개인 재정 아마존 웹 서비스 API 보안 - 더미

아마존 웹 서비스 API 보안 - 더미

비디오: 프리티어 서비스부터 계정 보안까지 - 조아름 AWS 매니저 2024

비디오: 프리티어 서비스부터 계정 보안까지 - 조아름 AWS 매니저 2024
Anonim

타사 프록시를 처리 할 때 명백한 의문이 생깁니다. 이러한 도구가 사용자를 대신하여 작동하는 경우 Amazon Web Services (AWS)는 자신을 대신하여 해당 사용자가 사실 당신은 당신입니까? 즉, AWS가받은 명령이 귀하의 신원임을 확인하기 위해 신원을 어떻게 인증 할 수 있습니까?

사실 AWS API를 직접 사용하더라도 동일한 질문이 유효합니다. AWS는 귀하의 신원을 확인하여 귀하만을위한 명령을 실행하도록 보장 할 수 있습니까?

물론 한 가지 방법은 API 호출에 계정 사용자 이름과 비밀번호를 포함시키는 것입니다. 일부 클라우드 공급자는 이러한 접근 방식을 사용하지만 Amazon은 그렇지 않습니다.

사용자 이름과 비밀번호를 사용하는 대신 API 서비스 호출을 인증하는 두 개의 다른 식별자 인 액세스 키와 비밀 액세스 키를 사용합니다. 서비스 호출시이 키를 사용하여 사용자 이름과 암호 만 사용하는 것보다 훨씬 안전합니다.

어떻게 작동합니까? AWS 계정에 가입하면 액세스 키를 만들고 비밀 액세스 키를받을 수 있습니다. 각각은 긴 문자열의 무작위 문자이고 비밀 액세스 키는 둘 중 더 긴 문자입니다. 비밀 액세스 키를 다운로드 할 때는 안전한 서비스 호출을 구현하는 것이 핵심이므로 (미안 - 나쁜 말장난) 매우 안전한 곳에 저장해야합니다.

이렇게하면, 당신과 아마존 모두 액세스 키와 비밀 액세스 키의 복사본을 갖게됩니다. 비밀 액세스 키의 복사본을 유지하는 것은 귀하와 AWS간에주고받는 정보를 암호화하는 데 사용되며 비밀 액세스 키가없는 경우 AWS에서 서비스 호출을 실행할 수 없으므로 중요합니다.

두 키가 사용되는 방식은 다소 복잡하지만 개념적으로 단순합니다.

기본적으로 수행하려는 모든 서비스 호출에 대해 사용자 (또는 사용자를 대신하여 작동하는 도구)가 다음을 수행합니다.

  1. 서비스 호출 페이로드를 만듭니다.

    AWS로 보내야하는 데이터입니다. S3에 저장하려는 객체이거나 실행하려는 이미지의 이미지 식별자 일 수 있습니다. (페이로드에는 다른 정보도 첨부 할 것이지만 서비스 호출의 세부 사항에 따라 다르기 때문에 여기에 나열되지 않습니다. 한 데이터는 현재 시간입니다.)

  2. 페이로드 암호화 비밀 액세스 키를 사용합니다.

    이렇게하면 아무도 페이로드를 검사 할 수 없으며 그 내용을 발견 할 수 없습니다.

  3. 암호화 된 페이로드에 비밀 액세스 키를 추가하고 비밀 액세스 키를 사용하여 디지털 서명 프로세스를 수행하여 암호화 된 페이로드에 디지털 서명합니다.

    비밀 액세스 키는 일반적인 사용자 비밀번호보다 길고 무작위입니다. 긴 비밀 액세스 키는 일반 사용자 암호로 수행 된 경우보다 더 안전하게 수행되는 암호화를 수행합니다.

  4. 총 암호화 된 페이로드를 액세스 키와 함께 서비스 호출을 통해 AWS로 보냅니다.

