Procedure ottimali per proteggere gli oggetti Schematics
IBM Cloud® Schematics utilizza i progetti open source, inclusi Terraform, Ansible, Red Hat OpenShift on IBM Cloud, Operatori e Helm, forniti come servizio gestito. Piuttosto che installare ogni progetto open source sul sistema locale e apprendere l'API o la CLI. Puoi dichiarare le attività che vuoi eseguire in IBM Cloud® e guardare Schematics eseguire queste attività per te.
Esamina le procedure consigliate per ridurre i rischi di sicurezza per tutti i server di produzione, di staging e di test nella tua infrastruttura cloud. Questo elenco è un ottimo punto di partenza per aumentare la sicurezza della tua infrastruttura cloud.
Procedure ottimali per la creazione di modelli o moduli Terraform nei repository Git
Quali sono le procedure ottimali che devi seguire nello sviluppare i modelli Terraform e pubblicarli nei repository Git ?
Segui queste procedure nello sviluppare e pubblicare il modello Terraform nei repository Git.
- Crea un template Terraform utilizzando il provider
Terraform version1.4o superiore e corrente IBM Cloud. - Crea le variabili di ambiente per tutte le credenziali.
- Controlla se gli hook di pre - commit vengono eseguiti per ispezionare il tuo codice che soddisfa gli standard Terraform, consulta repository di esempio che contiene l'hook di pre - commit.
- Controlla se il tuo repository utilizza il framework
Terratestper convalidare le tue risorse Terraform e l'origine dati di cui eseguire il provisioning; vedi repository Terraform convalidato di esempio per eseguireTerratest. - Controlla se il tuo repository contiene
gitignoreper tutti i file che non sono tracciati da Git rimangono non tracciati. - Aggiungere il file di licenza per il modello.
- Non impostare la variabile sensibile come predefinita nei file di configurazione.
- Controllare le variabili protette o l'output come sensibili.
- Verificare che le esecuzioni di script non impiegino più di
60 minutes, quando il template utilizzanull resourcesper eseguire il provisioning o configurare le risorse. - Utilizzare solo estensioni file elenco consentite nel repository.
Puoi creare i file tfvars con i template del provider IBM Cloud® ?
Il file tfvars è un file di variabili locali che puoi utilizzare per archiviare informazioni sensibili, come la tua chiave API IBM Cloud o il tuo nome utente dell'infrastruttura classica quando utilizzi Terraform. Tuttavia, per
proteggere i tuoi dati della variabile, non puoi fornire il file tfvars in Schematics.
In che modo gli sviluppatori Terraform possono garantire che i dati sensibili non siano trapelati nei file di log?
Gli sviluppatori devono controllare se la variabile o il parametro di output sono sensibili per assicurarsi che i dati non siano trapelati nei file di log.
Procedure ottimali per la gestione degli spazi di lavoro Schematics
Quali sono le procedure ottimali da seguire nella creazione di uno spazio di lavoro per il template Terraform?
Segui queste procedure nella creazione di un workspace per il maschera Terraform.
- Verificare se si dispone delle autorizzazioni per creare uno spazio di lavoro.
- Controlla se l'endpoint
locationeurlpuntano alla stessa regione quando crei o aggiorni lo spazio di lavoro Schematics. Per ulteriori informazioni sull'ubicazione e l'endpoint, consultare Dove sono memorizzate le informazioni? - Verificare se si desidera eliminare lo spazio di lavoro e distruggere le risorse cloud associate o entrambe. Questo lavoro non può essere annullato. Se si rimuove l'area di lavoro e si mantengono le risorse del cloud, è necessario gestire le risorse con l'elenco delle risorse o la CLI.
- Non utilizzare un solo spazio di lavoro per gestire un intero ambiente di preparazione o di produzione. Quando si distribuiscono tutte le risorse Cloud in un unico spazio di lavoro, può diventare difficile per i vari team coordinare gli aggiornamenti e gestire l'accesso a queste risorse.
Come si può garantire che i dati sensibili utilizzati dall'automazione Terraform non si disperdano nei log o negli output?
È necessario impostare la variabile o il parametro di output come sensibili per assicurarsi che i dati non siano dispersi nei log o negli output.
Come proteggere l'accesso alle aree di lavoro e ai relativi dati?
In qualità di proprietario dell'account o di amministratore autorizzato dell'account, è possibile assegnare ruoli di accesso al servizio IBM Cloud® Identity and Access Management (IAM) agli utenti. I ruoli di accesso del servizio IAM determinano quali azioni puoi impostare su una risorsa IBM Cloud Schematics, come ad esempio uno spazio di lavoro o un'azione. Per evitare di attribuire politiche di accesso a singoli utenti, valuta la possibilità di creare gruppi di accesso IAM.
L'archivio dati delle azioni e delle aree di lavoro dipende dalla posizione in cui si crea lo spazio di lavoro o un'azione. Per ulteriori informazioni, vedi protezione dei tuoi dati in Schematics.
Come Schematics protegge i dati dello spazio di lavoro tramite il file di stato Terraform o i file di log?
Segui queste procedure per proteggere i dati del tuo spazio di lavoro tramite il file di stato Terraform o i file di log.
- Utilizza Cloud Identity and Access Management per controllare l'accesso a un'area di lavoro dell' Schematics, e alle relative risorse Cloud.
- Proteggi il repository di origine per il tuo modello Terraform, incluso il controllo degli accessi, le impostazioni di sicurezza, la collaborazione e il controllo della versione.
- Proteggi le risorse cloud che crei utilizzando le funzionalità di sicurezza fornite dall'offerta di risorse.
- Utilizza gli strumenti forniti delle tue risorse cloud per applicare correzioni di sicurezza, controlli di accesso e crittografia alle tue risorse.
È necessario specificare i ruoli e le autorizzazioni per un utente che controlla il file di stato. Per ulteriori informazioni sui ruoli e le autorizzazioni di accesso al servizio Schematics, vedere Autorizzazioni dello spazio di lavoro e Autorizzazioni del KMS
Procedure ottimali di gestione delle azioni Schematics
Quali sono le procedure ottimali da seguire nella creazione di un'azione per il template Ansible ?
Segui queste procedure nella creazione di un'azione Schematics per il template Ansible.
- Controlla se l'endpoint
locationeurlpuntano alla stessa regione quando crei o aggiorni lo spazio di lavoro Schematics. Per ulteriori informazioni sull'ubicazione e l'endpoint, consultare Dove sono memorizzate le informazioni? - Non puoi eliminare o arrestare un lavoro in esecuzione della tuo azione Schematics. Attendere il completamento del lavoro, quindi modificare le impostazioni e fare clic su Controlla azione o su Esegui azione di nuovo.
- In qualità di proprietario dell'account o di amministratore autorizzato dell'account, è possibile assegnare ruoli di accesso al servizio IAM agli utenti. I ruoli di accesso del servizio IAM determinano quali azioni puoi impostare su una risorsa IBM Cloud Schematics, come ad esempio uno spazio di lavoro o un'azione. Per evitare di attribuire politiche di accesso a singoli utenti, valuta la possibilità di creare gruppi di accesso IAM.
Come si può proteggere l'accesso alle azioni e ai relativi dati?
In qualità di proprietario dell'account o di amministratore autorizzato dell'account, è possibile assegnare ruoli di accesso al servizio IAM agli utenti. I ruoli di accesso del servizio IAM determinano quali azioni puoi impostare su una risorsa IBM Cloud Schematics, come ad esempio uno spazio di lavoro o un'azione. Per evitare di attribuire politiche di accesso a singoli utenti, valuta la possibilità di creare gruppi di accesso IAM.
L'archivio dati delle azioni e delle aree di lavoro dipende dalla posizione in cui si crea lo spazio di lavoro o un'azione. Per ulteriori informazioni, vedi protezione dei tuoi dati in Schematics.
In che modo Schematics protegge i dati dell'azione tramite il file di stato delle credenziali di input o i file di log?
Seguire queste procedure per proteggere i dati dello spazio di lavoro tramite il file di stato delle credenziali di input o i file di log.
- Utilizza Cloud Identity and Access Management per controllare l'accesso a un'azione Schematics.
- Proteggi il repository di origine del tuo modello Terraform, incluso il controllo degli accessi, le impostazioni di sicurezza, la collaborazione e il controllo della versione.
- Utilizza gli strumenti forniti delle tue risorse cloud per applicare correzioni di sicurezza, controlli di accesso e crittografia alle tue risorse.
- È necessario specificare i ruoli e le autorizzazioni per un utente che controlla il file di stato. Per ulteriori informazioni sui ruoli e le autorizzazioni di accesso al servizio Schematics per
- Autorizzazioni azione
- Autorizzazioni KMS
Protezione dei dati di Schematics
Di seguito sono riportati i vari modi in cui i dati Schematics possono essere protetti.
- Protezione dell'accesso utilizzando Cloud Identity and Access Management.
- Non rifiuto utilizzando Activity Tracker.
- Protezione dei dati utilizzando KMS (Key Management Systems).
Protezione dell'accesso utilizzando Identity and Access Management
Crea un gruppo di accesso IAM per i tuoi utenti e assegna le politiche di accesso del servizio a IBM Cloud Schematics e le risorse con cui vuoi che operino i tuoi utenti. Gli utenti IAM sono collegati ai gruppi di accesso. Per ulteriori informazioni, vedi Configurazione dell'accesso per i tuoi utenti.
Non rifiuto mediante Activity Tracker
È possibile utilizzare IBM Cloud® Activity Tracker per tracciare e verificare le modalità di interazione degli utenti e delle applicazioni con IBM Cloud Schematics. È possibile generare e mantenere una traccia di audit per un Schematics evento di istanza dello spazio di lavoro, accesso, eventi e registro di audit degli accessi. Per ulteriori informazioni, vedi Controllo degli eventi.
Protezione dei dati tramite KMS
Puoi proteggere e crittografare le tue informazioni da danneggiamenti, compromessi o perdite in Schematics:
- Integrazione KMS per BYOK o KYOK
- Gestione della codifica dei dati
- Limita l'accesso di rete per tutte le risorse di cui eseguire il provisioning consentendo specifici indirizzi IP.
Passi successivi
Controlla i casi d'usoSchematics.