Смена настроек по умолчанию для получения токена из сервиса метаданных

Рассказываем про смену формата получения токена через API метаданных по умолчанию: с Amazon EC2 на Google Compute Engine.

В целях безопасности для вновь создаваемых виртуальных машин 6 февраля мы сменим значение по умолчанию для получения токена через API метаданных в формате Amazon EC2. Теперь для получения токена из сервиса метаданных необходимо использовать формат Google Compute Engine.

В Yandex Cloud есть сервис метаданных, который позволяет, например, получать информацию о виртуальной машине. Вы можете передавать любые ключи и значения в метаданных, а затем запрашивать их изнутри виртуальной машины или снаружи. Метаданные для удобства совместимости доступны в следующих форматах:

При использовании формата метаданных Amazon EC2 применяется механизм, совместимый с AWS Instance Metadata Service Version 1 (IMDSv1), который имеет ряд недостатков. Возникает угроза безопасности, например повышается риск атак SSRF (подробности в официальном блоге AWS). На данный момент наиболее безопасным методом получения токена в Yandex Cloud является использование формата Google Compute Engine, так как он задействует дополнительный заголовок для защиты от SSRF.

Для клиентов, которые получали токен в формате AWS v1, мы оставим старое поведение по умолчанию. Также для удобства пользователей был добавлен новый параметр инстанса MetadataOptions, через который можно задать желаемое поведение и вернуть токен в протоколе AWS v1. В документацию →

author
Команда Yandex Cloud

Команды информационной безопасности могут отслеживать использование IMDSv1 с помощью сервиса Audit Trails. В нашей документации вы можете найти пример скрипта для поиска ВМ с включенной настройкой в вашей организации, а в библиотеке решений по безопасности на GitHub — инструкцию по созданию и изменению Compute Instance с включенным получением токена через AWS IMDSv1.

Для полной совместимости с AWS мы планируем в будущем поддержать AWS IMDSv2 (более безопасный формат от AWS). Если у вас возникли вопросы или вы столкнулись с проблемами, обращайтесь в техническую поддержку.

Безопасность Yandex Cloud

Узнать больше про безопасность платформы

Документация

Воспользуйтесь пошаговыми руководствами

Мероприятия

Календарь событий Yandex Cloud
Смена настроек по умолчанию для получения токена из сервиса метаданных
Войдите, чтобы сохранить пост