Mejores prácticas para proteger los objetos de Schematics
IBM Cloud® Schematics utiliza proyectos de código abierto, como Terraform, Ansible, Red Hat OpenShift on IBM Cloud, Operators y Helm, que se le ofrecen como un servicio gestionado. En lugar de instalar cada proyecto de código abierto en el sistema local, y aprender la API o CLI. Puede declarar las tareas que desea ejecutar en IBM Cloud® y observar Schematics ejecutar estas tareas.
Tómese su tiempo para revisar las prácticas sugeridas para reducir los riesgos de seguridad para todos los servidores de producción, de ensayo y de prueba en su infraestructura de nube. Esta lista es un excelente punto de partida para aumentar la seguridad de su infraestructura de nube.
Mejores prácticas para crear plantillas o módulos Terraform en repositorios Git
¿Cuáles son las mejores prácticas que debe seguir para desarrollar las plantillas de Terraform y publicarlas en los repositorios de Git?
Siga estas prácticas para desarrollar y publicar la plantilla Terraform en los repositorios de Git.
- Cree una plantilla de Terraform utilizando
Terraform version1.4o superior y el proveedor de IBM Cloud actual. - Cree variables de entorno para todas sus credenciales.
- Compruebe si los enganches previos a la confirmación se ejecutan para inspeccionar si el código cumple los estándares de Terraform; consulte repositorio de ejemplo que contiene enganches previos a la confirmación.
- Compruebe si el repositorio utiliza la infraestructura de
Terratestpara validar los recursos de Terraform y el origen de datos para suministrar; consulte repositorio de Terraform validado de ejemplo para ejecutarTerratest. - Compruebe si el repositorio contiene
gitignorepara los archivos que no son rastreados por git y que permanecen sin seguimiento. - Añada el archivo de licencia de su plantilla.
- No establezca la variable sensible como valor predeterminado en los archivos de configuración.
- Compruebe las variables protegidas o la salida como confidenciales.
- Compruebe que las ejecuciones de sus scripts no duran más de
60 minutes, cuando su plantilla esté utilizandonull resourcespara aprovisionar o configurar sus recursos. - Utilice sólo extensiones de archivo de lista permitidas en el repositorio.
¿Puede crear archivos tfvars con las plantillas de proveedores IBM Cloud®?
tfvars es un archivo de variables locales que puedes utilizar para almacenar información confidencial, como tu clave de API de IBM Cloud o el nombre de usuario de la infraestructura clásica cuando utilices Terraform. Sin embargo,
para proteger los datos de variables, no puede proporcionar el archivo tfvars en Schematics.
¿Cómo pueden los desarrolladores de Terraform garantizar que los datos confidenciales no se filtran en los archivos de registro?
Los desarrolladores deben comprobar si la variable o parámetro de salida como sensible para asegurarse de que los datos no se filtró en los archivos de registro.
Mejores prácticas de gestión de espacios de trabajo de Schematics
¿Cuáles son las mejores prácticas que debe seguir para crear un espacio de trabajo para la plantilla Terraform?
Siga estas prácticas para crear un espacio de trabajo para la plantilla Terraform.
- Compruebe si tiene los permisos para crear un espacio de trabajo.
- Compruebe si
locationy el punto final deurlapuntan a la misma región al crear o actualizar el espacio de trabajo de Schematics. Para obtener más información sobre la ubicación y el punto final, consulte ¿Dónde está almacenada la información? - Compruebe si desea suprimir el espacio de trabajo y destruir los recursos de nube asociados, o ambos. Este trabajo no se puede deshacer. Si elimina el espacio de trabajo y conserva los recursos de la nube, deberá gestionar los recursos con la lista de recursos o la CLI.
- No utilice un espacio de trabajo para gestionar un entorno de pruebas o de producción entero. Cuando despliega todos sus recursos en la nube en un único espacio de trabajo, puede resultar difícil para varios equipos coordinar las actualizaciones y gestionar el acceso a estos recursos.
¿Cómo puede asegurarse de que los datos sensibles utilizados por la automatización de Terraform no se filtren en los registros o salidas?
Debe establecer el parámetro de variable o de salida como sensible para asegurarse de que los datos no se filtran en los registros o salidas.
¿Cómo proteger el acceso a los espacios de trabajo y sus datos?
Como propietario de la cuenta o administrador de cuentas autorizado, puede asignar roles de acceso de servicio de IBM Cloud® Identity and Access Management (IAM) a los usuarios. Los roles de acceso al servicio IAM determinan las acciones que se pueden establecer en un recurso de IBM Cloud Schematics, como un espacio de trabajo o una acción. Para evitar que se asignen políticas de acceso a usuarios individuales, plantéese crear grupos de acceso de IAM.
El almacén de datos de espacios de trabajo y acciones depende de la ubicación en la que cree el espacio de trabajo o una acción. Para obtener más información, consulte proteger sus datos en Schematics.