    Amazon은 액세스 키를 사용하여 페이로드를 해독하는 데 사용하는 비밀 액세스 키를 조회합니다. 해독 된 페이로드가 실행 가능한 읽을 수있는 텍스트를 나타내는 경우 AWS는 서비스 호출을 실행합니다. 그렇지 않으면 서비스 호출에 문제가 있거나 (아마도 악의적 인 행위자가 호출 했음) 서비스 호출을 실행하지 않는다고 결론 내립니다.

AWS는 방금 설명한 암호화 외에도 서비스 호출의 정당성을 보장하기 위해 두 가지 다른 방법을 사용합니다.

  • 첫 번째는 서비스 호출 페이로드에 포함 된 날짜 정보를 기반으로합니다. 서비스 호출의 생성과 관련된 시간이 적절한 지의 여부; 서비스 요청의 날짜가 현재 날짜보다 훨씬 빠르거나 늦은 경우 즉, AWS는 합법적 인 서비스 요청이 아니라고 판단하고이를 폐기합니다.

  • 두 번째 추가 보안 조치에는 페이로드에 대해 계산 한 체크섬이 포함됩니다. (체크섬 은 메시지 내용을 나타내는 숫자입니다.) AWS는 페이로드에 대한 체크섬을 계산합니다. 체크섬이 자신의 것과 일치하지 않으면 서비스 호출을 허용하지 않고 실행하지 않습니다. 이 체크섬 접근법은 아무도 메시지 내용을 변조하지 않으며 악의적 인 행위자가 합법적 인 서비스 호출을 가로 채고 용납 할 수없는 동작을 수행하도록 변경하는 것을 방지합니다. 누군가가 메시지를 변조하면 AWS가 체크섬을 계산할 때 해당 체크섬이 더 이상 메시지에 포함 된 것과 일치하지 않으며 AWS는 서비스 호출을 거부합니다. 대부분의 AWS 사용자와 마찬가지로 프록시 메소드를 사용하여 AWS와 상호 작용하는 경우 (AWS 관리 콘솔, 언어 라이브러리 또는 타사 도구) 프록시에 액세스 키와 비밀 액세스 키를 제공해야합니다. 프록시가 사용자 대신 AWS 서비스 호출을 실행하면 호출에 액세스 키가 포함되고 비밀 액세스 키를 사용하여 페이로드 암호화를 수행합니다.

    AWS에서 이러한 키가 수행하는 중요한 역할 때문에 신뢰할 수있는 엔터티와 만

공유해야합니다. 새로운 타사 도구를 사용해보고 싶지만 회사에 대해 잘 모르는 경우 프로덕션 AWS 계정 자격 증명을 사용하는 대신 평가판에 AWS 테스트 계정을 설정하십시오.

그런 식으로 도구를 사용하지 않기로 결정한 경우, 테스트 AWS 계정을 삭제하고 테스트 AWS 계정을 종료하고 주요 프로덕션 계정의 잠재적 인 보안 취약성에 대해 신경 쓰지 않아도됩니다. 물론 새로운 액세스 키와 비밀 액세스 키를 만들 수 있지만 테스트를 위해 프로덕션 키를 사용한 다음 키를 변경하면 많은 작업이 필요합니다. 기존 키를 참조하는 모든 장소를 업데이트해야하기 때문입니다. 다른 많은 AWS 사용자와 마찬가지로 많은 도구와 라이브러리를 사용하고 키를 업데이트하기 위해 다시 돌아가는 것이 쉽지 않습니다. 새로운 도구를 테스트하기 위해 비 생산 계정을 사용하는 것이 좋습니다.

아마존 웹 서비스 API 보안 - 더미

편집자의 선택

행사에서 연설을 신청하는 방법 - 인형

행사에서 연설을 신청하는 방법 - 인형

강연을 제안 할 수 있어야합니다 다른 잠재적 인 연사보다 이벤트 참석자에게 더 많은 가치를 제공 할 수 있음을 입증하십시오. 연설 인재 풀은 가능한 연설 기회 수보다 빠르게 증가하고 있습니다. 당신은 이벤트 기획자에게 당신이 원하는 바를 물어볼 수있었습니다. ...

