Ein AWS CodeBuild-Projekt lädt derzeit ein Datenbank-Populationsskript von einem S3-Bucket über eine nicht authentifizierte Anfrage herunter, was gegen die Sicherheitsrichtlinien verstößt. Was ist der sicherste Weg, dies zu beheben?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Entfernen Sie den öffentlichen (nicht authentifizierten) Zugriff auf den S3-Bucket über eine Bucket-Richtlinie. Erteilen Sie der CodeBuild-Servicerolle Berechtigungen für den S3-Zugriff und verwenden Sie die AWS CLI in der buildspec, um das Skript mit der Servicerolle herunterzuladen..
Warum dies die Antwort ist
Die Entfernung des öffentlichen Zugriffs auf den S3-Bucket und die Erteilung von S3-Berechtigungen an die CodeBuild-Servicerolle ist der sicherste Ansatz. CodeBuild kann dann das Skript über seine IAM-Rolle herunterladen, was die Verwendung von temporären Anmeldeinformationen ermöglicht und die Prinzipien der geringsten Rechte und der Rollenbasierte Zugriffskontrolle einhält. Die AWS CLI nutzt automatisch die IAM-Rolle der CodeBuild-Umgebung. Das Hinzufügen des Bucket-Namens zu AllowedBuckets ist keine Sicherheitsmaßnahme, sondern eine Konfigurationseinstellung, die den Zugriff nicht authentifiziert. Die HTTPS-Basisauthentifizierung ist für S3-Buckets nicht nativ verfügbar und würde eine zusätzliche, komplexe Implementierung erfordern. Die Verwendung fest kodierter IAM-Zugriffsschlüssel und geheimer Schlüssel ist ein erhebliches Sicherheitsrisiko und verstößt gegen Best Practices, da diese Schlüssel offengelegt und missbraucht werden könnten.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich