CI/CD sistemleri ve çoklu bulut iş yükleri genellikle API anahtarı veya servis hesabı anahtarıyla kaynaklara bağlanır. Uzun ömürlü bu dosyalar yanlışlıkla depoya eklenebilir, kopyalanabilir veya unutulabilir.
Workload Identity Federation, güvenilen haricî kimlik sağlayıcısının tokenını kısa ömürlü bulut erişimine dönüştürerek statik sır ihtiyacını azaltır.
Workload Identity Federation Nedir: Hızlı Bakış
| Kontrol alanı | Temel amaç |
|---|---|
| Güven Kaynağını Sınırlandırın | Yalnızca belirli tenant, kuruluş, depo, proje veya Kubernetes kümesinden gelen tokenları kabul edin. |
| Audience Değerini Doğrulayın | Tokenın doğru hizmet için üretildiğini audience kontrolüyle doğrulayın. |
| Subject Alanını Daraltın | Bütün kuruluş yerine belirli depo, dal, ortam veya servis hesabına güven verin. |
| Kısa Ömürlü Token Kullanın | Erişim süresini görevin tamamlanmasına yetecek en kısa aralıkta tutun. |
| En Az Ayrıcalıklı Rol Atayın | Federasyonla gelen kimliğe yalnızca gerekli bulut kaynaklarını ve işlemleri verin. |
| Üretim Ortamını Ayırın | Test ve üretim için ayrı federasyon sağlayıcısı, koşul ve rol kullanın. |
Workload Identity Federation Nasıl Çalışır?
İş yükü, GitHub Actions, Kubernetes veya başka bir platformdan kendi ortamını temsil eden imzalı token alır. Bulut sağlayıcısı tokenın issuer, subject, audience ve diğer taleplerini doğrular.
Tanımlanan güven ilişkisi eşleştiğinde iş yüküne kısa ömürlü erişim verilir. Kalıcı servis hesabı anahtarı indirilmediği için sır dağıtımı ve döndürme yükü azalır.
Workload Identity Federation Nedir: 10 Kritik Adım
1. Güven Kaynağını Sınırlandırın
Yalnızca belirli tenant, kuruluş, depo, proje veya Kubernetes kümesinden gelen tokenları kabul edin.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
2. Audience Değerini Doğrulayın
Tokenın doğru hizmet için üretildiğini audience kontrolüyle doğrulayın.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
3. Subject Alanını Daraltın
Bütün kuruluş yerine belirli depo, dal, ortam veya servis hesabına güven verin.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
4. Kısa Ömürlü Token Kullanın
Erişim süresini görevin tamamlanmasına yetecek en kısa aralıkta tutun.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
5. En Az Ayrıcalıklı Rol Atayın
Federasyonla gelen kimliğe yalnızca gerekli bulut kaynaklarını ve işlemleri verin.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
6. Üretim Ortamını Ayırın
Test ve üretim için ayrı federasyon sağlayıcısı, koşul ve rol kullanın.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
7. Dağıtım Ortamı Koruması Ekleyin
Üretim erişimini onay, korumalı dal ve güvenilir runner koşullarıyla destekleyin.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
8. Token Taleplerini Kaydedin
Başarılı ve başarısız token değişimini kaynak, subject ve hedef kaynakla birlikte izleyin.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
9. Saat Senkronizasyonunu Koruyun
Token süre doğrulamasının sağlıklı çalışması için güvenilir zaman senkronizasyonu kullanın.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
10. Acil İptal Planı Hazırlayın
Güven ilişkisini, rolü veya sağlayıcıyı hızla devre dışı bırakma adımlarını test edin.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
Uygulama Yol Haritası
- Mevcut varlıkları, kimlikleri, veri akışlarını ve sorumluları envantere alın.
- İş açısından kritik senaryoları ve kabul edilemez riskleri belirleyin.
- Küçük bir pilot kapsam seçerek kontrolleri ölçülebilir biçimde uygulayın.
- Günlük kayıtları, uyarıları ve düzeltme görevlerini ortak iş akışına bağlayın.
- Başarıyı yalnızca bulunan hata sayısıyla değil, azaltılan gerçek riskle ölçün.
- Yeni sürüm, entegrasyon veya mimari değişiklik sonrasında kontrolleri yeniden doğrulayın.
Sık Yapılan Hatalar
- Bütün GitHub kuruluşuna koşulsuz güvenmek
- Audience kontrolünü atlamak
- Federasyon kimliğine yönetici rolü vermek
- Test ve üretimi aynı subject ile çalıştırmak
- Haricî runner güvenliğini değerlendirmemek
- Başarısız token değişimlerini izlememek
Workload Identity Federation Nedir: Sık Sorulan Sorular
Federasyon statik anahtarı tamamen kaldırır mı?
Desteklenen akışlarda uzun ömürlü anahtar ihtiyacını önemli ölçüde azaltabilir; tüm eski uygulamalar doğrudan desteklemeyebilir.
OIDC neden kullanılır?
CI/CD ve platformlar kimliği imzalı OIDC tokenıyla ifade edebilir; bulut sağlayıcısı bu tokenı doğrulayarak kısa ömürlü erişim verir.
Workforce ve workload federation farkı nedir?
Workforce federation insan kullanıcılarına, workload federation ise uygulama ve otomasyon gibi iş yüklerine odaklanır.
GitHub Actions ile kullanılabilir mi?
Evet. Desteklenen bulut sağlayıcılarında iş akışı OIDC tokenı kullanarak statik anahtar olmadan erişim alabilir.
Federasyon güvenliğinin en kritik noktası nedir?
Issuer, audience, subject ve attribute koşullarını dar kapsamlı tanımlamak en kritik adımlardandır.
İlgili İçerikler
Non-Human Identity Güvenliği SASE nedir CTEM nedir
Resmî ve Güvenilir Kaynaklar
Google Cloud Workload Identity Federation
Microsoft Entra Workload Identity Federation
Sonuç
Workload Identity Federation nedir yaklaşımı, yalnızca yeni bir ürün satın almak veya bir özelliği etkinleştirmek değildir. Envanter, en az ayrıcalık, kısa ömürlü kimlik bilgileri, doğrulama, görünürlük ve düzenli denetim birlikte uygulanmalıdır.
Başarılı sonuç için küçük bir kapsamla başlayın, sorumluları belirleyin ve her değişiklikten sonra kontrolleri tekrar test edin. Böylece Workload Identity Federation nedir konusu teorik bir güvenlik başlığından ölçülebilir bir risk azaltma programına dönüşebilir.