¿Cómo protege Schematics los datos del espacio de trabajo mediante el archivo de estado de Terraform o los archivos de registro?
Siga estas prácticas para proteger los datos del espacio de trabajo a través del archivo de estado de Terraform o de los archivos de registro.
- Utilice Cloud Identity and Access Management para controlar el acceso a un espacio de trabajo Schematics y a los recursos de la nube relacionados.
- Proteger el repositorio de origen para la plantilla de Terraform, incluyendo el control de accesos, los valores de seguridad, la colaboración y el control de versiones.
- Proteja los recursos de la nube que cree utilizando las funciones de seguridad que proporciona la oferta de recursos.
- Utilice las herramientas proporcionadas por sus recursos en nube para aplicar correcciones de seguridad, controles de acceso y cifrado a sus recursos.
Debe especificar los roles y permisos para un usuario que controle el archivo de estado. Para obtener más información sobre Schematics los roles y permisos de acceso al servicio, consulte Permisos del espacio de trabajo y Permisos del KMS
Mejores prácticas de gestión de acciones de Schematics
¿Cuáles son las mejores prácticas que debe seguir al crear una acción para la plantilla Ansible?
Siga estas prácticas para crear una acción Schematics para la plantilla Ansible.
- Compruebe si
locationy el punto final deurlapuntan a la misma región al crear o actualizar el espacio de trabajo de Schematics. Para obtener más información sobre la ubicación y el punto final, consulte ¿Dónde está almacenada la información? - No puede suprimir ni detener un trabajo en ejecución de la acción Schematics. Espere a que se complete el trabajo, cambie la configuración y haga clic en Comprobar acción o Ejecutar acción de nuevo.
- Como propietario de la cuenta o administrador de cuentas autorizado, puede asignar roles de acceso de servicio IAM a los usuarios. Los roles de acceso al servicio IAM determinan las acciones que se pueden establecer en un recurso de IBM Cloud Schematics, como un espacio de trabajo o una acción. Para evitar que se asignen políticas de acceso a usuarios individuales, plantéese crear grupos de acceso de IAM.
¿Cómo proteger el acceso a las acciones y sus datos?
Como propietario de la cuenta o administrador de cuentas autorizado, puede asignar roles de acceso de servicio IAM a los usuarios. Los roles de acceso al servicio IAM determinan las acciones que se pueden establecer en un recurso de IBM Cloud Schematics, como un espacio de trabajo o una acción. Para evitar que se asignen políticas de acceso a usuarios individuales, plantéese crear grupos de acceso de IAM.
El almacén de datos de espacios de trabajo y acciones depende de la ubicación en la que cree el espacio de trabajo o una acción. Para obtener más información, consulte proteger sus datos en Schematics.
¿Cómo protege Schematics los datos de la acción mediante el archivo de estado de las credenciales de entrada o los archivos de registro?
Siga estas prácticas para proteger los datos de su espacio de trabajo a través de credenciales de entrada archivo de estado, o archivos de registro.
- Utilice Cloud Identity and Access Management para controlar el acceso a una acción de Schematics.
- Proteja el repositorio de origen de la plantilla Terraform, incluidos el control de acceso, los valores de seguridad, la colaboración y el control de versiones.
- Utilice las herramientas proporcionadas por sus recursos en nube para aplicar correcciones de seguridad, controles de acceso y cifrado a sus recursos.
- Debe especificar los roles y permisos para un usuario que controle el archivo de estado. Para obtener más información sobre las funciones y permisos de acceso al servicio Schematics para
- Permisos de acciones
- Permisos de KMS
Protección de datos de Schematics
A continuación se indican las distintas formas de proteger los datos de Schematics.
- Protección de acceso mediante Cloud Identity and Access Management.
- No repudio mediante Activity Tracker.
- Protección de datos mediante el uso de sistemas de gestión de claves (KMS).
Protección del acceso mediante la gestión de identidades y accesos
Cree un grupo de acceso de IAM para los usuarios y asigne políticas de acceso de servicio a IBM Cloud Schematics y a los recursos con los que desea que trabajen los usuarios. Los usuarios IAM están asociados a grupos de acceso. Para obtener más información, consulte Configuración del acceso para los usuarios.
No rechazo utilizando el Activity tracker
Puede utilizar IBM Cloud® Activity Tracker para realizar un seguimiento y auditar cómo interactúan los usuarios y las aplicaciones con IBM Cloud Schematics. Puede generar y mantener un registro de auditoría para una instancia de espacio de trabajo Schematics eventos, acceso, eventos y registro de auditoría de acceso. Para obtener más información, consulte Sucesos de auditoría.
Protección de datos mediante KMS
Puede proteger y cifrar su información de la corrupción, el compromiso o la pérdida en Schematics mediante:
- Integración de KMS para BYOK o KYOK
- Gestión del cifrado de datos
- Restrinja el acceso de red para todos los recursos que se van a suministrar mediante Permitir direcciones IP específicas.
Próximos pasos
Consulte los casos de uso de Schematics.