Chuyển đến nội dung chính
Security

Quản lý thông tin xác thực AWS thời AI agent: bỏ access key, chuyển sang SSO + AssumeRole

Khi AI coding agent tự chạy lệnh trên máy, việc lưu access key dài hạn trở thành rủi ro. Bài viết tổng hợp các bước chuyển sang IAM Identity Center.

Các AI coding agent như Claude Code chạy lệnh shell, kể cả AWS CLI, ngay trên máy của lập trình viên. Nếu file ~/.aws/credentials chứa access key dài hạn (bắt đầu bằng AKIA), phạm vi ảnh hưởng khi thao tác nhầm hoặc bị prompt injection sẽ rất lớn.

Trạng thái hướng tới

Ví dụ cấu hình

Sau khi bật IAM Identity Center (trước đây là AWS SSO), tạo user và permission set, mỗi lập trình viên chạy aws configure sso để tạo profile như sau.

[sso-session company]
sso_start_url = https://example.awsapps.com/start
sso_region = ap-northeast-1
sso_registration_scopes = sso:account:access

[profile dev]
sso_session = company
sso_account_id = 111111111111
sso_role_name = DeveloperAccess
region = ap-northeast-1

[profile prod-readonly]
source_profile = dev
role_arn = arn:aws:iam::222222222222:role/ReadOnly
region = ap-northeast-1

Chạy aws sso login --profile dev và xác thực trên trình duyệt sẽ nhận được thông tin xác thực có hiệu lực trong thời gian giới hạn. Thao tác trên tài khoản khác đi qua AssumeRole nên CloudTrail ghi lại được ai đã dùng role nào.

Checklist chuyển đổi

Bắt đầu bằng 30 phút
trao đổi bằng tiếng Nhật.

Quý khách có thể liên hệ ngay cả khi mới ở mức "Việc này có làm được không?". Bridge SE sẽ phản hồi trong 1 ngày làm việc và chúng tôi không gọi điện chào hàng làm phiền.

Liên hệ qua emailTư vấn miễn phí