새로운 온라인 커뮤니티 회원 유치 방법 - 온라인 커뮤니티의 인형

새로운 온라인 커뮤니티 회원 유치 방법 - 온라인 커뮤니티의 인형

회원은 일시적입니다. 많은 사람들은 그들이 특정한 목표를 성취 할 때까지 주변에 머물러 있습니다. 다른 사람들은 관심을 잃고 새로운 행 아웃을 찾습니다. 따라서 정기적으로 신입 회원을 영입하지 않으면 커뮤니티가 사라집니다. 사람들이 교류 할 수있는 장소를 마련하는 데 어려움을 겪고 있습니다.

엄마 블로거로서 언론의 관심을 끄는 방법 - 인형

엄마 블로거로서 언론의 관심을 끄는 방법 - 인형

수십만 (또는 수백만)의 사람들이 엄청난 성과를 거두고 있습니다. 예상대로, 쉽게 성취되지는 않습니다. 뉴욕 타임스에 언급되거나 투데이 쇼에 출연하기 위해서는 많은 시간과 노력과 신뢰가 필요합니다. 아마도 ...

편집자의 선택

Ning 사용자 기고에 대한 코멘트 방법 - 인형

Ning 사용자 기고에 대한 코멘트 방법 - 인형

Ning 계정에 로그인하면 다른 Ning 사용자의 블로그 게시물, 회신 한 이벤트, 사진 및 비디오에 대한 의견을 남깁니다. 회원님의 논평 벽에 남긴 댓글, 순수 텍스트, 다른 웹 사이트 링크 및 퍼간 동영상과 같은 요소가 귀하의 댓글에 포함될 수 있습니다 ...

닝 네트워크의 광고 제어 방법 - 덤프

닝 네트워크의 광고 제어 방법 - 덤프

기본적으로 닝 네트워크는 애드 센스 광고는 오른쪽 열에 있습니다. 누군가 광고를 클릭하면 생성 된 모든 수익이 Ning으로 이동합니다. 네트워크에서 광고를 게재하여 수익을 얻고 싶거나 광고를 전혀 원하지 않는 경우 제어 광고 프리미엄 서비스를 구입해야합니다.

Ning에서 그룹을 만드는 방법 - Dingy

Ning에서 그룹을 만드는 방법 - Dingy

Ning에서 새로운 그룹을 시작하는 것은 가장 멋진 방법 중 하나입니다. 네가 닝 네트워크에서 할 수있는 일. 그룹을 만들 수 있도록 네트워크가 설정되어 있다면 다음 단계를 따르십시오.

편집자의 선택

Canon Rebel T3 시리즈 카메라로 원시 이미지 파일 처리하기 - 더미 파일

Canon Rebel T3 시리즈 카메라로 원시 이미지 파일 처리하기 - 더미 파일

Canon Rebel T3 또는 T3i로 촬영 한 이미지를 원시 데이터로 캡처 할 수 있습니다. Canon 소프트웨어를 사용하는 경우 Raw 파일을 즉시 인쇄 할 수는 있지만 인쇄하기 전에 사진 작업실로 가져 가서 온라인으로 공유하거나 사진 소프트웨어에서 편집 할 수 있습니다.

Canon Rebel T3 시리즈 카메라에서 자동 초점 포인트 설정 - 인형

Canon Rebel T3 시리즈 카메라에서 자동 초점 포인트 설정 - 인형

Canon Rebel T3 또는 T3i를 사용하는 스포츠 모드에서는 카메라가 중심 초점 위치에 초점을 둡니다. Creative 자동 및 A-DEP 모드뿐만 아니라 다른 완전 자동 노출 모드 (장면 인텔리전스 자동, 인물, 풍경 등)에서 카메라의 자동 초점 시스템은 9 개의 자동 초점을 모두 찾습니다 ...