لانچر مصنوعات Bitnami دستاویزاتimaxe CLI بلاگ رابطہ

رازوں کا انتظام: اسناد کو کبھی AMI میں نہ پکائیں

امیج کے اندر رکھا پاس ورڈ ایک ایسا رساؤ ہے جو صرف موقع کا منتظر ہے: وہ نقل ہوتا ہے، بانٹا جاتا ہے، اور ہمیشہ کے لیے کسی اسنیپ شاٹ میں رہ جاتا ہے۔ قاعدہ سادہ ہے اور استثنا نہیں مانتا: راز کبھی امیج میں نہیں جاتے۔ درست طریقہ یہ ہے۔

بینک کے خزانے کا فولادی دروازہ
بینک کے خزانے کا فولادی دروازہ تصویر: Aldo Moisio · عوامی ملکیت · Wikimedia Commons

جب آپ کوئی سند AMI میں سرایت کر دیتے ہیں تو وہ سند امیج کی ہر نقل کے ساتھ پھیلتی ہے، اسنیپ شاٹس میں کندہ رہ جاتی ہے، اور ایسے اکاؤنٹس یا خطوں تک پہنچ سکتی ہے جن کا آپ نے سوچا بھی نہ تھا۔ بس اتنا کافی ہے کہ امیج پر پڑھنے کی رسائی رکھنے والا کوئی اسے نکال لے۔ اور چونکہ امیجز ورژن کے حساب سے محفوظ رہتی ہیں، وہ راز اُس دن کے بہت بعد تک زندہ رہ سکتا ہے جب آپ نے اسے بدل دیا سمجھا تھا۔

سنہری قاعدہ: امیج مشین کی تعریف کرتی ہے؛ راز دورانِ عمل فراہم کیے جاتے ہیں۔

راز کہاں رہنے چاہئیں

سروسکلاؤڈ یا ماحولکس کے لیے مثالی
AWS Secrets ManagerAWSبدلی جا سکنے والی اسناد، مقامی انضمام
AWS SSM Parameter StoreAWSسادہ پیرامیٹر اور راز، کم لاگت
HashiCorp Vaultملٹی کلاؤڈمتحرک راز اور باریک اختیار
Azure Key Vault / Google Secret ManagerAzure / GCPہر کلاؤڈ میں مقامی متبادل

راز کسی مخصوص منتظم میں رکھیں، کبھی امیج میں یا کھلے user-data میں نہیں۔

درست طرز: پاس ورڈ نہیں، شناخت

کسی انسٹینس کو وسائل تک پہنچانے کا محفوظ ترین طریقہ اسے پاس ورڈ دینا نہیں بلکہ ایک شناخت دینا ہے۔ AWS میں انسٹینس سے منسلک IAM کردار اسے عارضی اور خودکار طور پر بدلنے والی اسناد دلاتا ہے، بغیر اس کے کہ کوئی کلید امیج میں سفر کرے۔

  • انسٹینس IAM کردار: انسٹینس ایک کردار سنبھالتا اور عارضی اسناد پاتا ہے۔
  • Kubernetes میں IRSA: فی پوڈ شناخت، نوڈ پر مشترکہ کلیدوں کے بغیر۔
  • Vault کے متحرک راز: طلب پر بننے والی مختصر عمر اسناد۔
  • دورانِ عمل اندراج: ایپلی کیشن آغاز پر منتظم سے راز پڑھتی ہے، پکی ہوئی فائل سے نہیں۔

میٹا ڈیٹا کی حفاظت: IMDSv2

کردار کی عارضی اسناد انسٹینس میٹا ڈیٹا سروس سے حاصل ہوتی ہیں۔ SSRF کی خامی سے فائدہ اٹھانے والا حملہ آور انہیں چرانے کی کوشش کر سکتا ہے۔ IMDSv2 سیشن ٹوکن مانگتا ہے اور اس نوع کے حملے کم کرتا ہے: اسے اپنے لانچوں میں لازمی کر دیں۔

صفائی: امیج میں نشان نہ چھوڑیں

  • AMI مہربند کرنے سے پہلے شیل کی تاریخ، اسناد والے لاگ، عارضی SSH کلیدیں اور رازوں والی ترتیب کی فائلیں حذف کریں۔
  • فائل سسٹم کے لیے ڈھالے گئے gitleaks یا trufflehog جیسے اوزاروں سے امیج میں راز تلاش کریں۔
  • ~/.ssh/authorized_keys میں زائد مجاز کلیدیں نہ چھوڑیں۔
  • رازوں والی عوامی AMIs سے گریز کریں: اگر شائع کریں تو یقینی بنائیں کہ کچھ افشا نہ ہو۔

فوری جانچ فہرست

  • امیج میں صفر پکے ہوئے راز۔
  • کرداروں یا وفاقی شناخت کے ساتھ راز منتظم۔
  • IMDSv2 لازمی۔
  • پائپ لائن میں رازوں کی اسکیننگ۔
  • مہربند کرنے سے پہلے نشانات کی صفائی۔

اکثر پوچھے جانے والے سوالات

اگر میری ایپلی کیشن کو بوٹ ہی پر راز درکار ہو تو؟

وہ انسٹینس کی شناخت استعمال کرتے ہوئے دورانِ عمل راز منتظم سے پڑھ لے۔ یوں راز کبھی امیج کے اندر سفر نہیں کرتا اور دوبارہ تعمیر کے بغیر بدلا جا سکتا ہے۔

کیا راز بھیجنے کے لیے user-data استعمال کرنا محفوظ ہے؟

کھلے متن میں نہیں: user-data میٹا ڈیٹا سے پڑھا جا سکتا ہے۔ زیادہ سے زیادہ اسے یہ بتانے کے لیے استعمال کریں کہ منتظم سے کون سا راز لینا ہے، اور میٹا ڈیٹا کو IMDSv2 سے محفوظ رکھیں۔

کیسے معلوم کروں کہ کسی امیج میں پہلے سے پکے ہوئے راز ہیں؟

اس کے فائل سسٹم پر راز شناخت کرنے والے اوزاروں سے اسکین کر کے، اور استعمال سے پہلے ترتیب کی فائلیں، تاریخ اور مجاز کلیدیں جانچ کر۔

imaxe.cloud میں ہم اسناد سے پاک امیجز بناتے ہیں، جو راز منتظمین اور وفاقی شناخت کے ساتھ جڑنے کے لیے سوچی گئی ہیں۔

رازvaultiamimdsv2secrets manager
IM

imaxe ٹیم

ہم کیٹلاگ کی AMIs بناتے اور برقرار رکھتے ہیں۔ جب ہم کوئی ورژن شائع کرتے ہیں تو ہم اسے سب سے پہلے پروڈکشن میں استعمال کرتے ہیں۔

کیٹلاگ سے

اس مضمون سے متعلق AMI

پڑھتے رہیں

متعلقہ آرٹیکلز