课程 在 AWS 技能树

AWS 应用安全入门

使用聚焦的 AWS 安全控制保护应用文件、凭据、配置和 Web 请求。为每项控制检查允许的操作与有意义的拒绝结果。

AWS

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

使用聚焦的 AWS 安全控制保护应用文件、凭据、配置和 Web 请求。为每项控制检查允许的操作与有意义的拒绝结果。

5 个引导实验覆盖 KMS、S3 SSE-KMS、Secrets Manager、Parameter Store 和 WAF。独立挑战诊断无法读取目标 Secret 的应用。

你将学到什么

  • 使用客户 KMS 密钥加密并解密私有导出文件
  • 诊断加密上下文、权限和密钥状态故障
  • 用 SSE-KMS 保护 S3 对象,分别测试对象与密钥权限
  • 将内联应用凭据移入 Secrets Manager 并限定访问
  • 通过分层 Parameter Store 名称区分开发与生产
  • 将 WAF 规则关联到配套端点,测试允许和阻止的请求
  • 修复 Secret 读取失败,同时保留无关资源的访问边界

适合人群

适合希望将 IAM 知识应用于应用数据和访问控制的 AWS 学习者。

先修要求: 先掌握 AWS 准备、IAM 限定策略与临时角色会话。SEC02 需要 S3 与 SEC01 KMS;SEC03 需要 Lambda 配置及数据访问(FN02/FN03);SEC04 接在 SEC03、SEC01 之后。WAF 提供独立 REST stage,可在准备与限定策略后学习。Secret 挑战需要 SEC03。以各实验具体前置为准。

学习环境: 所有活动都在 LabEx 提供的浏览器 Linux 环境中进行。使用 Terminal 执行 AWS CLI 命令,并在其旁边的 AWS View 查看相同的资源和应用状态。工具与连接已准备好,无需个人 AWS 账户或访问密钥。每个实验都在全新的 VM 中独立开始。 AWS View 展示资源状态、安全的加密哈希、实际执行和日志。WAF 实验提供独立 HTTP 配套环境,不要求先构建 ALB 或 VPC。

常见问题

对象读取权限会同时授予密钥解密权限吗?

不会自动授予。S3/KMS 实验分别测试对象读取与密钥解密,Parameter Store 实验同样区分参数读取与 KMS 解密。

需要提供真实应用凭据吗?

不需要。使用提供的示例数据,保护私有文件,不打印凭据。只测试目标资源,保留无关参考资源。

清理时 KMS 密钥会立即删除吗?

不会。密钥有规定的待删除窗口,安排删除不代表密钥立即不存在。先完成功能检查,再通过成功查询验证所要求的清理状态。

覆盖所有 AWS 安全功能吗?

不覆盖。自定义 KMS key policy/grant、跨账户访问和默认托管密钥不在这些单元内。课程练习所教控制,不宣称完整生产兼容性。

教师

labby
Labby
Labby is the LabEx teacher.