Amazon SOA-C02: Güvenlik, Kimlik ve Uyumluluk — Çalışma kılavuzu
Şunun bir parçası: AWS SysOps Administrator Associate SOA-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Bu alan, güvenli ve uyumlu AWS operasyonlarının temelini oluşturan kimlik, şifreleme, gizli bilgi ve denetim temellerini kapsar. Doğru erişimi vermeye (en az ayrıcalık ilkesi), anahtar yönetimi ve şifreleme yoluyla verileri korumaya ve sürekli uyumluluk için değiştirilemez denetim izleri oluşturmaya odaklanır. Günlük SysOps sorumlulukları arasında IAM rollerini ve güven sınırlarını tasarlama, KMS anahtarlarını ve gizli bilgileri işletme ve yapılandırma sapmalarını ve ilke ihlallerini tespit etmek için AWS Config ve CloudTrail’i kullanma yer alır.
IAM, roller, ilkeler ve federasyon
IAM yönetişimi, rol ayrımı ve en az ayrıcalık ilkesiyle başlamalıdır: yönetim, günlük kaydı ve uygulama iş yükleri için ayrı roller kullanın; AdministratorAccess gibi geniş kapsamlı ilkeleri uzun ömürlü kimliklere (principal) eklemekten kaçının. Bir güven ilkesi (trust policy) ile roller oluşturun (konsol veya CLI: aws iam create-role –role-name AppRole –assume-role-policy-document file://trust.json) ve aws iam put-role-policy veya yönetilen ilkeleri (managed policies) kullanarak izin ilkelerini ekleyin. Ayrıcalıkların nerede ve nasıl kullanılabileceğini sınırlamak için izin sınırlarını (permission boundaries) ve IAM Koşullarını (aws:SourceIp, aws:RequestedRegion) kullanın.
Kimlik federasyonu için, STS aracılığıyla geçici kimlik bilgileri yayınlamak üzere SAML/OIDC’yi tercih edin. SAML için, IAM’de bir kimlik sağlayıcısı (identity provider) yapılandırın ve aws sts assume-role-with-saml –role-arn arn:aws:iam::123456789012:role/SAMLRole –principal-arn arn:aws:iam::123456789012:saml-provider/IdP komutunu kullanın. OIDC (Cognito, Auth0 veya diğer sağlayıcılar) için bir IAM OIDC sağlayıcısı oluşturun ve talepleri (claims) rollerle eşleştirin; web kimlik federasyonu aws sts assume-role-with-web-identity komutunu kullanır. Kullanıcılar harici olduğunda veya merkezi dizin hizmetleri kimlik doğrulamasını yönettiğinde federe rolleri seçin; merkezi kurumsal erişim ve oturum yönetimi için AWS IAM Identity Center’ı (SSO) kullanın.
KMS, anahtar yönetimi ve şifreleme
KMS, anahtar yaşam döngüsü ve erişim kontrolü için merkezi hizmettir. AWS tarafından yönetilen anahtarlar (basitlik), AWS’nin sahip olduğu anahtarlar ve müşteri tarafından yönetilen CMK’ler (ayrıntılı kontrol) arasında seçim yapın. aws kms create-key –description “CMK for prod” ile CMK’ler oluşturun ve aws kms enable-key-rotation –key-id alias/ProdKey ile otomatik rotasyonu etkinleştirin. Anahtarları kimin yönetebileceğini tanımlamak için anahtar ilkelerini (key policies) kullanın ve geniş kapsamlı IAM ilkeleri yerine geçici erişim yetkilendirmesi için grant’leri (aws kms create-grant) kullanın.
Karar kriterleri: denetim ve anahtar yaşam döngüsü kontrolü (rotasyon, silme bekleme pencereleri) gerektiğinde CMK’leri kullanın; birçok yönetilen hizmette otomatik kolaylık için AWS tarafından yönetilen anahtarları kullanın. IAM ilkeleri + anahtar ilkelerini zorunlu kılarak anahtarları koruyun, kullanımı kms:ViaService veya hesaplar arası kullanım için KMS grant’leri aracılığıyla kısıtlayın ve anında silme planlamaktan kaçının—minimum bir bekleme penceresi kullanın. Anormal kullanımı tespit etmek için Encrypt/Decrypt ve GenerateDataKey işlemleri için CloudTrail günlükleriyle KMS kullanımını izleyin.
