Bewährte Verfahren zum Sichern der Schematics-Objekte
IBM Cloud® Schematics verwendet Open-Source-Projekte, darunter Terraform, Ansible, Red Hat OpenShift on IBM Cloud, Operators und Helm, die Ihnen als verwalteter Dienst zur Verfügung gestellt werden. Anstatt jedes Open-Source-Projekt auf Ihrem lokalen System zu installieren und die API oder CLI zu erlernen. Sie können die Tasks deklarieren, die Sie in IBM Cloud® ausführen wollen, und beobachten, wie Schematics diese Tasks für Sie ausführt.
Nehmen Sie sich die Zeit, die empfohlenen Praktiken zu überprüfen, um die Sicherheitsrisiken für alle Produktions-, Staging- und Testserver in Ihrer Cloud-Infrastruktur zu verringern. Diese Liste stellt einen ausgezeichneten Ausgangspunkt zur Steigerung der Sicherheit für Ihre Cloud-Infrastruktur dar.
Bewährte Verfahren zum Erstellen von Terraform-Vorlagen oder -Modulen in Git -Repositorys
Was sind die besten Praktiken, die Sie bei der Entwicklung der Terraform-Vorlagen und der Veröffentlichung derselben in den Git Repositories befolgen müssen?
Befolgen Sie diese Praktiken bei der Entwicklung und Veröffentlichung der Terraform-Vorlage in den Git Repositories.
- Erstellen Sie eine Terraform-Vorlage mit
Terraform version1.4oder höher und mit dem aktuellen IBM Cloud-Provider. - Erstellen Sie Umgebungsvariablen für alle Ihre Anmeldeinformationen.
- Überprüfen Sie, ob pre-commit-Hooks ausgeführt werden, um zu überprüfen, ob Ihr Code den Terraform-Standards entspricht. Siehe Beispielrepository, das pre-commit-Hook enthält.
- Prüfen Sie, ob Ihr Repository das
Terratest-Framework verwendet, um Ihre Terraform-Ressourcen und -Datenquelle für die Bereitstellung zu validieren. Informationen zur Ausführung vonTerratestfinden Sie unter Beispiel für validiertes Terraform-Repository. - Prüfen Sie, ob Ihr Repository
gitignorefür Dateien enthält. Solche Dateien werden von Git nicht überwacht und bleiben unüberwacht. - Fügen Sie die Lizenzdatei für Ihre Vorlage hinzu.
- Legen Sie die Variable für sensible Angaben nicht als Standardvariable in den Konfigurationsdateien fest.
- Überprüfen Sie Ihre gesicherten Variablen oder Ausgabe als sensibel.
- Stellen Sie sicher, dass Ihre Skriptausführungen nicht länger als
60 minutesdauern, wenn Ihre Vorlagenull resourceszur Bereitstellung oder Konfiguration Ihrer Ressourcen verwendet. - Verwenden Sie in Ihrem Repository nur allowed list file extensions.
Können Sie tfvars Dateien mit den IBM Cloud® Anbietervorlagen erstellen?
tfvars datei ist eine lokale Variablendatei, die Sie verwenden können, um sensible Informationen zu speichern, wie z.B. Ihren IBM Cloud API-Schlüssel oder den Benutzernamen der klassischen Infrastruktur, wenn Sie Terraform verwenden.
Zum Sichern von Daten für Ihre Variablen können Sie jedoch keine tfvars-Datei in Schematics bereitstellen.
Wie stellen Terraform-Entwickler sicher, dass sensible Daten nicht durch Datenverlust in die Protokolldateien gelangen?
Die Entwickler müssen prüfen, ob die Variable oder der Ausgabeparameter als sensibel einzustufen ist, um sicherzustellen, dass die Daten nicht in den Protokolldateien verloren gehen.
Bewährte Verfahren für die Verwaltung von Schematics-Arbeitsbereichen
Was sind die besten Praktiken, die Sie bei der Erstellung eines Arbeitsbereichs für die Terraform-Vorlage beachten müssen?
Befolgen Sie diese Praktiken bei der Erstellung eines Arbeitsbereichs für die Terraform-Vorlage.
- Überprüfen Sie, ob Sie über die Berechtigungen zum Erstellen eines Arbeitsbereichs verfügen.
