STS, Workload Roles und temporäre Credentials
Prüfungsbezug: DOP-C02 Domain 6 — IAM at scale, automated security controls and data protection, security monitoring and auditing.
Lernziel
AssumeRole, Role Chaining, External IDs, Web Identity, Session Duration, Source Identity und Credential Provider über Konten und Regionen entwerfen, automatisieren und troubleshooten und dabei Least Privilege, Datenschutz, Operational Evidence und kontrollierte Recovery erhalten.
Berufliches Szenario
Eine wachsende Organisation implementiert AssumeRole, Role Chaining, External IDs, Web Identity, Session Duration, Source Identity und Credential Provider inkonsistent. Security Controls unterscheiden sich, Long-Lived Credentials bleiben aktiv, Findings besitzen keinen Owner und breite Remediation gefährdet Produktion.
Kernkonzepte
- Die Lektion fokussiert AssumeRole, Role Chaining, External IDs, Web Identity, Session Duration, Source Identity und Credential Provider.
- Security ist Shared Responsibility und wird durch Identity, Preventive, Detective und Corrective Controls umgesetzt.
- Least Privilege betrachtet Action, Resource, Condition, Session, Account Boundary und Zeit.
- Defense in Depth nutzt unabhängige Controls.
- Security Automation ist scoped, idempotent, observable, möglichst reversibel und exception-aware.
- Evidence zeigt Control Objective, Configuration, Execution, Result, Owner und Review Date.
Security-Architektur-Schrittfolge
- Asset, Daten, Threat, Control Objective und Owner definieren.
- Identities, Trust Boundaries, Accounts, Regions und Data Flows mappen.
- Preventive, Detective und Corrective Controls wählen.
- Control als versionierte Config oder Automation implementieren.
- Allowed-, Denied-, Failure- und Exception-Szenarien testen.
- Coverage, Findings, Delivery Failures und Drift überwachen.
- Mit begrenzter Remediation reagieren und Evidence erhalten.
- Effectiveness, Kosten und Residual Risk prüfen.
Entscheidungshilfe
| Anforderung | Bevorzugte Richtung | Warum |
|---|---|---|
| Human Workforce Access | Federation und IAM Identity Center | Central Lifecycle und Temporary Sessions |
| AWS Workload Access | Workload Role und STS Credentials | Keine eingebetteten Long-Lived Keys |
| Maximum Account Permissions | SCP Guardrail | Begrenzt Rechte ohne Access zu gewähren |
| Delegated IAM Administration | Permissions Boundary plus Controlled Policy | Begrenzt delegierte Principals |
| Security Violation | Detect, Enrich, Validate und Safe Remediate | Keine blinde destruktive Automation |
Fehlerbilder und Fehlersuche
- IAM Allow wird durch Explicit Deny oder andere Boundary überschrieben.
- Security Service ist nur in einigen Accounts/Regions aktiviert.
- Key, Secret, Certificate oder Policy wird rotiert, aber Dependencies nicht aktualisiert.
- Sensitive oder High-Cardinality Data landet in Logs, Findings, Tags oder Events.
- Automatic Remediation wirkt auf genehmigte Exception oder stale Finding.
- Central Security Role besitzt breite Rechte ohne Separation of Duties.
Sicherheits- und Betriebskontrollen
- Temporary Credentials und Workload Identity verwenden.
- Administration von Identities, Keys, Logs, Findings und Remediation trennen.
- Security Tooling und Audit Archives in Dedicated Accounts schützen.
- Approval für destructive, irreversible oder High-Blast-Radius Actions.
- Keine Secrets oder regulierten Daten in Templates, Logs, Findings oder Pipelines.
Praxislabor
Ziel: Ein kontrolliertes Security- oder Compliance-Beispiel für dieses Thema bauen und validieren.
Aufgaben
- Control Objective und Threat/Failure schreiben.
- Identities, Accounts, Resources, Policies, Keys und Evidence Flows zeichnen.
- Minimale Policy, Rule, Workflow oder Architecture.
- Allowed- und Denied/Noncompliant-Fall testen.
- Controlled Permission-/Delivery-/Remediation-Failure.
- Erste fehlerhafte Policy-/Service-Boundary diagnostizieren.
- Final Access, Encryption, Compliance und Evidence prüfen.
- Exception, Rollback, Cleanup und Owner dokumentieren.
Validierung
- Gewünschte Identity kann nur erforderliche Operation ausführen.
- Ungewünschte Identity oder Path wird denied.
- Coverage über Accounts/Regions ist messbar.
- Control erzeugt geschützte Evidence.
- Remediation überschreitet Scope nicht.
Kostenkontrolle: Policy Simulation und kleine Sandbox-Ressourcen bevorzugen. Security Services, Findings, Logs, Scans, Keys, Firewalls und Data Classification können laufende Kosten erzeugen.
Aufräumen
- Test Identities, Policies, Rules, Findings, Jobs und Ressourcen entfernen.
- Temporäre Keys und Secrets erst nach Dependency-Check zur Löschung planen.
- Required Organization Security Services oder Audit Trails nicht deaktivieren.
Prüfungsfallen
- SCP oder Permissions Boundary gewährt Access.
- IAM Users und Static Keys für Workloads.
- Encryption ohne KMS-Key-Policy-/Service-Permission-Validierung.
- Security Finding automatisch als bestätigten Compromise behandeln.
- Jeden Control global ohne Waves, Exceptions oder Cost Analysis aktivieren.
Wichtigste Erkenntnisse
- AssumeRole, Role Chaining, External IDs, Web Identity, Session Duration, Source Identity und Credential Provider.
- Effektive Security kombiniert Identity, Prevention, Detection, Response und Evidence.
- Automation muss Risiko reduzieren, ohne größeren Operational Blast Radius zu erzeugen.
Wiederholungsfragen
- Welches Asset und Control Objective?
- Welche Identity führt aus?
- Welche Policy Layers bestimmen Access?
- Wo Encryption und wer kontrolliert Key?
- Wie Account-/Region-Coverage prüfen?
- Was erzeugt Finding/Audit Evidence?
- Was validiert Current State vor Remediation?
- Was ist Exception-/Rollback-Prozess?
Antworten
- Benannter Workload, Identity, Network Path, Key, Secret, Dataset oder Audit Record.
- Federated Human Session, Workload Role, Service Role oder Scoped Automation Role.
- Identity Policy, Resource Policy, SCP, Permissions Boundary, Session Policy, Trust Policy und Key Policy.
- Auf Service-/Data-Layer mit getrennter Ownership.
- Organization Inventory, Delegated-Admin Views, Coverage Findings, Config und Deployment Evidence.
- CloudTrail, Config, Service Logs, Security Hub, GuardDuty, Inspector, Macie, Access Analyzer oder Pipeline Results.
- Fresh Resource-, Policy-, Identity-, Finding- und Business-Exception-Check.
- Owner, Grund, Scope, Approval, Expiry, Rollback und Retest.