Gizli bilgi yönetimi ve parametre depoları
Kimlik bilgisi rotasyonu ve yaşam döngüsü otomasyonu için AWS Secrets Manager’ı, rotasyonun manuel olduğu daha basit gizli bilgiler için ise Systems Manager Parameter Store’u (SecureString) kullanın. aws secretsmanager create-secret –name prod/db –secret-string ‘{“username”:“app”,“password”:"…"}’ aracılığıyla gizli bilgiler oluşturun ve otomatik rotasyon için bir Lambda fonksiyonu belirterek rotasyonu etkinleştirin. Parameter Store için aws ssm put-parameter –name /prod/db/password –value “…” –type SecureString –key-id alias/ProdKey komutunu kullanın.
Karar noktaları:
- Secrets Manager: yerleşik rotasyon, gizli bilgi sürümleri, replikasyon ve entegre konsol rotasyon şablonları; daha yüksek maliyetli ancak veritabanı kimlik bilgileri ve API anahtarları için daha iyi.
- Parameter Store SecureString: temel gizli bilgi depolama için ücretsiz katman, şifreleme için KMS CMK ve erişim için IAM ilkeleri kullanın. Gizli bilgilere erişimi her zaman en az ayrıcalık ilkesine sahip IAM ilkeleriyle kısıtlayın ve uzun ömürlü kimlik bilgilerini koda veya ortam değişkenlerine gömmek yerine rol tabanlı erişimi (EC2/ECS/Lambda yürütme rolleri) tercih edin.
AWS Config, denetim ve uyumluluk izleme
AWS Config, sürekli kaynak kaydı, değişiklik geçmişi ve kural değerlendirmesi sağlar. Bir kaydedici (recorder) ve teslimat kanalı (delivery channel) etkinleştirin (konsol veya aws configservice start-configuration-recorder) ve aws configservice put-config-rule ile yönetilen veya özel kurallar oluşturun. Neredeyse gerçek zamanlı tespit ve düzeltme için Config’i CloudTrail (aws cloudtrail create-trail –name audit –s3-bucket audit-bucket) ve CloudWatch Alarms ile birleştirin (Config düzeltme eylemlerini (remediation actions) veya Systems Manager Automation belgelerini kullanın).
Tasarım kararları: standart kontroller (S3 bucket genel okuma, kök hesap MFA) için Config yönetilen kurallarını ve alana özgü kontroller için özel kuralları (Lambda) kullanın. Config verilerinin çok bölgeli olarak bir toplayıcıda (aggregator) birleştirilmesini sağlayın ve AWS Organizations aracılığıyla çoklu hesap kaydını etkinleştirin. CloudTrail günlüklerini merkezi, şifrelenmiş bir S3 bucket’ına (SSE-KMS) göndererek değiştirilemez bir denetim izi tutun ve anormal API etkinliği için CloudTrail Insights’ı etkinleştirin.
Veri koruma, aktarım sırasında ve bekleme durumunda şifreleme
Şifreleme katmanlar halinde uygulanmalıdır: bekleme durumunda (at rest) EBS, RDS, S3 için KMS destekli şifreleme (SSE-S3, SSE-KMS veya SSE-C) kullanarak ve aktarım sırasında (in transit) uygulama trafiği için TLS kullanarak (genel/özel sertifikalar için ACM kullanın ve ALB/NLB dinleyicilerine (listener) ekleyin: aws elbv2 create-listener –load-balancer-arn … –protocol HTTPS –port 443 –certificates CertificateArn=arn:aws:acm:…). Ek kontrolün gerekli olduğu durumlarda istemci tarafı şifrelemeyi kullanın ve KMS kotaları dışında büyük verileri şifrelerken GenerateDataKey ile zarf şifrelemesini (envelope encryption) göz önünde bulundurun.
Bu karar kriterlerini uygulayın:
- Denetim ve anahtar erişim kontrollerine ihtiyacınız olduğunda S3 nesneleri için SSE-KMS kullanın; temel sunucu tarafı şifreleme için SSE-S3 yeterlidir.
- Anahtar rotasyonu ve hesaplar arası erişim kontrolüne ihtiyacınız olduğunda EBS ve RDS için KMS CMK’leri kullanın.
- Hizmet uç noktaları (endpoint) için her zaman TLS’yi zorunlu kılın; yük dengeleyicilerde HSTS ve güçlü şifreleme algoritmaları (cipher) kullanın. Veri düzlemi (data-plane) API’lerinin genel erişimini azaltmak için VPC uç noktalarını ve IAM ilkelerini kullanın.
Yaygın Hatalar ve Karar Kriterleri
- Root hesabını aşırı kullanmak veya root kimlik bilgilerini saklamak: bunun yerine, MFA ile yönetici rolleri oluşturun ve günlük görevler için AWS SSO veya IAM rollerini kullanın; root kimlik bilgilerini güvenli bir kasada kilitleyin ve MFA’yı etkinleştirin.
- Uzun ömürlü erişim anahtarlarına güvenmek: anahtarları düzenli olarak döndürün veya STS ve rol zincirleme (EC2/ECS/Lambda rolleri) aracılığıyla geçici kimlik bilgileri kullanmak üzere bunları ortadan kaldırın.
- KMS anahtarlarını ve gizli bilgileri (secret) döndürmemek veya uygunsuz şekilde korumak: uygun olan yerlerde CMK’ler için otomatik döndürmeyi etkinleştirin, veritabanı (DB) kimlik bilgileri için Secrets Manager döndürme özelliğini kullanın ve CloudTrail aracılığıyla anahtar kullanımını izleyin.
- Varsayılan S3 izinlerine veya ACL’lere güvenmek: bucket politikalarını zorunlu kılın, genel erişimi engelleyin ve hassas veriler için SSE-KMS kullanın; AWS Config kurallarıyla doğrulayın.
- Anahtar politikalarını (key policy) IAM politikalarına karşı yanlış kullanmak: anahtar yönetimini KMS anahtar politikası içinde yapın ve uygun olduğunda grant’ler veya IAM aracılığıyla kullanım izni verin; geniş kapsamlı Decrypt izni vermekten kaçının.
- Merkezi loglamayı ve çok bölgeli (multi-region) birleştirmeyi unutmak: hesaplar arası uyumluluk için CloudTrail çok bölgeli izler (trail) ve Config toplayıcıları (aggregator) kurun.
Pratik Problem: Kullanım Senaryosu
Bir fintech firması olan AcmeFin’in, yüklenicilere geçici erişim sağlarken ve uyumluluk denetimleri için denetlenebilirliği sürdürürken üretim veritabanlarını ve API’lerini güvence altına alması gerekiyor.
- Yönetici, uygulama ve yüklenici erişimi için ayrı IAM rolleri oluşturun; MFA’yı zorunlu kılın ve yükleniciler için SAML tabanlı federasyon için IAM Identity Center’ı kullanın.
- Müşteri tarafından yönetilen bir CMK (aws kms create-key) ile RDS ve EBS’yi şifreleyin, anahtar döndürmeyi (key rotation) etkinleştirin ve yalnızca veritabanı (DB) ve denetim rollerine izin veren sıkı bir anahtar politikası aracılığıyla anahtar kullanımını kısıtlayın.
- Sağlanan Lambda döndürme şablonunu kullanarak otomatik döndürme özelliğiyle veritabanı (DB) kimlik bilgilerini AWS Secrets Manager’da saklayın.
- CloudTrail’i (çok bölgeli) ve AWS Config kaydedicisini (recorder) etkinleştirin, logları merkezi ve SSE-KMS ile şifrelenmiş bir S3 bucket’ına gönderin ve genel S3 ile şifrelenmemiş kaynaklar için Config kuralları oluşturun.
- HTTPS için ACM tarafından verilen sertifikalarla ALB kullanın ve uygun olan yerlerde API’leri WAF ve VPC endpoint’lerinin arkasına yerleştirin.
Bu yaklaşım, rol ayrımı yoluyla en az ayrıcalık ilkesini (least privilege) zorunlu kılar, etki alanını (blast radius) azaltmak için kimlik bilgisi ve anahtar döndürmeyi otomatikleştirir ve logları ile Config değerlendirmelerini merkezileştirir. Böylece operasyon ekipleri güvenli, geçici erişim modellerini sürdürürken denetçiler de kontrolleri doğrulayabilir.
← Dağıtım · Tüm alanlar · Ağ İletişimi ve İçerik Dağıtımı →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →