Doppio controllo (accesso di due persone) agli accessi root di AWS?

5

Ho fatto alcuni thread / domande qui, ma nessuno di loro parlava concretamente dell'implementazione concreta dei metodi di autorizzazione di due uomini. Ho letto una ragionevole quantità di idee e "perché" ma ora sto cercando i modi migliori per implementarle.

Per darti un contesto: A e B lavorano nel team admin devOps / sytem che gestisce l'infrastruttura per alcune società. Entrambi decidono che è una buona idea avere un'autenticazione a due mani in cui entrambi dovrebbero eseguire un qualche tipo di attività di autorizzazione per ottenere / concedere l'accesso.

Ho letto diversi modi per farlo, ad esempio: 1. Entrambi gli amministratori hanno una parte della password che funzionerebbe solo quando la digitano. 2. Generazione di token che non rivelerebbe i veri segreti e verrebbe distrutta dopo X ore di utilizzo.

Voglio implementarlo nel caso uno di noi impazzisca e decida di cancellare i sistemi. Qualsiasi suggerimento è apprezzato. Il caso d'uso sarebbe principalmente per AWS.

Grazie!

    
posta Nishant 26.06.2018 - 11:23
fonte

1 risposta

2

Anche se non ho mai sentito parlare di un simile sistema, potrei avere una soluzione alternativa per te.

Utilizza 2FA, disponi della password dell'account con PersonA e la notifica push di PersonB per autorizzare l'accesso.

Eg. Potresti usare DUO 2FA, PersonA inserirà la password nel bucket di AWS e DUO invierà una notifica push a PersonB, se il login dovesse procedere o meno.

Questo è quasi come se entrambi gli amministratori avessero parte della password, solo che 1 parte è una password e la seconda è una notifica push per ulteriore autenticazione.

Posso dire che da quasi un anno di utilizzo di questo modello in un ambiente non critico, ha funzionato bene. Ma non l'avrebbe come nostra ultima soluzione.

Saluti

    
risposta data 26.06.2018 - 13:21
fonte

Leggi altre domande sui tag