- Stellen Sie sicher, dass der
location-Endpunkt und derurl-Endpunkt auf dieselbe Region verweisen, wenn Sie den Schematics-Arbeitsbereich erstellen oder aktualisieren. Weitere Informationen zu Position und Endpunkt finden Sie unter Wo werden die Informationen gespeichert? - Überprüfen Sie, ob Sie den Arbeitsbereich löschen und/oder die zugeordneten Cloudressourcen löschen wollen. Dieser Job kann nicht rückgängig gemacht werden. Wenn Sie den Arbeitsbereich entfernen und die Cloud-Ressourcen behalten, müssen Sie die Ressourcen mit der Ressourcenliste oder der CLI verwalten.
- Verwenden Sie nicht einen Arbeitsbereich zur Verwaltung einer gesamten Staging- oder Produktionsumgebung. Wenn Sie alle Ihre Cloud-Ressourcen in einem einzigen Arbeitsbereich bereitstellen, kann es für verschiedene Teams schwierig werden, Updates zu koordinieren und den Zugriff auf diese Ressourcen zu verwalten.
Wie können Sie sicherstellen, dass die sensiblen Daten, die von der Terraform-Automatisierung verwendet werden, nicht in den Protokollen oder Ausgaben auftauchen?
Sie müssen die Variable oder den Ausgabeparameter als sensibel einstufen, um sicherzustellen, dass die Daten nicht in die Protokolle oder Ausgaben gelangen.
Wie können Sie den Zugang zu Arbeitsbereichen und deren Daten schützen?
Als Kontoeigner oder als autorisierter Kontoadministrator können Sie Ihren Benutzern IBM Cloud® Identity and Access Management-Servicezugriffsrollen (IAM-Servicezugriffsrollen) zuordnen. Die IAM-Service-Zugriffsrollen bestimmen die Aktionen, die Sie für eine IBM Cloud Schematics-Ressource, wie z. B. einen Arbeitsbereich oder eine Aktion, festlegen können. Wenn Sie das Zuordnen von Zugriffsrichtlinien zu einzelnen Benutzern vermeiden möchten, ziehen Sie die Erstellung von IAM-Zugriffsgruppen in Betracht.
Der Datenspeicher für Arbeitsbereiche und Aktionen hängt von dem Standort ab, an dem Sie Ihren Arbeitsbereich oder eine Aktion erstellen. Weitere Informationen finden Sie unter Daten in Schematics schützen.
Wie schützt Schematics die Daten des Arbeitsbereichs durch die Terraform-Statusdatei oder die Protokolldateien?
Setzen Sie diese Verfahren um, um Ihre Arbeitsbereichsdateien anhand einer Terraform-Statusdatei, mit Protokolldateien usw. zu schützen.
- Verwenden Sie Cloud Identity and Access Management, um den Zugriff auf einen Schematics Arbeitsbereich und damit verbundene Cloud-Ressourcen zu kontrollieren.
- Sichern des Quellenrepositorys für Ihre Terraform-Vorlage, inklusive Zugriffskontrolle, Sicherheitseinstellungen, Onlinezusammenarbeit und Versionssteuerung.
- Sichern Sie die Cloud-Ressourcen, die Sie erstellen, mit den Sicherheitsfunktionen, die das Ressourcenangebot bietet.
- Verwenden Sie die für Ihre Cloud-Ressourcen bereitgestellten Tools, um Sicherheitskorrekturen, Zugriffskontrollen und Verschlüsselung auf Ihre Ressourcen anzuwenden.
Sie müssen die Rollen und Berechtigungen für einen Benutzer angeben, der die Statusdatei steuert. Weitere Informationen zu Schematics Dienstzugriffsrollen und -berechtigungen finden Sie unter Arbeitsplatzberechtigungen und KMS-Berechtigungen
Bewährte Verfahren für die Verwaltung von Schematics-Aktionen
Was sind die besten Praktiken, die Sie bei der Erstellung einer Aktion für die Vorlage Ansible beachten müssen?
Befolgen Sie diese Vorgehensweise bei der Erstellung einer Schematics Aktion für die Vorlage Ansible.
- Stellen Sie sicher, dass der
location-Endpunkt und derurl-Endpunkt auf dieselbe Region verweisen, wenn Sie den Schematics-Arbeitsbereich erstellen oder aktualisieren. Weitere Informationen zu Position und Endpunkt finden Sie unter Wo werden die Informationen gespeichert? - Sie können einen aktiven Job Ihrer Schematics-Aktion weder löschen noch stoppen. Warten Sie, bis der Auftrag abgeschlossen ist, ändern Sie dann Ihre Einstellungen und klicken Sie erneut auf Aktion prüfen oder Aktion ausführen.
- Als Kontoeigner oder berechtigter Kontoadministrator können Sie den Benutzern IAM-Servicezugriffsrollen zuweisen. Die IAM-Service-Zugriffsrollen bestimmen die Aktionen, die Sie für eine IBM Cloud Schematics-Ressource, wie z. B. einen Arbeitsbereich oder eine Aktion, festlegen können. Wenn Sie das Zuordnen von Zugriffsrichtlinien zu einzelnen Benutzern vermeiden möchten, ziehen Sie die Erstellung von IAM-Zugriffsgruppen in Betracht.
Wie können Sie den Zugang zu Aktionen und deren Daten schützen?
Als Kontoeigner oder berechtigter Kontoadministrator können Sie den Benutzern IAM-Servicezugriffsrollen zuweisen. Die IAM-Service-Zugriffsrollen bestimmen die Aktionen, die Sie für eine IBM Cloud Schematics-Ressource, wie z. B. einen Arbeitsbereich oder eine Aktion, festlegen können. Wenn Sie das Zuordnen von Zugriffsrichtlinien zu einzelnen Benutzern vermeiden möchten, ziehen Sie die Erstellung von IAM-Zugriffsgruppen in Betracht.
Der Datenspeicher für Arbeitsbereiche und Aktionen hängt von dem Standort ab, an dem Sie Ihren Arbeitsbereich oder eine Aktion erstellen. Weitere Informationen finden Sie unter Daten in Schematics schützen.
Wie schützt Schematics die Aktionsdaten durch die Eingabedaten, die Statusdatei oder die Protokolldateien?
Befolgen Sie diese Praktiken, um Ihre Arbeitsbereichsdaten durch Eingabe von Anmeldeinformationen, Statusdateien oder Protokolldateien zu schützen.
- Verwenden Sie Cloud Identity and Access Management, um den Zugriff auf eine Schematics Aktion zu kontrollieren.
- Schützen Sie das Quellenrepository Ihrer Terraform-Vorlage einschließlich Zugriffssteuerung, Sicherheitseinstellungen, Collaboration und Versionssteuerung.
- Verwenden Sie die für Ihre Cloud-Ressourcen bereitgestellten Tools, um Sicherheitskorrekturen, Zugriffskontrollen und Verschlüsselung auf Ihre Ressourcen anzuwenden.
- Sie müssen die Rollen und Berechtigungen für einen Benutzer angeben, der die Statusdatei steuert. Weitere Informationen über Schematics Service-Zugriffsrollen und -berechtigungen für
- Aktionsberechtigungen
- KMS-Berechtigungen
Schematics-Daten schützen
Im Folgenden werden die verschiedenen Möglichkeiten zum Schutz der Daten von Schematics beschrieben.
- Zugriffsschutz durch Verwendung von Cloud Identity and Access Management.
- Unleugbarkeit durch Verwendung von Activity Tracker.
- Datenschutz durch den Einsatz von Schlüsselverwaltungssystemen (KMS).
Zugriffsschutz durch Verwendung von Identitäts- und Zugriffsmanagement
Erstellen Sie eine IAM-Zugriffsgruppe für Ihre Benutzer und weisen Sie IBM Cloud Schematics und den Ressourcen, mit denen Ihre Benutzer arbeiten sollen, Servicezugriffsrichtlinien zu. IAM-Benutzer sind mit Zugriffsgruppen verbunden. Weitere Informationen finden Sie unter Zugriff für Benutzer einrichten.
Fälschungssicherheit durch Verwendung von Activity Tracker
Sie können IBM Cloud® Activity Tracker verwenden, um zu verfolgen und zu prüfen, wie Benutzer und Anwendungen mit IBM Cloud Schematics interagieren. Sie können ein Audit-Protokoll für die Ereignisse, den Zugriff, die Ereignisse und das Zugriffs-Audit-Protokoll einer Schematics Workspace-Instanz erstellen und pflegen. Weitere Informationen finden Sie im Abschnitt zum Prüfen von Ereignissen.
Datenschutz mithilfe von KMS
Anhand der folgenden Maßnahmen können Sie Ihre Informationen in Schematics vor Beschädigung, Beeinträchtigung oder Verlust absichern und verschlüsseln:
- Integration von KMS für BYOK oder KYOK
- Datenverschlüsselung verwalten
- Beschränken Sie den Netzzugriff für alle Ressourcen, die bereitgestellt werden sollen, durch Zulassen bestimmter IP-Adressen.
Nächste Schritte
Informieren Sie sich über die Schematics-Anwendungsfälle.