Amazon SAP-C02: Güvenlik, Kimlik ve Uyumluluk — Çalışma kılavuzu
Şunun bir parçası: AWS Solutions Architect Professional SAP-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Kimlik ve Erişim Yönetimi: ilkeli kontrol ve federasyon
Kimlik yönetimi, kısa ömürlü, en az ayrıcalıklı kimlik bilgileri ve kimlik güveni ile izin atamalarının net bir şekilde ayrılması etrafında tasarlanmalıdır. Tüm işlem (compute) ve hesaplar arası erişim için IAM rolleri kullanın, uzun ömürlü IAM kullanıcı erişim anahtarlarından kaçının ve geçici kimlik bilgileri için STS’den yararlanın. Kurumsal SAML veya OIDC federasyonu için merkezi bir kimlik sağlayıcı yapılandırın ve oturum etiketlerini (session tags) kullanarak nitelik tabanlı erişimi etkinleştirin; böylece izinler, her hesapta kullanıcı yönetimi yapmaya gerek kalmadan kullanıcıları ve grupları takip eder. IAM Identity Center (IAM Identity Center), kuruluş genelinde izin setleri (permission sets), grupları AWS’e aktarmak için SCIM provizyonu sağlar ve güçlü kimlik doğrulama (strong-auth) gereksinimlerini karşılamak için IdP’den gelen MFA zorunluluğu ile entegre olur. Ayrıcalık yükseltmeyi sınırlamak için kimlik kontrollerini izin sınırları (permission boundaries) ve yönetilen politikalarla (managed policies) tamamlayın ve istenmeyen kaynak erişimini tespit etmek için IAM Access Analyzer’ı çalıştırın. AWS Organizations’daki Hizmet Kontrol Politikaları (SCP’ler), OU’lar genelinde tüm eylem kategorilerini reddederek koruyucu sınırlar (guardrails) sunar, ancak izin vermezler—güven politikaları (trust policies) ve izin politikaları (permission policies) hala gereklidir. Yaygın tuzaklar arasında çok geniş kapsamlı joker karakterli (wildcard) eylemler veya principal’lar, root hesabına güvenmek, üçüncü taraf erişimi için harici ID’lerin (external ID) eksik olması ve etkin oturum kapsamını uzatan rol zincirleme (role chaining) yer alır. Ödünleşimler, operasyonel ek yük ile daha sıkı ayrıntı düzeyi (granularity) arasındadır: yüksek derecede ayrıntılı roller daha fazla yönetim gerektirir ancak etki alanını (blast radius) önemli ölçüde azaltır.
Anahtarlar, gizli bilgiler ve şifreleme: yaşam döngüsü ve hesaplar arası desenler
Şifreleme, hem beklemedeki (at-rest) hem de aktarımdaki (in-transit) veriler için temel bir kontroldür; kararlar anahtar sahipliği, operasyonel kontrol ve performansı dengelemelidir. Ayrıntılı anahtar politikaları, hesaplar arası izinler (grants), denetlenebilirlik veya otomatik rotasyon ihtiyacınız olduğunda AWS KMS müşteri tarafından yönetilen CMK’ları (customer-managed CMK) kullanın. Hizmet tarafından yönetilmenin rahatlığı için, AWS tarafından yönetilen anahtarlar (AWS-managed keys) operasyonel ek yükü azaltır ancak politika kontrolünü sınırlar. Zarf şifrelemesi (Envelope encryption), toplu şifreleme için bir veri anahtarı (data key) ve bunu sarmalamak (wrapping) için KMS kullanarak büyük veri yüklerinin performans etkisini azaltır. Hesaplar arası veya Bölgeler arası kullanım, açık anahtar politikaları ve Grant’ler gerektirir; ilgili anahtar politikası olmadan yalnızca IAM izinleri vermekten kaçının. Secrets Manager, rotasyon iş akışları ve RDS gibi hizmetlerle yerel entegrasyon sunarken, SSM Parameter Store (SecureString) daha küçük ihtiyaçlar için daha düşük maliyetli bir seçenektir; her ikisi de genel ağa çıkışı (public egress) önlemek için VPC uç noktalarını (VPC endpoints) kullanmalıdır. Yaygın mimari tuzakları arasında anahtar politikalarında kms:* veya geniş Decrypt hakları vermek, Lambda yürütme rollerine hem IAM hem de KMS izinleri vermeyi unutmak ve küresel olarak dağıtılmış iş yükleri tarafından kullanılan anahtarlar için çok Bölgeli (multi-Region) replikasyonu ihmal etmek yer alır. Maliyet-performans ödünleşimleri, istek başına KMS maliyeti ve hafif ek gecikmeye karşılık müşteri tarafından yönetilen anahtar kontrolünün güvenlik avantajlarını içerir.
Tespit, izleme ve denetim: telemetri, tespit edici kontroller ve otomasyon
Tespit edici kontroller, önleyici olanlar kadar önemlidir; enstrümantasyon merkezi, değiştirilemez (immutable) ve aranabilir olmalıdır. Çok Bölgeli (multi-Region), çok hesaplı (multi-account) AWS CloudTrail’i günlük dosyası doğrulaması (log file validation) ile etkinleştirin ve günlükleri yaşam döngüsü politikalarına (lifecycle policies) sahip, merkezi ve erişim kontrollü bir S3 hesabına gönderin. Saklama (retention) ve uyarı (alerting) için CloudTrail, VPC Flow Logs ve DNS günlüklerini merkezi bir analiz hattına (pipeline) —CloudWatch Logs, Kinesis Data Firehose ve bir SIEM— besleyin. GuardDuty, hesap ve iş yükü davranışları için yönetilen tehdit tespiti sağlar; Kuruluş (Organization) genelindeki bulguları toplamak için bir delege yönetici (delegated administrator) atayın ve Lambda playbook’larını veya Systems Manager Automation’ı tetiklemek için EventBridge aracılığıyla yanıtı otomatikleştirin. Security Hub, standartları ve bulguları (CIS, PCI, özel kurallar) bir araya getirir ve önceliklendirilmiş düzeltmeyi (remediation) yönetebilir. AWS Config ve Config Rules, SSM Automation kullanarak düzeltme ile birlikte sürekli uyumluluk kontrolleri ve sapma tespitini (drift detection) mümkün kılar. Tipik tuzaklar arasında tek bölgeli (single-region) CloudTrail, yetersiz saklama süresi veya değiştirilemez (immutable) günlükler, ayar yapılmamış gürültülü uyarılar ve tespiti ölçeklendirmek için delege yöneticilerin (delegated admins) eksikliği yer alır. Ödünleşimler, saklama maliyetleri ile adli bilişim (forensic) ve uyumluluk ihtiyaçlarına bağlıdır: daha uzun saklama süreleri soruşturmalara yardımcı olur ancak S3 ve sorgulama maliyetlerini artırır.
← Ağ ve Hibrit Bağlantı · Tüm alanlar · Hesaplama ve Auto Scaling →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →