Meilleures pratiques pour la sécurisation des objets Schematics
IBM Cloud® Schematics utilise des projets open source, notamment Terraform, Ansible, Red Hat OpenShift on IBM Cloud, Operators et Helm, qui vous sont fournis sous la forme d'un service géré. Au lieu d'installer chaque projet open source sur votre système local et d'apprendre à utiliser l'API ou l'interface de ligne de commande. Vous pouvez déclarer les tâches que vous souhaitez exécuter dans IBM Cloud® et voir Schematics exécuter ces tâches pour vous.
Prenez le temps d'examiner les pratiques suggérées pour réduire les risques de sécurité pour tous les serveurs de production, de préparation et de test dans votre infrastructure en nuage. Cette liste est un excellent point de départ pour renforcer la sécurité de votre infrastructure cloud.
Meilleures pratiques pour la création de modèles ou de modules Terraform dans les référentiels Git
Quelles sont les meilleures pratiques à suivre pour développer les modèles Terraform et les publier dans les référentiels Git?
Suivez ces pratiques pour développer et publier le modèle Terraform dans les dépôts Git.
- Créez un modèle Terraform à l'aide du fournisseur
Terraform version1.4ou supérieur et actuel IBM Cloud. - Créez des variables d'environnement pour toutes vos informations d'identification.
- Vérifiez si les points d'ancrage de pré-validation sont exécutés pour vérifier que votre code respecte les normes Terraform. Voir Exemple de référentiel contenant un point d'ancrage de pré-validation.
- Vérifiez si votre référentiel utilise l'infrastructure
Terratestpour valider vos ressources Terraform et votre source de données à mettre à disposition. Voir Exemple de référentiel Terraform validé pour exécuterTerratest. - Vérifiez si votre référentiel contient
gitignorepour que tous les fichiers qui ne sont pas suivis par git restent non suivis. - Ajoutez le fichier de licence pour votre modèle.
- Ne définissez pas votre variable sensible comme valeur par défaut dans les fichiers de configuration.
- Vérifiez que vos variables sécurisées ou votre sortie sont sensibles.
- Vérifiez que l'exécution de vos scripts ne prend pas plus de temps que
60 minutes, lorsque votre modèle utilisenull resourcespour provisionner ou configurer vos ressources. - N'utilisez que des extensions de fichier de liste autorisées dans votre référentiel.
Pouvez-vous créer des fichiers tfvars avec les modèles de fournisseurs IBM Cloud®?
tfvars est un fichier de variables locales que vous pouvez utiliser pour stocker des informations sensibles, telles que votre clé API IBM Cloud ou le nom d'utilisateur de l'infrastructure classique lorsque vous utilisez Terraform.
Toutefois, pour sécuriser vos données de variable, vous ne pouvez pas fournir le fichier tfvars dans Schematics.
Comment les développeurs de Terraform peuvent-ils s'assurer qu'il n'y a pas de fuite des données sensibles dans les fichiers journaux ?
Les développeurs doivent vérifier si la variable ou le paramètre de sortie est sensible afin de s'assurer que les données ne sont pas divulguées dans les fichiers journaux.
Meilleures pratiques de gestion des espaces de travail Schematics
Quelles sont les meilleures pratiques à suivre pour créer un espace de travail pour le modèle Terraform?
Suivez ces pratiques pour créer un espace de travail pour le modèle Terraform.
- Vérifiez que vous disposez des droits pour créer un espace de travail.
- Vérifiez que le nœud final
locationet le nœud finalurlpointent vers la même région lorsque vous créez ou mettez à jour l'espace de travail Schematics. Pour plus d'informations sur l'emplacement et le noeud final, voir Où sont stockées les informations. - Vérifiez si vous souhaitez supprimer l'espace de travail et détruire les ressources de cloud associées, ou les deux. Ce travail ne peut pas être annulé. Si vous supprimez l'espace de travail et conservez les ressources du nuage, vous devez gérer les ressources à l'aide de la liste des ressources ou de l'interface CLI.
- N'utilisez pas un espace de travail pour gérer l'ensemble d'un environnement de production ou de préproduction. Lorsque vous déployez toutes vos ressources Cloud dans un espace de travail unique, il peut devenir difficile pour les différentes équipes de coordonner les mises à jour et de gérer l'accès à ces ressources.
Comment s'assurer que les données sensibles utilisées par l'automatisation Terraform ne fuient pas dans les logs ou les sorties?
Vous devez définir la variable ou le paramètre de sortie comme étant sensible pour éviter toute fuite des données dans les journaux ou les sorties.
Comment protéger l'accès aux espaces de travail et à leurs données?
En tant que propriétaire de compte ou administrateur de compte autorisé, vous pouvez affecter des rôles d'accès au service IBM Cloud® Identity and Access Management (IAM) à vos utilisateurs. Les rôles d'accès au service IAM déterminent les actions que vous pouvez définir sur une ressource IBM Cloud Schematics, telle qu'un espace de travail ou une action. Pour éviter d'affecter des stratégies d'accès à des utilisateurs individuels, vous pouvez créer des groupes d'accès IAM.
Votre magasin de données Espaces de travail et Actions dépend de l'emplacement où vous créez votre espace de travail ou une action. Pour plus d'informations, voir Sécurisation de vos données dans Schematics.
Comment Schematics protège-t-il les données de l'espace de travail par le biais du fichier d'état Terraform ou des fichiers journaux?
