> ZERO-TRUST // zt-arch-04
Secretless Multi-Cloud Workload Identity Federation
Statik bulut API anahtarlarını tamamen ortadan kaldıran; GitHub Actions, Kubernetes, AWS IAM, GCP ve Azure arasında kısa ömürlü OIDC güven ilişkisi kuran sıfır-parola altyapı mimarisi.
Hedef Saldırgan Tehdit Modeli
Saldırganın CI/CD ortam değişkenlerindeki kalıcı bulut anahtarlarını çalarak bulut kaynaklarına sınırsız sızması.
Mimari Meta Verileri
NIST SP 800-207 Karşılanan Temel İlkeler
- ✓Access to individual enterprise resources is granted on a per-session basis.
- ✓The enterprise collects as much information as possible about the current state of network infrastructure and communications.
Engellenen MITRE ATT&CK Teknikleri
3 Olgunluk Seviyesi Konfigürasyonu
Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.
GitHub Actions configured with AWS OIDC provider for production deployments.
Short-lived IAM role assumption (TTL 1 hour) scoped to repository branch.
Standard AWS IAM STS endpoint over public HTTPS.
CloudTrail AssumeRoleWithWebIdentity logging.
Cross-cloud federated identity across AWS, GCP Workload Identity, and on-prem Kubernetes.
Claims-based attribute checks enforcing Git commit SHA, environment, and signed tag.
AWS STS VPC Endpoints used exclusively for internal workload token exchange.
Automated drift detection alerting on unauthorized identity federation providers.
Dynamic multi-cloud mesh with zero long-lived credentials anywhere across edge, cloud, and DBs.
Sub-15-minute ephemeral tokens dynamically bound to SPIFFE IDs and SLSA L3 provenance.
Air-gapped private STS routing with egress identity filtering.
Continuous cryptographic ledger auditing of all federated token assumptions.
Altyapı Kodları: Terraform & Kubernetes Manifestoları
Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.
resource "aws_iam_openid_connect_provider" "github" {
url = "https://token.actions.githubusercontent.com"
client_id_list = ["sts.amazonaws.com"]
thumbprint_list = ["6938fd4d98bab03faadb97b34396831e3780aea1"]
}
resource "aws_iam_role" "ci_deploy" {
name = "TinyCTO-GitHub-Deploy"
assume_role_policy = jsonencode({
Version = "2012-10-17"
Statement = [{
Action = "sts:AssumeRoleWithWebIdentity"
Effect = "Allow"
Principal = { Federated = aws_iam_openid_connect_provider.github.arn }
Condition = {
StringEquals = {
"token.actions.githubusercontent.com:aud" = "sts.amazonaws.com"
}
StringLike = {
"token.actions.githubusercontent.com:sub" = "repo:tiny-cto/tinycto-tv:ref:refs/heads/main"
}
}
}]
})
}apiVersion: v1
kind: ServiceAccount
metadata:
name: finops-collector-sa
namespace: analytics
annotations:
eks.amazonaws.com/role-arn: arn:aws:iam::123456789012:role/TinyCTO-Finops-CollectorStatik bulut API anahtarlarını tamamen ortadan kaldıran; GitHub Actions, Kubernetes, AWS IAM, GCP ve Azure arasında kısa ömürlü OIDC güven ilişkisi kuran sıfır-parola altyapı mimarisi.
Mimarî Plan Sıkça Sorulan Sorular
Secretless Multi-Cloud Workload Identity Federation mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?
Secretless Multi-Cloud Workload Identity Federation, Saldırganın CI/CD ortam değişkenlerindeki kalıcı bulut anahtarlarını çalarak bulut kaynaklarına sınırsız sızması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1552.001, T1078.004, T1537, T1580 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.
Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?
Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: Access to individual enterprise resources is granted on a per-session basis.; The enterprise collects as much information as possible about the current state of network infrastructure and communications.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.
INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?
INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (GitHub Actions configured with AWS OIDC provider for production deployments.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Dynamic multi-cloud mesh with zero long-lived credentials anywhere across edge, cloud, and DBs.). OPTIMAL seviye teknoloji yığını: hashicorp-vault-oidc, aws-irsa, azure-workload-identity, spiffe-oidc.
Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?
Birincil operasyonel risk: STS rate limiting throttles under burst microservice scaling events.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.
Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?
Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.
