Procedure ottimali per proteggere gli oggetti Schematics

IBM Cloud® Schematics utilizza i progetti open source, inclusi Terraform, Ansible, Red Hat OpenShift on IBM Cloud, Operatori e Helm, forniti come servizio gestito. Piuttosto che installare ogni progetto open source sul sistema locale e apprendere l'API o la CLI. Puoi dichiarare le attività che vuoi eseguire in IBM Cloud® e guardare Schematics eseguire queste attività per te.

Esamina le procedure consigliate per ridurre i rischi di sicurezza per tutti i server di produzione, di staging e di test nella tua infrastruttura cloud. Questo elenco è un ottimo punto di partenza per aumentare la sicurezza della tua infrastruttura cloud.

Procedure ottimali per la creazione di modelli o moduli Terraform nei repository Git

Quali sono le procedure ottimali che devi seguire nello sviluppare i modelli Terraform e pubblicarli nei repository Git ?

Segui queste procedure nello sviluppare e pubblicare il modello Terraform nei repository Git.

  • Crea un template Terraform utilizzando il provider Terraform version1.4 o superiore e corrente IBM Cloud.
  • Crea le variabili di ambiente per tutte le credenziali.
  • Controlla se gli hook di pre - commit vengono eseguiti per ispezionare il tuo codice che soddisfa gli standard Terraform, consulta repository di esempio che contiene l'hook di pre - commit.
  • Controlla se il tuo repository utilizza il framework Terratest per convalidare le tue risorse Terraform e l'origine dati di cui eseguire il provisioning; vedi repository Terraform convalidato di esempio per eseguire Terratest.
  • Controlla se il tuo repository contiene gitignore per tutti i file che non sono tracciati da Git rimangono non tracciati.
  • Aggiungere il file di licenza per il modello.
  • Non impostare la variabile sensibile come predefinita nei file di configurazione.
  • Controllare le variabili protette o l'output come sensibili.
  • Verificare che le esecuzioni di script non impiegino più di 60 minutes, quando il template utilizza null resources per eseguire il provisioning o configurare le risorse.
  • Utilizzare solo estensioni file elenco consentite nel repository.

Puoi creare i file tfvars con i template del provider IBM Cloud® ?

Il file tfvars è un file di variabili locali che puoi utilizzare per archiviare informazioni sensibili, come la tua chiave API IBM Cloud o il tuo nome utente dell'infrastruttura classica quando utilizzi Terraform. Tuttavia, per proteggere i tuoi dati della variabile, non puoi fornire il file tfvars in Schematics.

In che modo gli sviluppatori Terraform possono garantire che i dati sensibili non siano trapelati nei file di log?

Gli sviluppatori devono controllare se la variabile o il parametro di output sono sensibili per assicurarsi che i dati non siano trapelati nei file di log.

Procedure ottimali per la gestione degli spazi di lavoro Schematics

Quali sono le procedure ottimali da seguire nella creazione di uno spazio di lavoro per il template Terraform?

Segui queste procedure nella creazione di un workspace per il maschera Terraform.

  • Verificare se si dispone delle autorizzazioni per creare uno spazio di lavoro.
  • Controlla se l'endpoint location e url puntano alla stessa regione quando crei o aggiorni lo spazio di lavoro Schematics. Per ulteriori informazioni sull'ubicazione e l'endpoint, consultare Dove sono memorizzate le informazioni?
  • Verificare se si desidera eliminare lo spazio di lavoro e distruggere le risorse cloud associate o entrambe. Questo lavoro non può essere annullato. Se si rimuove l'area di lavoro e si mantengono le risorse del cloud, è necessario gestire le risorse con l'elenco delle risorse o la CLI.
  • Non utilizzare un solo spazio di lavoro per gestire un intero ambiente di preparazione o di produzione. Quando si distribuiscono tutte le risorse Cloud in un unico spazio di lavoro, può diventare difficile per i vari team coordinare gli aggiornamenti e gestire l'accesso a queste risorse.

Come si può garantire che i dati sensibili utilizzati dall'automazione Terraform non si disperdano nei log o negli output?

È necessario impostare la variabile o il parametro di output come sensibili per assicurarsi che i dati non siano dispersi nei log o negli output.

Come proteggere l'accesso alle aree di lavoro e ai relativi dati?

In qualità di proprietario dell'account o di amministratore autorizzato dell'account, è possibile assegnare ruoli di accesso al servizio IBM Cloud® Identity and Access Management (IAM) agli utenti. I ruoli di accesso del servizio IAM determinano quali azioni puoi impostare su una risorsa IBM Cloud Schematics, come ad esempio uno spazio di lavoro o un'azione. Per evitare di attribuire politiche di accesso a singoli utenti, valuta la possibilità di creare gruppi di accesso IAM.

L'archivio dati delle azioni e delle aree di lavoro dipende dalla posizione in cui si crea lo spazio di lavoro o un'azione. Per ulteriori informazioni, vedi protezione dei tuoi dati in Schematics.

Come Schematics protegge i dati dello spazio di lavoro tramite il file di stato Terraform o i file di log?

