Przejdź do treści

Dane dostępowe

Do korzystania z Cloud4You Object Storage S3 potrzebujesz danych uwierzytelniających:

Access Key
Secret Key

Są one używane przez aplikacje i klientów S3 do podpisywania żądań wysyłanych do usługi.

Access Key

Access Key identyfikuje użytkownika.

Można go traktować podobnie do loginu.

Przykład:

ABCDEFGHIJKLMNOPQRST

Access Key jest używany razem z Secret Key.

Secret Key

Secret Key jest tajnym kluczem używanym do podpisywania żądań.

Można go traktować podobnie do hasła.

Secret Key jest poufny

Nie udostępniaj Secret Key osobom nieuprawnionym.

Osoba posiadająca poprawny Access Key i Secret Key może wykonywać operacje zgodnie z uprawnieniami przypisanymi do danego użytkownika.

Dane potrzebne do konfiguracji

Typowa konfiguracja klienta S3 wymaga czterech wartości:

Endpoint:
https://s3.cloud4you.pl

Region:
eu-pl-1

Access Key:
<otrzymany Access Key>

Secret Key:
<otrzymany Secret Key>

Gdzie przechowywać dane dostępowe

Zalecamy przechowywanie kluczy w miejscach przeznaczonych do obsługi danych poufnych.

Przykładowo:

  • profil AWS CLI,
  • zmienne środowiskowe,
  • system zarządzania sekretami,
  • chroniony plik konfiguracyjny aplikacji,
  • manager haseł,
  • bezpieczny magazyn poświadczeń systemu operacyjnego.

Czego nie robić

Nie umieszczaj Secret Key bezpośrednio w:

  • publicznym repozytorium Git,
  • publicznie dostępnej dokumentacji,
  • kodzie źródłowym publikowanym w Internecie,
  • screenshotach,
  • niezabezpieczonych plikach tekstowych,
  • zgłoszeniach dostępnych dla osób nieuprawnionych.

Przykład niewłaściwej konfiguracji:

ACCESS_KEY = "ABCDEFGHIJKLMNOPQRST"
SECRET_KEY = "tajny_klucz_wpisany_na_stale"

Jeżeli taki kod trafi do repozytorium lub zostanie udostępniony osobie trzeciej, dane dostępowe mogą zostać przejęte.

AWS CLI

Najprostszym sposobem przechowywania danych dla AWS CLI jest osobny profil.

Utwórz profil:

aws configure --profile cloud4you

Podaj:

AWS Access Key ID:
<Access Key>

AWS Secret Access Key:
<Secret Key>

Default region name:
eu-pl-1

Default output format:
json

Następnie możesz korzystać z profilu:

aws \
  --profile cloud4you \
  --endpoint-url https://s3.cloud4you.pl \
  s3api list-buckets

Pliki konfiguracyjne AWS CLI

AWS CLI standardowo przechowuje dane profili w katalogu użytkownika.

Na systemach Linux i macOS:

~/.aws/credentials
~/.aws/config

Na Windows są one przechowywane w katalogu profilu użytkownika, w katalogu:

.aws

Chroń pliki z poświadczeniami

Upewnij się, że pliki zawierające Secret Key nie są dostępne dla nieuprawnionych użytkowników systemu.

Zmienne środowiskowe

Niektóre aplikacje i biblioteki obsługują standardowe zmienne środowiskowe AWS.

Przykład Linux/macOS:

export AWS_ACCESS_KEY_ID="<Access Key>"
export AWS_SECRET_ACCESS_KEY="<Secret Key>"
export AWS_DEFAULT_REGION="eu-pl-1"

Historia powłoki

Wpisywanie Secret Key bezpośrednio w terminalu może spowodować zapisanie go w historii poleceń.

W środowiskach produkcyjnych zalecamy korzystanie z bezpieczniejszych mechanizmów przekazywania sekretów.

Rotacja kluczy

Jeżeli klucz ma zostać wymieniony, zalecamy wykonywanie rotacji w sposób kontrolowany.

Typowy proces:

  1. uzyskaj nową parę Access Key i Secret Key,
  2. skonfiguruj nowy klucz w aplikacji,
  3. sprawdź poprawność połączenia,
  4. upewnij się, że aplikacja korzysta z nowego klucza,
  5. dopiero wtedy wyłącz lub usuń stary klucz.

Takie podejście ogranicza ryzyko przerwy w dostępie do usługi.

Podejrzenie wycieku Secret Key

Jeżeli podejrzewasz, że Secret Key został ujawniony:

  1. potraktuj klucz jako przejęty,
  2. przestań go używać,
  3. skontaktuj się z Cloud4You,
  4. uzyskaj nowe dane dostępowe,
  5. zaktualizuj konfigurację aplikacji,
  6. usuń lub dezaktywuj stary klucz.

Nie czekaj z rotacją

Jeżeli Secret Key został publicznie ujawniony, nie należy zakładać, że nikt go nie wykorzystał.

Zgłoszenia do supportu

Do standardowej diagnostyki nie wysyłaj Secret Key.

W zgłoszeniu technicznym zwykle wystarczą:

  • używany endpoint,
  • region,
  • nazwa bucketa,
  • komunikat błędu,
  • data i godzina wystąpienia problemu,
  • Request ID, jeżeli aplikacja go wyświetla,
  • Access Key lub jego fragment, jeżeli support poprosi o identyfikację użytkownika.

Nie wysyłaj Secret Key

Cloud4You nie potrzebuje Twojego Secret Key do standardowej diagnostyki problemów z usługą S3.

Jeden klucz dla wielu aplikacji

Technicznie te same dane mogą być używane przez kilka aplikacji, ale nie zawsze jest to najlepsze rozwiązanie.

Jeżeli środowisko na to pozwala, warto rozdzielać dane dostępowe dla różnych systemów.

Przykład:

backup-serwerow
aplikacja-www
archiwizacja
integracja-erp

Dzięki temu w przypadku wycieku jednego klucza można ograniczyć zakres problemu bez zmiany konfiguracji wszystkich pozostałych aplikacji.

Podsumowanie

Do połączenia z Cloud4You Object Storage S3 potrzebujesz:

Endpoint   = https://s3.cloud4you.pl
Region     = eu-pl-1
Access Key = identyfikator użytkownika
Secret Key = tajny klucz

Najważniejsza zasada:

Secret Key traktuj jak hasło i nie udostępniaj go osobom nieuprawnionym.