Amazon SOA-C02: Güvenlik, Kimlik ve Uyumluluk — Çalışma kılavuzu

Şunun bir parçası: AWS SysOps Administrator Associate SOA-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Bu alan, güvenli ve uyumlu AWS operasyonlarının temelini oluşturan kimlik, şifreleme, gizli bilgi ve denetim temellerini kapsar. Doğru erişimi vermeye (en az ayrıcalık ilkesi), anahtar yönetimi ve şifreleme yoluyla verileri korumaya ve sürekli uyumluluk için değiştirilemez denetim izleri oluşturmaya odaklanır. Günlük SysOps sorumlulukları arasında IAM rollerini ve güven sınırlarını tasarlama, KMS anahtarlarını ve gizli bilgileri işletme ve yapılandırma sapmalarını ve ilke ihlallerini tespit etmek için AWS Config ve CloudTrail’i kullanma yer alır.

IAM, roller, ilkeler ve federasyon

IAM yönetişimi, rol ayrımı ve en az ayrıcalık ilkesiyle başlamalıdır: yönetim, günlük kaydı ve uygulama iş yükleri için ayrı roller kullanın; AdministratorAccess gibi geniş kapsamlı ilkeleri uzun ömürlü kimliklere (principal) eklemekten kaçının. Bir güven ilkesi (trust policy) ile roller oluşturun (konsol veya CLI: aws iam create-role –role-name AppRole –assume-role-policy-document file://trust.json) ve aws iam put-role-policy veya yönetilen ilkeleri (managed policies) kullanarak izin ilkelerini ekleyin. Ayrıcalıkların nerede ve nasıl kullanılabileceğini sınırlamak için izin sınırlarını (permission boundaries) ve IAM Koşullarını (aws:SourceIp, aws:RequestedRegion) kullanın.

Kimlik federasyonu için, STS aracılığıyla geçici kimlik bilgileri yayınlamak üzere SAML/OIDC’yi tercih edin. SAML için, IAM’de bir kimlik sağlayıcısı (identity provider) yapılandırın ve aws sts assume-role-with-saml –role-arn arn:aws:iam::123456789012:role/SAMLRole –principal-arn arn:aws:iam::123456789012:saml-provider/IdP komutunu kullanın. OIDC (Cognito, Auth0 veya diğer sağlayıcılar) için bir IAM OIDC sağlayıcısı oluşturun ve talepleri (claims) rollerle eşleştirin; web kimlik federasyonu aws sts assume-role-with-web-identity komutunu kullanır. Kullanıcılar harici olduğunda veya merkezi dizin hizmetleri kimlik doğrulamasını yönettiğinde federe rolleri seçin; merkezi kurumsal erişim ve oturum yönetimi için AWS IAM Identity Center’ı (SSO) kullanın.

KMS, anahtar yönetimi ve şifreleme

KMS, anahtar yaşam döngüsü ve erişim kontrolü için merkezi hizmettir. AWS tarafından yönetilen anahtarlar (basitlik), AWS’nin sahip olduğu anahtarlar ve müşteri tarafından yönetilen CMK’ler (ayrıntılı kontrol) arasında seçim yapın. aws kms create-key –description “CMK for prod” ile CMK’ler oluşturun ve aws kms enable-key-rotation –key-id alias/ProdKey ile otomatik rotasyonu etkinleştirin. Anahtarları kimin yönetebileceğini tanımlamak için anahtar ilkelerini (key policies) kullanın ve geniş kapsamlı IAM ilkeleri yerine geçici erişim yetkilendirmesi için grant’leri (aws kms create-grant) kullanın.

Karar kriterleri: denetim ve anahtar yaşam döngüsü kontrolü (rotasyon, silme bekleme pencereleri) gerektiğinde CMK’leri kullanın; birçok yönetilen hizmette otomatik kolaylık için AWS tarafından yönetilen anahtarları kullanın. IAM ilkeleri + anahtar ilkelerini zorunlu kılarak anahtarları koruyun, kullanımı kms:ViaService veya hesaplar arası kullanım için KMS grant’leri aracılığıyla kısıtlayın ve anında silme planlamaktan kaçının—minimum bir bekleme penceresi kullanın. Anormal kullanımı tespit etmek için Encrypt/Decrypt ve GenerateDataKey işlemleri için CloudTrail günlükleriyle KMS kullanımını izleyin.

Gizli bilgi yönetimi ve parametre depoları

Kimlik bilgisi rotasyonu ve yaşam döngüsü otomasyonu için AWS Secrets Manager’ı, rotasyonun manuel olduğu daha basit gizli bilgiler için ise Systems Manager Parameter Store’u (SecureString) kullanın. aws secretsmanager create-secret –name prod/db –secret-string ‘{“username”:“app”,“password”:"…"}’ aracılığıyla gizli bilgiler oluşturun ve otomatik rotasyon için bir Lambda fonksiyonu belirterek rotasyonu etkinleştirin. Parameter Store için aws ssm put-parameter –name /prod/db/password –value “…” –type SecureString –key-id alias/ProdKey komutunu kullanın.

