موارد AWS القابلة للكشف
الهدف من هذا المستودع هو الحفاظ على قائمة بجميع موارد AWS التي يمكن كشفها للعامة، وفي النهاية، تلك التي يمكن مشاركتها مع حسابات غير موثوقة (هذا القسم لا يزال قيد التطوير وغير مدرج هنا بعد).
تُطبق المفاهيم التالية في هذه القائمة:
- الموارد التي يمكن كشفها بشكل غير مباشر من خلال مورد آخر غير مدرجة. على سبيل المثال، يمكن إرسال سجلات CloudTrail إلى حاوية S3 عامة، لكن الحاوية هي التي تم تكوينها بشكل خاطئ، لذا لا يتم إدراج CloudTrail كمورد يمكن جعله عامًا.
- قد تتطلب بعض الموارد تكوين عدة أشياء بطريقة معينة لاعتبارها عامة. على سبيل المثال، سر من أسرار Secrets Manager مشفر باستخدام KMS، ستحتاج إلى أن يكون كل من السر ومفتاح KMS عامين للوصول إلى السر. لأغراض هذه القائمة، أنا أنظر فقط إلى سياسة مورد السر. وبالمثل، بالنسبة لمجموعات ElasticSearch المُدارة، تحتاج إلى سياسة المورد للسماح بالوصول العام وأن يكون لها عنوان IP غير VPC. أنا أنظر فقط إلى سياسة المورد. بالنسبة لـ EC2، يمكنك إنشاء EC2 بعنوان IP عام، ولكن ربط مجموعة أمان مقيدة به قد تُفتح لاحقًا للسماح بالوصول العام. أرى أن إنشاء EC2 بعنوان IP عام هو الإجراء المهم، وليس تعديل مجموعة الأمان.
خريطة الطريق
أود أن يحتوي هذا المستودع في النهاية على ما يلي:
- أوامر CLI نموذجية لإنشاء مورد خاص وعام
- سجلات CloudTrail المرتبطة بهذين الحدثين حتى تتمكن من بناء واختبار حلول المراقبة. على سبيل المثال، يمكنك رؤية أحداث CloudTrail النموذجية لـ StreamAlert هنا
- استدعاءات Describe المرتبطة بالموارد لإظهار شكل هذه الموارد عندما تكون عامة. على سبيل المثال، يمكنك رؤية ردود JSON النموذجية في بيانات اختبار CloudMapper هنا.
الموارد التي يمكن جعلها عامة من خلال سياسات الموارد
مستودع ECR
الإجراءات:
Lambda
يسمح باستدعاء الوظيفة
الإجراءات:
طبقة Lambda
الإجراءات:
مستودع تطبيقات Serverless
الإجراءات:
Backup
الوثائق
الإجراءات:
EFS
TODO: بحاجة للتأكد من أن هذا يمكن مشاركته مع حسابات أخرى. بعض صياغة الوثائق تجعلني أعتقد أن هذا قد يكون قابلاً للمشاركة فقط مع المبادئ داخل الحساب.
الإجراءات:
Glacier
الإجراءات:
S3
يمكن أن تكون حاويات S3 عامة من خلال السياسات و ACL. يمكن أن تكون كائنات S3 عامة من خلال ACL. يمكن تعيين ACL عند إنشاء الحاوية أو الكائن.
الإجراءات:
دور IAM
الإجراءات:
مفاتيح KMS
الإجراءات:
مدير الأسرار
الإجراءات:
سجلات CloudWatch
الإجراءات:
EventBridge
يسمح فقط بإرسال البيانات إلى حساب
الإجراءات:
الوثائق
الإجراءات:
ElasticSearch
الإجراءات:
Glue
الإجراءات:
SNS
الإجراءات:
SQS
الإجراءات:
SES
الوثائق
الإجراءات:
الموارد التي يمكن جعلها عامة من خلال واجهات برمجة التطبيقات للمشاركة
AMI
الإجراءات:
صورة FPGA
الإجراءات:
لقطة EBS
الإجراءات:
لقطة RDS
الإجراءات:
لقطة مجموعة قواعد بيانات RDS
الإجراءات:
الموارد التي يمكن جعلها عامة من خلال الوصول إلى الشبكة
API Gateway
هناك سياسات موارد مرتبطة (انظر هنا) قد تجعل هذا شيئًا ينبغي أن يكون في فئات متعددة؟
الإجراءات:
CloudFront
الإجراءات:
Redshift
الإجراءات:
RDS
الإجراءات:
EC2
الإجراءات:
عنوان IP المرن
الإجراءات:
ECS
الإجراءات:
Global Accelerator
الإجراءات:
ELB
الإجراءات:
Lightsail
الإجراءات:
Neptune
الإجراءات:
ElasticCache
الإجراءات:
EMR
الإجراءات: