Ders 2.3

Kimlik ve erişim: en az yetki

Görev tanımı ne kadar iyi olursa olsun, ajan patronun şifresiyle geziyorsa tanımın hükmü yoktur. Bu derste ajanların neden kendi kimliğine ihtiyacı olduğunu, yetki tırmanmasının nasıl gerçekleştiğini ve doğru kimlik modelini öğreneceksiniz.

Ders 2.3 · Ajanı Güvenli Kurmak01 / 08

Kimlik ve erişim

Ajanınıza vermediğiniz yetki, sizi koruyan yetkidir.

Slayt02 / 08

Vaka: gece temizliği

Bir DevOps ajanı, kurucusunun admin hesabıyla çalışıyordu. Disk dolunca “temizlik” yaptı ve “eski” görünen bir klasörü sildi: müşteri yedekleri. Admin her şeyi silebildiği için ajan da her şeyi silebiliyordu. Yedek yoktu.

Slayt03 / 08

Üç günah

  • Kişisel hesap — sahibinin tüm yetkilerini devralır; kaderi bir insana bağlanır.
  • Ortak “robot” hesabı — kayıt tutar, kimlik ayırt etmez.
  • Sınırsız hesap — yetki görevden değil, kolaylıktan türer.
Slayt04 / 08

Ortak hesabın çıkmazı

Üç ajan da aynı otomasyon@ hesabını kullanırsa, bir gece açıklanamayan bir değişiklikte fail bellidir ama hangi ajan? belirsizdir. Ortak hesap, “kim yaptı?”yı “hanginiz yaptınız?”a çevirir — cevabını vermez.

Slayt05 / 08

Doğru model

  • Ayrı kimlik — her ajanın kendi servis hesabı.
  • Görevden türetilmiş asgari yetki — izinli eylemler listesi kadar.
  • İptal edilebilir ve süreli erişim.
  • Periyodik yetki denetimi.
Slayt06 / 08

İnsan mı, ölçek mi?

İnsan bir gecede bir klasör siler; ajan bir gecede bulabildiği her klasörü siler. Ölçek, yetki hatalarının maliyetini katlar — kimlik disiplini ajanlarda insanlardan bile önemlidir.

Slayt07 / 08

Tedarikçiye beş kimlik sorusu

  • Kendi kimliğiyle mi bağlanıyor, bir kullanıcının hesabını mı devralıyor?
  • Yetkileri biz mi belirliyoruz (dizin/tablo/işlem bazında)?
  • Erişimi tek hamlede iptal edebilir miyiz, kaç saniyede?
  • Her eylem, ajanın kimliğiyle mi loglanıyor?
  • Erişim anahtarları süreli mi?
Slayt08 / 08

Özet

“Kim yaptı?” sorusuna cevap veremeyen sistem hesap veremez. Kimlik, hesap verebilirliğin ilk tuğlasıdır.

En ucuz güvenlik önlemi, hiç verilmemiş anahtardır.

1 / 8

Ajan da bir “çalışan”dır — kimliksiz çalışan olmaz

Bir DevOps ajanının kurucusunun admin hesabıyla çalıştırılması üç yaygın hatayı üst üste bindirir: kişisel hesap (ajan sahibinin tüm yetkilerini devralır ve kaderi bir insanın hesabına bağlanır), ortak servis hesabı (kayıt tutar ama kimlik ayırt etmez) ve görevden değil kolaylıktan türeyen yetki — literatürün “yetki tırmanması” dediği durum. Ajan ihtiyacından fazla yetkiyle doğar ve o yetkiyi bir gün, kötü niyetle değil hedefine sadakatle kullanır.

Unutmayın
Ajanınıza vermediğiniz yetki, sizi koruyan yetkidir. Ajan riskli klasöre erişemeseydi, hiçbir disiplin, talimat ya da iyi niyet gerekmezdi. En ucuz güvenlik önlemi, hiç verilmemiş anahtardır.

Doğru model: ajan başına kimlik, görev başına yetki

Olgun kurulumun dört özelliği vardır: her ajanın ayrı servis kimliği; görev tanımından satır satır türetilmiş asgari yetki; tek hamlede iptal edilebilen süreli erişim (Ders 2.5'teki acil durdurma buna dayanır); ve üç ayda bir yapılan yetki denetimi. Bu, “derinlemesine savunma”nın ajan katmanıdır: korkuluk bir gün atlatılsa bile, ajanın kendi anahtarları zaten izin vermediği yere dokunamaz.

Dikkat
İnsan bir gecede bir klasör siler; ajan bir gecede bulabildiği her klasörü siler. Ölçek, yetki hatalarının maliyetini katlar — kimlik disiplininin ajanlarda insanlardan bile önemli olmasının sebebi budur.
Bu derste öğrendikleriniz
  • Üç günah: kişisel hesap, ortak hesap, sınırsız hesap.
  • Doğru model: ajan başına kimlik, görev başına yetki.
  • Erişim iptal edilebilir ve süreli olmalı; periyodik denetlenmeli.
  • Tedarikçiye beş kimlik sorusunu sorun.