Suivez ces pratiques pour protéger vos données d'espace de travail via le fichier d'état Terraform ou les fichiers journaux.
- Utilisez Cloud Identity and Access Management pour contrôler l'accès à un espace de travail Schematics et aux ressources Cloud associées.
- Sécuriser le référentiel source pour votre modèle Terraform, y compris le contrôle d'accès, les paramètres de sécurité, la collaboration et le contrôle des versions.
- Sécurisez les ressources Cloud que vous créez en utilisant les fonctions de sécurité fournies par l'offre de ressources.
- Utilisez les outils fournis par vos ressources en nuage pour appliquer des correctifs de sécurité, des contrôles d'accès et un cryptage à vos ressources.
Vous devez spécifier les rôles et les droits d'accès à un utilisateur qui contrôle le fichier d'état. Pour plus d'informations sur les rôles et les autorisations d'accès au service Schematics, voir Workspace Permissions et KMS permissions
Meilleures pratiques de gestion des actions Schematics
Quelles sont les meilleures pratiques à suivre lors de la création d'une action pour le modèle Ansible?
Suivez ces pratiques pour créer une action Schematics pour le modèle Ansible.
- Vérifiez que le nœud final
locationet le nœud finalurlpointent vers la même région lorsque vous créez ou mettez à jour l'espace de travail Schematics. Pour plus d'informations sur l'emplacement et le noeud final, voir Où sont stockées les informations. - Vous ne pouvez pas supprimer ou arrêter un travail en cours d'exécution de votre action Schematics. Attendez que le travail se termine, puis modifiez vos paramètres et cliquez à nouveau sur Vérifier l'action ou Exécuter l'action.
- En tant que propriétaire de compte ou administrateur de compte autorisé, vous pouvez affecter des rôles d'accès au service IAM à vos utilisateurs. Les rôles d'accès au service IAM déterminent les actions que vous pouvez définir sur une ressource IBM Cloud Schematics, telle qu'un espace de travail ou une action. Pour éviter d'affecter des stratégies d'accès à des utilisateurs individuels, vous pouvez créer des groupes d'accès IAM.
Comment protéger l'accès aux actions et à leurs données?
En tant que propriétaire de compte ou administrateur de compte autorisé, vous pouvez affecter des rôles d'accès au service IAM à vos utilisateurs. Les rôles d'accès au service IAM déterminent les actions que vous pouvez définir sur une ressource IBM Cloud Schematics, telle qu'un espace de travail ou une action. Pour éviter d'affecter des stratégies d'accès à des utilisateurs individuels, vous pouvez créer des groupes d'accès IAM.
Votre magasin de données Espaces de travail et Actions dépend de l'emplacement où vous créez votre espace de travail ou une action. Pour plus d'informations, voir Sécurisation de vos données dans Schematics.
Comment Schematics protège-t-il les données d'action par le biais des informations d'identification d'entrée, du fichier d'état ou des fichiers journaux?
Suivez ces pratiques pour protéger les données de votre espace de travail par le biais d'identifiants d'entrée, de fichiers d'état ou de fichiers journaux.
- Utilisez Cloud Identity and Access Management pour contrôler l'accès à une action Schematics.
- Sécurisez le référentiel source de votre modèle Terraform, y compris le contrôle d'accès, les paramètres de sécurité, la collaboration et le contrôle des versions.
- Utilisez les outils fournis par vos ressources en nuage pour appliquer des correctifs de sécurité, des contrôles d'accès et un cryptage à vos ressources.
- Vous devez spécifier les rôles et les droits d'accès à un utilisateur qui contrôle le fichier d'état. Pour plus d'informations sur les rôles et les autorisations d'accès au service Schematics pour les services
- Droits d'action
- Droits KMS
Protection des données de Schematics
Voici les différentes façons de protéger les données de Schematics.
- Accédez à la protection en utilisant Cloud Identity and Access Management.
- Non-répudiation par l'utilisation de Activity Tracker.
- Protection des données par l'utilisation de systèmes de gestion des clés (KMS).
Protection de l'accès à l'aide de la gestion des identités et des accès
Créez un groupe d'accès IAM pour vos utilisateurs et affectez des règles d'accès au service à IBM Cloud Schematics et aux ressources que vos utilisateurs doivent utiliser. Les utilisateurs IAM sont rattachés à des groupes d'accès. Pour plus d'informations, voir Configuration de l'accès pour vos utilisateurs.
Non-répudiation à l'aide de la fonction de suivi d'activité
Vous pouvez utiliser IBM Cloud® Activity Tracker pour suivre et auditer la façon dont les utilisateurs et les applications interagissent avec IBM Cloud Schematics. Vous pouvez générer et maintenir une piste d'audit pour les événements, les accès, les événements et le journal d'audit des accès d'une instance d'espace de travail Schematics. Pour plus d'informations, voir Evénements d'audit.
Protection des données à l'aide d'un système de gestion de clés (KMS)
Vous pouvez sauvegarder et chiffrer vos informations pour les protéger contre la corruption, la compromission ou la perte dans Schematics comme suit :
- Intégration KMS pour BYOK ou KYOK
- Gestion du chiffrement de données
- Limitez l'accès au réseau pour toutes les ressources à mettre à disposition par Autorisation d'adresses IP spécifiques.
Etapes suivantes
Consultez les cas d'utilisation Schematics.