Karar noktaları:

AWS Config, denetim ve uyumluluk izleme

AWS Config, sürekli kaynak kaydı, değişiklik geçmişi ve kural değerlendirmesi sağlar. Bir kaydedici (recorder) ve teslimat kanalı (delivery channel) etkinleştirin (konsol veya aws configservice start-configuration-recorder) ve aws configservice put-config-rule ile yönetilen veya özel kurallar oluşturun. Neredeyse gerçek zamanlı tespit ve düzeltme için Config’i CloudTrail (aws cloudtrail create-trail –name audit –s3-bucket audit-bucket) ve CloudWatch Alarms ile birleştirin (Config düzeltme eylemlerini (remediation actions) veya Systems Manager Automation belgelerini kullanın).

Tasarım kararları: standart kontroller (S3 bucket genel okuma, kök hesap MFA) için Config yönetilen kurallarını ve alana özgü kontroller için özel kuralları (Lambda) kullanın. Config verilerinin çok bölgeli olarak bir toplayıcıda (aggregator) birleştirilmesini sağlayın ve AWS Organizations aracılığıyla çoklu hesap kaydını etkinleştirin. CloudTrail günlüklerini merkezi, şifrelenmiş bir S3 bucket’ına (SSE-KMS) göndererek değiştirilemez bir denetim izi tutun ve anormal API etkinliği için CloudTrail Insights’ı etkinleştirin.

Veri koruma, aktarım sırasında ve bekleme durumunda şifreleme

Şifreleme katmanlar halinde uygulanmalıdır: bekleme durumunda (at rest) EBS, RDS, S3 için KMS destekli şifreleme (SSE-S3, SSE-KMS veya SSE-C) kullanarak ve aktarım sırasında (in transit) uygulama trafiği için TLS kullanarak (genel/özel sertifikalar için ACM kullanın ve ALB/NLB dinleyicilerine (listener) ekleyin: aws elbv2 create-listener –load-balancer-arn … –protocol HTTPS –port 443 –certificates CertificateArn=arn:aws:acm:…). Ek kontrolün gerekli olduğu durumlarda istemci tarafı şifrelemeyi kullanın ve KMS kotaları dışında büyük verileri şifrelerken GenerateDataKey ile zarf şifrelemesini (envelope encryption) göz önünde bulundurun.

Bu karar kriterlerini uygulayın:

Yaygın Hatalar ve Karar Kriterleri

Pratik Problem: Kullanım Senaryosu

Bir fintech firması olan AcmeFin’in, yüklenicilere geçici erişim sağlarken ve uyumluluk denetimleri için denetlenebilirliği sürdürürken üretim veritabanlarını ve API’lerini güvence altına alması gerekiyor.

  1. Yönetici, uygulama ve yüklenici erişimi için ayrı IAM rolleri oluşturun; MFA’yı zorunlu kılın ve yükleniciler için SAML tabanlı federasyon için IAM Identity Center’ı kullanın.
  2. Müşteri tarafından yönetilen bir CMK (aws kms create-key) ile RDS ve EBS’yi şifreleyin, anahtar döndürmeyi (key rotation) etkinleştirin ve yalnızca veritabanı (DB) ve denetim rollerine izin veren sıkı bir anahtar politikası aracılığıyla anahtar kullanımını kısıtlayın.
  3. Sağlanan Lambda döndürme şablonunu kullanarak otomatik döndürme özelliğiyle veritabanı (DB) kimlik bilgilerini AWS Secrets Manager’da saklayın.
  4. CloudTrail’i (çok bölgeli) ve AWS Config kaydedicisini (recorder) etkinleştirin, logları merkezi ve SSE-KMS ile şifrelenmiş bir S3 bucket’ına gönderin ve genel S3 ile şifrelenmemiş kaynaklar için Config kuralları oluşturun.
  5. HTTPS için ACM tarafından verilen sertifikalarla ALB kullanın ve uygun olan yerlerde API’leri WAF ve VPC endpoint’lerinin arkasına yerleştirin.

Bu yaklaşım, rol ayrımı yoluyla en az ayrıcalık ilkesini (least privilege) zorunlu kılar, etki alanını (blast radius) azaltmak için kimlik bilgisi ve anahtar döndürmeyi otomatikleştirir ve logları ile Config değerlendirmelerini merkezileştirir. Böylece operasyon ekipleri güvenli, geçici erişim modellerini sürdürürken denetçiler de kontrolleri doğrulayabilir.


Dağıtım · Tüm alanlar · Ağ İletişimi ve İçerik Dağıtımı

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Amazon'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar