepada entitas IAM.
Mirip dengan praktik terbaik pengguna root untuk Anda Akun AWS, jangan gunakan
adminperan di Aurora DSQL untuk melakukan operasi sehari-hari. Sebagai gantinya, sebaiknya buat peran database kustom untuk mengelola dan terhubung ke cluster Anda. Untuk informasi selengkapnya, lihat Mengakses Aurora DSQL dan Mem ahami otentikasi dan otorisasi untuk Aurora DS QL. - Gunakan
verify-fulldi lingkungan produksi. -
Pengaturan ini memverifikasi bahwa sertifikat server ditandatangani oleh otoritas sertifikat tepercaya dan nama host server cocok dengan sertifikat.
- Perbarui klien PostgreSQL Anda
-
Perbarui klien PostgreSQL Anda secara teratur ke versi terbaru untuk mendapatkan manfaat dari peningkatan keamanan. Sebaiknya gunakan PostgreSQL versi 17.