AWS bağlayıcıları için kimlik doğrulama mimarisi

Bir AWS hesabını Bulut için Microsoft Defender'a bağladığınızda hizmet, uzun ömürlü kimlik bilgilerini depolamadan AWS API'lerini güvenli bir şekilde çağırmak için federasyon kimlik doğrulamasını kullanır. Geçici erişim, bulutlar arası güven ilişkisi aracılığıyla değiştirilen kısa süreli kimlik bilgileri kullanılarak AWS Güvenlik Belirteci Hizmeti (STS) aracılığıyla verilir.

Bu makalede güvenin nasıl oluşturulduğu ve AWS kaynaklarına güvenli bir şekilde erişmek için kısa süreli kimlik bilgilerinin nasıl kullanıldığı açıklanmaktadır.

AWS'de oluşturulan kimlik doğrulama kaynakları

CloudFormation şablonu, ekleme sırasında Bulut için Defender'ın Microsoft Entra ID ile AWS arasında güven oluşturması için gereken kimlik doğrulama bileşenlerini oluşturur. Bunlar genellikle şunları içerir:

  • Microsoft tarafından yönetilen bir Microsoft Entra uygulamasına bağlı bir OpenID Connect kimlik sağlayıcısı

  • Bulut için Defender'ın web kimlik federasyonu aracılığıyla üstlenebileceği bir veya daha fazla IAM rolü

Etkinleştirdiğiniz Defender planına bağlı olarak, ekleme işleminin bir parçası olarak ek AWS kaynakları oluşturulabilir.

Kimlik sağlayıcısı modeli

Bulut için Defender, Microsoft tarafından yönetilen bir Microsoft Entra uygulamasıyla OIDC federasyonu kullanarak AWS'de kimlik doğrulaması yapar. SaaS hizmeti olarak, müşteri tarafından yönetilen kimlik sağlayıcılarından bağımsız çalışır ve müşterinin Entra kiracısındaki kimlikleri federe AWS kimlik bilgileri istemek için kullanmaz.

Ekleme sırasında oluşturulan kimlik doğrulama kaynakları, Bulut için Defender'ın web kimliği federasyonu aracılığıyla kısa süreli AWS kimlik bilgilerini alması için gereken güven ilişkisini oluşturur.

Bulutlar arası kimlik doğrulama akışı

Aşağıdaki diyagram, Defender for Cloud'un Microsoft Entra belirteçlerini kısa süreli AWS kimlik bilgileriyle değiştirerek AWS üzerinde nasıl kimlik doğrulaması yaptığını göstermektedir.

Diagram, Bulut için Microsoft Defender'ın Microsoft Entra ID'den bir belirteç aldığı ve AWS'nin bunun geçici güvenlik kimlik bilgileri için doğrulayıp değiştirdiği süreci gösteriyor.

Rol güven ilişkileri

CloudFormation şablonu tarafından tanımlanan IAM rolü, Defender for Cloud'un web kimlik federasyonu aracılığıyla rolü üstlenmesine izin veren bir güven ilkesi içerir. AWS yalnızca bu güven ilkesini karşılayan belirteçleri kabul eder ve bu da yetkisiz sorumluların aynı rolü üstlenmesini önler.

Bulut için Defender'a verilen izinler, her role eklenen IAM ilkeleri tarafından ayrı ayrı denetlenmektedir. Seçilen Defender planları için gereken en düşük izinler dahil olduğu sürece, bu ilkelerin kapsamı kuruluşunuzun en düşük ayrıcalık gereksinimlerini karşılayacak şekilde belirlenebilir.

Ekleme sırasında oluşturulan AWS CloudFormation kimlik sağlayıcısı girişinin ekran görüntüsü.

Belirteç doğrulama koşulları

AWS geçici kimlik bilgilerini vermeden önce çeşitli denetimler gerçekleştirir:

  • hedef kitle doğrulaması , beklenen uygulamanın erişim istemesini sağlar.

  • Belirteç imzası doğrulaması Microsoft Entra ID'nin belirteci imzaladığını doğrular.

  • Sertifika parmak izi doğrulaması , imzalayanın güvenilen kimlik sağlayıcısıyla eşleşdiğini onaylar.

  • Rol düzeyi koşulları , hangi federasyon kimliklerinin rolü üstlenebileceğini kısıtlar ve diğer Microsoft kimliklerinin aynı rolü kullanmasını engeller.

AWS yalnızca tüm doğrulama kuralları başarılı olduğunda erişim verir.