Questa è la AWS CDK v2 Developer Guide. Il vecchio CDK v1 è entrato in manutenzione il 1° giugno 2022 e ha terminato il supporto il 1° giugno 2023.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Sicurezza per AWS Kit di sviluppo cloud (AWS CDK)
Il AWS Modello di responsabilità condivisa
La sicurezza cloud di Amazon Web Services (AWS) è la priorità più alta. In qualità di AWS cliente, beneficiate di un data center e di un'architettura di rete progettati per soddisfare i requisiti delle organizzazioni più sensibili alla sicurezza. La sicurezza è una responsabilità condivisa tra AWS voi. Il modello di responsabilità condivisa
Security of the Cloud: AWS è responsabile della protezione dell'infrastruttura che gestisce tutti i servizi offerti nel AWS cloud e della fornitura di servizi che è possibile utilizzare in sicurezza. La nostra responsabilità in AWS materia di sicurezza è la massima priorità e l'efficacia della nostra sicurezza viene regolarmente testata e verificata da revisori di terze parti nell'ambito dei programmi di AWS conformità.
Sicurezza nel cloud: la tua responsabilità è determinata dal AWS servizio che stai utilizzando e da altri fattori, tra cui la sensibilità dei tuoi dati, i requisiti della tua organizzazione e le leggi e i regolamenti applicabili.
Il AWS CDK segue il modello di responsabilità condivisa
Sicurezza del AWS CDK
Dato un programma scritto in un linguaggio di programmazione generico che descrive la forma dell'infrastruttura desiderata, il AWS CDK genera una serie di artefatti implementabili che creeranno quell'infrastruttura.
Sicurezza dell'infrastruttura generata di default
(AWS'responsabilità) I costrutti della AWS Construct Library sono progettati per generare un'infrastruttura che non consenta la divulgazione, la manipolazione dei dati, l'elevazione dei privilegi o altre manomissioni da parte di terzi non autorizzati (a meno che non sia esplicitamente configurato diversamente, in linea con il modello di responsabilità condivisa). https://aws.amazon.com/compliance/shared-responsibility-model/
Qualsiasi violazione di questa aspettativa può essere segnalata tramite i meccanismi di segnalazione delle vulnerabilità a livello aziendale. https://aws.amazon.com/security/vulnerability-reporting/
Esecuzione in un ambiente affidabile
(Responsabilità dell'utente) CDK è progettato per funzionare in un ambiente affidabile con input affidabili. È tua responsabilità garantire che il codice utente, le librerie caricate in memoria (comprese quelle scaricate da Internet tramite un gestore di pacchetti come NPM o pip) o gli input nelle librerie di costrutti CDK siano affidabili. Il CDK non può proteggerti da intenzioni malevole.
Non dovresti usare CDK in un ambiente in cui autori non attendibili scrivono parti del codice che guida un'applicazione CDK o in cui parti non attendibili controllano gli input ai costrutti CDK senza convalida.
La verifica della conformità è un processo esterno
(Responsabilità dell'utente) A causa dell'espressività illimitata offerta da un linguaggio di programmazione generico, i costrutti CDK personalizzati non possono garantire una conformità ineludibile alle politiche di sicurezza. CDK dispone di meccanismi per spostare a sinistra i controlli di conformità e meccanismi che possono aiutare gli sviluppatori a soddisfare i requisiti di conformità con il minimo sforzo; ma uno sviluppatore sufficientemente determinato sarà sempre in grado di bypassare l'output dei costrutti appositamente progettati.
Se hai bisogno di garanzie di conformità, imponile tramite un processo esterno all'applicazione CDK come CloudFormation Hooks, o una fase di convalida del CloudFormation modello separata nella CI Pipeline.