Amazon SOA-C02: Безопасность, управление идентификацией и соответствие требованиям — Руководство по подготовке

Часть AWS SysOps Administrator Associate SOA-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.

Этот раздел охватывает примитивы идентификации, шифрования, управления секретами и аудита, которые лежат в основе безопасных и соответствующих нормативным требованиям операций в AWS. Он фокусируется на предоставлении правильного доступа (принцип наименьших привилегий), защите данных с помощью управления ключами и шифрования, а также на создании неизменяемых журналов аудита для непрерывного соответствия требованиям. Повседневные обязанности SysOps-инженера включают проектирование IAM-ролей и границ доверия, управление ключами KMS и секретами, а также использование AWS Config и CloudTrail для обнаружения отклонений в конфигурации и нарушений политик.

IAM, роли, политики и федерация

Управление IAM должно начинаться с разделения ролей и принципа наименьших привилегий: используйте отдельные роли для администрирования, ведения журналов и рабочих нагрузок приложений; избегайте прикрепления широких политик, таких как AdministratorAccess, к долгоживущим субъектам (principals). Создавайте роли с политикой доверия (trust policy) (в консоли или через CLI:

undefined

) и прикрепляйте политики разрешений с помощью

undefined

или управляемых политик. Используйте границы разрешений (permission boundaries) и условия IAM Conditions (

undefined

,

undefined

), чтобы ограничить, где и как могут использоваться привилегии.

Для федерации удостоверений предпочитайте SAML/OIDC для выпуска временных учетных данных через STS. Для SAML настройте поставщика удостоверений (identity provider) в IAM и используйте

undefined

. Для OIDC (Cognito, Auth0 или другие провайдеры) создайте OIDC-провайдера в IAM и сопоставьте утверждения (claims) с ролями; федерация через веб-удостоверения использует

undefined

. Выбирайте федеративные роли, когда пользователи являются внешними или когда централизованные службы каталогов управляют аутентификацией; используйте AWS IAM Identity Center (SSO) для централизованного корпоративного доступа и управления сессиями.

KMS, управление ключами и шифрование

KMS — это центральный сервис для управления жизненным циклом ключей и контролем доступа. Выбирайте между ключами, управляемыми AWS (простота), ключами, принадлежащими AWS, и ключами, управляемыми клиентом (CMK) (детальный контроль). Создавайте CMK с помощью

undefined

и включайте автоматическую ротацию с помощью

undefined

. Используйте политики ключей (key policies) для определения, кто может управлять ключами, и гранты (grants) для временного делегирования доступа (

undefined

) вместо широких IAM-политик.

Критерии принятия решений: используйте CMK, когда требуется аудит и контроль жизненного цикла ключей (ротация, окна удаления); используйте ключи, управляемые AWS, для автоматического удобства во многих управляемых сервисах. Защищайте ключи, применяя IAM-политики и политики ключей, ограничивайте использование через

undefined

или гранты KMS для меж-аккаунтного доступа и избегайте планирования немедленного удаления — используйте минимальный период ожидания. Отслеживайте использование KMS с помощью журналов CloudTrail для операций Encrypt/Decrypt и GenerateDataKey, чтобы обнаруживать аномальное использование.

Управление секретами и хранилища параметров

Используйте AWS Secrets Manager для ротации учетных данных и автоматизации жизненного цикла, а Systems Manager Parameter Store (тип SecureString) — для более простых секретов, где ротация выполняется вручную. Создавайте секреты с помощью

undefined

и включайте ротацию, указав Lambda-функцию для автоматической смены. Для Parameter Store используйте

undefined

.

Ключевые моменты для принятия решения:

AWS Config, аудит и мониторинг соответствия требованиям

AWS Config обеспечивает непрерывную запись состояния ресурсов, историю изменений и оценку правил. Включите рекордер и канал доставки (в консоли или через

undefined

) и создайте управляемые или пользовательские правила с помощью

undefined

. Комбинируйте Config с CloudTrail (

undefined

) и CloudWatch Alarms для обнаружения и устранения проблем почти в реальном времени (используйте действия по исправлению (remediation actions) в Config или документы автоматизации Systems Manager).

Проектные решения: используйте управляемые правила Config для стандартных проверок (публичное чтение в бакете S3, MFA для корневого аккаунта) и пользовательские правила (Lambda) для специфичных для домена контролей. Обеспечьте агрегацию данных Config из нескольких регионов в агрегатор и включите запись для нескольких аккаунтов через AWS Organizations. Поддерживайте неизменяемый журнал аудита, отправляя логи CloudTrail в центральный зашифрованный бакет S3 (SSE-KMS) и включите CloudTrail Insights для выявления аномальной активности API.

Защита данных, шифрование при передаче и хранении

Шифрование следует применять на нескольких уровнях: при хранении (at rest) с использованием шифрования на базе KMS для EBS, RDS, S3 (SSE-S3, SSE-KMS или SSE-C) и при передаче (in transit) с использованием TLS для трафика приложений (используйте ACM для публичных/приватных сертификатов и прикрепляйте их к прослушивателям ALB/NLB:

undefined

). Используйте шифрование на стороне клиента, когда требуется дополнительный контроль, и рассмотрите возможность использования envelope-шифрования с помощью GenerateDataKey при шифровании больших объемов данных, превышающих квоты KMS.

Применяйте следующие критерии для принятия решений:

Распространённые ошибки и критерии принятия решений

Практическая задача: сценарий использования

AcmeFin, финтех-компания, должна защитить производственные базы данных и API, предоставляя подрядчикам временный доступ и обеспечивая возможность аудита для проверок на соответствие требованиям.

  1. Создать отдельные роли IAM для администраторов, приложений и подрядчиков; принудительно использовать MFA и использовать IAM Identity Center для федерации на основе SAML для подрядчиков.
  2. Зашифровать RDS и EBS с помощью управляемого клиентом ключа CMK (aws kms create-key), включить ротацию ключей и ограничить их использование с помощью строгой политики ключа, разрешающей доступ только ролям баз данных и аудита.
  3. Хранить учётные данные баз данных в AWS Secrets Manager с автоматической ротацией с помощью предоставленного шаблона ротации Lambda.
  4. Включить CloudTrail (межрегиональный) и рекордер AWS Config, отправлять логи в центральный бакет S3, зашифрованный с помощью SSE-KMS, и создать правила Config для публичных бакетов S3 и незашифрованных ресурсов.
  5. Использовать ALB с сертификатами, выданными ACM, для HTTPS и размещать API за WAF и эндпоинтами VPC, где это необходимо.

Этот подход реализует принцип наименьших привилегий через разделение ролей, автоматизирует ротацию учётных данных и ключей для уменьшения радиуса поражения (blast radius) и централизует логи и оценки Config, чтобы аудиторы могли проверять средства контроля, в то время как операционные команды сохраняют безопасные шаблоны временного доступа.


Развертывание · Все домены · Сетевые технологии и доставка контента

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Amazon →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт