Ключи доступа
Ключи доступа привязаны к сервисным аккаунтам и используются для аутентификации сервисных аккаунтов при обращении к ресурсам облака. Для одного сервисного аккаунта можно создать несколько ключей доступа.
Поддерживается создание и управление следующими типами ключей доступа:
- HMAC-ключ — для доступа к сервису Object Storage через AWS CLI и API (AWS-совместимая авторизация).
- Авторизованный ключ — для получения IAM-токена для доступа к API облачных сервисов.
Создание и управление ключами доступно в веб-консоли на вкладке Ключи доступа страницы сервисного аккаунта в разделе IAM → Сервисные аккаунты. Количество ключей в одном проекте ограничено квотами.
Рекомендации по работе с ключами
Заголовок раздела «Рекомендации по работе с ключами»- По умолчанию ключ создается без ограничения срока действия. Ограничьте срок действия ключа, чтобы сократить время его возможного использования в случае утечки.
- Храните данные ключей в Secret Manager или локально в надежном месте. Данные, которые необходимо сохранить при создании, зависят от типа ключа.
- Исключите доступ к ключам третьих лиц. Если ключ скомпрометирован, замените его.
- Перед удалением ключа убедитесь, что он больше не используется. Если ключ используется для аутентификации, создайте новый ключ и настройте аутентификацию с его помощью. После этого удалите старый ключ.
HMAC-ключ
Заголовок раздела «HMAC-ключ»HMAC-ключ (англ. Hash-based Message Authentication Code) — это статический ключ, необходимый для аутентификации сервисного аккаунта в AWS-совместимом API; например, при работе с сервисом Object Storage при помощи AWS CLI.
HMAC-ключ состоит из идентификатора (Access Key) и секретного ключа (Secret Key). Они используются в запросах к AWS-совместимым API:
- Идентификатор HMAC-ключа (Access Key) указывается в запросе в открытом виде.
- Секретный ключ (Secret Key) используется для формирования подписи запроса, но сам в запросе не передается.
При создании HMAC-ключа сохраните секретный ключ в Secret Manager или локально. После создания секретный ключ будет недоступен для просмотра на странице HMAC-ключа, а без него использовать HMAC-ключ невозможно.
Авторизованный ключ
Заголовок раздела «Авторизованный ключ»Авторизованный ключ (authorized key) — это пара ключей для создания и проверки цифровой подписи по алгоритму ES256.
Авторизованный ключ используется для получения IAM-токена для доступа к API облачных сервисов. Авторизованный ключ состоит из двух частей:
- Закрытый ключ (Private Key) используется для создания цифровой подписи.
- Открытый ключ (Public Key) хранится на стороне MWS и используется для проверки цифровой подписи.
Для сервисного аккаунта можно использовать пару ключей, созданную в MWS или вне платформы:
- Создать пару ключей в MWS. При создании сохраните их в Secret Manager или локально. После создания закрытый ключ будет недоступен для просмотра и скачивания на странице ключа, а без него использовать авторизованный ключ невозможно.
- Добавить в MWS открытую часть существующей пары ключей. Пара ключей должна быть создана с использованием алгоритма цифровой подписи ES256.
API-ключ
Заголовок раздела «API-ключ»API-ключ — это уникальная строка длиной 128 символов, которая используется для аутентификации сервисного аккаунта без получения IAM-токена. Такой способ аутентификации поддерживают сервисы Artifact Registry, GPT и Мониторинг. Способ передачи API-ключа зависит от сервиса и используемого инструмента.
При создании API-ключа сохраните его в Secret Manager или локально. После создания API-ключ становится недоступен для просмотра на странице ключа.