Schütze Anwendungsdateien, Zugangsdaten, Konfiguration und Webanfragen mit gezielten AWS-Sicherheitskontrollen. Du verbindest jede Kontrolle mit einer erlaubten Operation und einer aussagekräftigen Verweigerung.
Fünf angeleitete Labs behandeln KMS, S3 SSE-KMS, Secrets Manager, Parameter Store und WAF. Die eigenständige Aufgabe diagnostiziert eine Anwendung, die ihr vorgesehenes Secret nicht lesen kann.
Was du lernen wirst
- Einen privaten Export mit einem kundenseitig verwalteten KMS-Schlüssel verschlüsseln und entschlüsseln
- Fehler bei Verschlüsselungskontext, Berechtigungen und Schlüsselzustand diagnostizieren
- S3-Objekte mit SSE-KMS schützen und Objekt- und Schlüsselberechtigungen getrennt testen
- In Anwendungscode enthaltene Zugangsdaten mit begrenztem Zugriff nach Secrets Manager verschieben
- Entwicklung und Produktion durch hierarchische Parameter-Store-Namen trennen
- Eine WAF-Regel mit einem bereitgestellten Endpunkt verbinden und erlaubte sowie blockierte Anfragen testen
- Einen Secret-Lesefehler reparieren und dabei die Grenzen unbeteiligter Ressourcen erhalten
Für wen dieser Kurs geeignet ist
Dieser Kurs richtet sich an AWS-Lernende, die IAM-Wissen auf Anwendungsdaten und Zugriffskontrollen anwenden möchten.
Voraussetzungen: AWS-Vorbereitung, begrenzte IAM-Richtlinien und temporäre Rollensitzungen zuerst. SEC02 benötigt S3 und SEC01 KMS; SEC03 Lambda-Konfiguration und Datenzugriff (FN02/FN03); SEC04 folgt auf SEC03 und SEC01. WAF bietet eine eigene REST-Stage und ist nach Vorbereitung und Richtlinien separat möglich. Die Secret-Challenge folgt auf SEC03. Beachte die Voraussetzungen jedes Labs.
Lernumgebung: Alle Aktivitäten finden in einer bereitgestellten Linux-Umgebung von LabEx im Browser statt. Verwende Terminal für AWS-CLI-Befehle und AWS View neben Terminal, um denselben Ressourcen- und Anwendungszustand zu prüfen. Werkzeuge und Verbindung sind vorbereitet; du benötigst weder ein persönliches AWS-Konto noch Zugriffsschlüssel. Jedes Lab beginnt unabhängig in einer neuen VM. AWS View zeigt Ressourcenstatus, sichere kryptografische Hashes, tatsächliche Ausführungen und Logs. Das WAF-Lab liefert eine eigene HTTP-Komponente und erfordert keinen vorherigen Aufbau eines ALB oder VPC.
Häufig gestellte Fragen
Erlaubt die Berechtigung zum Lesen eines Objekts auch die Entschlüsselung mit dem Schlüssel?
Nicht allein. Das S3/KMS-Lab testet Objektzugriff und Schlüsselentschlüsselung getrennt. Ebenso trennt das Parameter-Store-Lab das Lesen von Parametern von der KMS-Entschlüsselung.
Stelle ich echte Anwendungszugangsdaten bereit?
Nein. Verwende die bereitgestellten fiktiven Daten, schütze private Dateien und gib niemals Zugangsdaten aus. Teste nur die vorgesehenen Ressourcen und erhalte unbeteiligte Referenzen.
Werden KMS-Schlüssel bei der Bereinigung sofort gelöscht?
Nein. Schlüssel verwenden eine dokumentierte Wartefrist bis zur Löschung. Eine geplante Löschung belegt keine sofortige Abwesenheit. Schließe zuerst Funktionsprüfungen ab und nutze dann erfolgreiche Abfragen, um den erforderlichen Bereinigungszustand zu prüfen.
Behandelt dies jede AWS-Sicherheitsfunktion?
Nein. Eigene KMS-Schlüsselrichtlinien und Grants, kontoübergreifender Zugriff und verwaltete Standardschlüssel liegen außerhalb dieser gezielten Einheiten. Der Kurs übt die vermittelten Kontrollen und beansprucht keine vollständige Produktionskompatibilität.