Segui queste procedure per proteggere i dati del tuo spazio di lavoro tramite il file di stato Terraform o i file di log.

  • Utilizza Cloud Identity and Access Management per controllare l'accesso a un'area di lavoro dell' Schematics, e alle relative risorse Cloud.
  • Proteggi il repository di origine per il tuo modello Terraform, incluso il controllo degli accessi, le impostazioni di sicurezza, la collaborazione e il controllo della versione.
  • Proteggi le risorse cloud che crei utilizzando le funzionalità di sicurezza fornite dall'offerta di risorse.
  • Utilizza gli strumenti forniti delle tue risorse cloud per applicare correzioni di sicurezza, controlli di accesso e crittografia alle tue risorse.

È necessario specificare i ruoli e le autorizzazioni per un utente che controlla il file di stato. Per ulteriori informazioni sui ruoli e le autorizzazioni di accesso al servizio Schematics, vedere Autorizzazioni dello spazio di lavoro e Autorizzazioni del KMS

Procedure ottimali di gestione delle azioni Schematics

Quali sono le procedure ottimali da seguire nella creazione di un'azione per il template Ansible ?

Segui queste procedure nella creazione di un'azione Schematics per il template Ansible.

  • Controlla se l'endpoint location e url puntano alla stessa regione quando crei o aggiorni lo spazio di lavoro Schematics. Per ulteriori informazioni sull'ubicazione e l'endpoint, consultare Dove sono memorizzate le informazioni?
  • Non puoi eliminare o arrestare un lavoro in esecuzione della tuo azione Schematics. Attendere il completamento del lavoro, quindi modificare le impostazioni e fare clic su Controlla azione o su Esegui azione di nuovo.
  • In qualità di proprietario dell'account o di amministratore autorizzato dell'account, è possibile assegnare ruoli di accesso al servizio IAM agli utenti. I ruoli di accesso del servizio IAM determinano quali azioni puoi impostare su una risorsa IBM Cloud Schematics, come ad esempio uno spazio di lavoro o un'azione. Per evitare di attribuire politiche di accesso a singoli utenti, valuta la possibilità di creare gruppi di accesso IAM.

Come si può proteggere l'accesso alle azioni e ai relativi dati?

In qualità di proprietario dell'account o di amministratore autorizzato dell'account, è possibile assegnare ruoli di accesso al servizio IAM agli utenti. I ruoli di accesso del servizio IAM determinano quali azioni puoi impostare su una risorsa IBM Cloud Schematics, come ad esempio uno spazio di lavoro o un'azione. Per evitare di attribuire politiche di accesso a singoli utenti, valuta la possibilità di creare gruppi di accesso IAM.

L'archivio dati delle azioni e delle aree di lavoro dipende dalla posizione in cui si crea lo spazio di lavoro o un'azione. Per ulteriori informazioni, vedi protezione dei tuoi dati in Schematics.

In che modo Schematics protegge i dati dell'azione tramite il file di stato delle credenziali di input o i file di log?

Seguire queste procedure per proteggere i dati dello spazio di lavoro tramite il file di stato delle credenziali di input o i file di log.

  • Utilizza Cloud Identity and Access Management per controllare l'accesso a un'azione Schematics.
  • Proteggi il repository di origine del tuo modello Terraform, incluso il controllo degli accessi, le impostazioni di sicurezza, la collaborazione e il controllo della versione.
  • Utilizza gli strumenti forniti delle tue risorse cloud per applicare correzioni di sicurezza, controlli di accesso e crittografia alle tue risorse.
  • È necessario specificare i ruoli e le autorizzazioni per un utente che controlla il file di stato. Per ulteriori informazioni sui ruoli e le autorizzazioni di accesso al servizio Schematics per
  • Autorizzazioni azione
  • Autorizzazioni KMS

Protezione dei dati di Schematics

Di seguito sono riportati i vari modi in cui i dati Schematics possono essere protetti.

  • Protezione dell'accesso utilizzando Cloud Identity and Access Management.
  • Non rifiuto utilizzando Activity Tracker.
  • Protezione dei dati utilizzando KMS (Key Management Systems).

Protezione dell'accesso utilizzando Identity and Access Management

Crea un gruppo di accesso IAM per i tuoi utenti e assegna le politiche di accesso del servizio a IBM Cloud Schematics e le risorse con cui vuoi che operino i tuoi utenti. Gli utenti IAM sono collegati ai gruppi di accesso. Per ulteriori informazioni, vedi Configurazione dell'accesso per i tuoi utenti.

Non rifiuto mediante Activity Tracker

È possibile utilizzare IBM Cloud® Activity Tracker per tracciare e verificare le modalità di interazione degli utenti e delle applicazioni con IBM Cloud Schematics. È possibile generare e mantenere una traccia di audit per un Schematics evento di istanza dello spazio di lavoro, accesso, eventi e registro di audit degli accessi. Per ulteriori informazioni, vedi Controllo degli eventi.

Protezione dei dati tramite KMS

Puoi proteggere e crittografare le tue informazioni da danneggiamenti, compromessi o perdite in Schematics:

Passi successivi

Controlla i casi d'usoSchematics.