Ini adalah Panduan Pengembang AWS CDK v2. CDK v1 yang lebih lama memasuki pemeliharaan pada 1 Juni 2022 dan mengakhiri dukungan pada 1 Juni 2023.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Keamanan untuk AWS Kit Pengembangan Cloud (AWS CDK)
Bagian AWS Model Tanggung Jawab Bersama
Keamanan cloud di Amazon Web Services (AWS) merupakan prioritas tertinggi. Sebagai AWS pelanggan, Anda mendapat manfaat dari pusat data dan arsitektur jaringan yang dibangun untuk memenuhi persyaratan organisasi yang paling sensitif terhadap keamanan. Keamanan adalah tanggung jawab bersama AWS antara Anda. Model Tanggung Jawab Bersama
Keamanan Cloud — AWS bertanggung jawab untuk melindungi infrastruktur yang menjalankan semua layanan yang ditawarkan di AWS Cloud dan memberi Anda layanan yang dapat Anda gunakan dengan aman. Tanggung jawab keamanan kami adalah prioritas tertinggi di AWS, dan efektivitas keamanan kami secara teratur diuji dan diverifikasi oleh auditor pihak ketiga sebagai bagian dari Program AWS Kepatuhan
Keamanan di Cloud — Tanggung jawab Anda ditentukan oleh AWS layanan yang Anda gunakan, dan faktor-faktor lain termasuk sensitivitas data Anda, persyaratan organisasi Anda, dan hukum dan peraturan yang berlaku.
AWS CDK mengikuti model tanggung jawab bersama
Keamanan dari AWS CDK
Mengingat program yang ditulis dalam bahasa pemrograman tujuan umum yang menggambarkan bentuk infrastruktur yang Anda inginkan, AWS CDK menghasilkan satu set artefak yang dapat digunakan yang akan menciptakan infrastruktur itu.
Keamanan infrastruktur yang dihasilkan default
(AWS'tanggung jawab) Konstruksi di Per AWS pustakaan Konstruksi dirancang untuk menghasilkan infrastruktur yang tidak memungkinkan pengungkapan data, manipulasi data, peningkatan hak istimewa atau gangguan lainnya oleh pihak ketiga yang tidak sah (kecuali secara eksplisit dikonfigurasi sebaliknya, yang sejalan dengan model tanggung jawab
Setiap pelanggaran terhadap ekspektasi ini dapat dilaporkan melalui mekanisme pelaporan kerentanan di seluruh perusahaan.
Eksekusi di lingkungan yang tepercaya
(Tanggung jawab Anda) CDK dirancang untuk berjalan di lingkungan te percaya dengan input tepercaya. Merupakan tanggung jawab Anda untuk memastikan kode pengguna, pustaka apa pun yang dimuat ke dalam memori (termasuk yang diunduh dari Internet melalui manajer paket seperti NPM atau pip), atau input ke pustaka konstruksi CDK dapat dipercaya. CDK tidak dapat melindungi Anda dari niat jahat.
Anda tidak boleh menggunakan CDK di lingkungan di mana penulis yang tidak tepercaya menulis bagian dari kode yang mendorong aplikasi CDK, atau di mana pihak yang tidak tepercaya mengontrol input ke konstruksi CDK tanpa validasi.
Verifikasi kepatuhan adalah proses eksternal
(Tanggung jawab Anda) Karena ekspresifitas tak terbatas yang diberikan oleh bahasa pemrograman tujuan umum, konstruksi CDK khusus tidak dapat menjamin kepatuhan yang tidak dapat dilewati terhadap kebijakan keamanan. CDK memiliki mekanisme untuk mengal ihkan pemeriksaan kepatuhan ke kiri, dan mekanisme yang dapat membantu pengembang memenuhi persyaratan kepatuhan dengan upaya minimal; tetapi pengembang yang cukup tekad akan selalu dapat melewati output dari konstruksi yang dirancang khusus.
Jika Anda memerlukan jaminan kepatuhan, terapkan melalui proses di luar aplikasi CDK seperti CloudFormation Hooks, atau langkah validasi CloudFormation template terpisah di Pipeline CI.