Melhores práticas para proteger os objetos do Schematics
IBM Cloud® Schematics usa projetos de código aberto, incluindo Terraform, Ansible, Red Hat OpenShift on IBM Cloud, Operators e Helm, fornecidos a você como um serviço gerenciado. Em vez de instalar cada projeto de código aberto em seu sistema local, e aprender a API ou CLI. Você pode declarar as tarefas que você deseja executar em IBM Cloud® e assistir Schematics executar essas tarefas para você.
Reserve um tempo para analisar as práticas sugeridas para reduzir os riscos de segurança de todos os servidores de produção, preparação e teste em sua infraestrutura de nuvem. Esta lista é um excelente ponto de início para aumentar a segurança da sua infraestrutura em nuvem.
Melhores práticas para criar modelos ou módulos Terraform em repositórios Git
Quais são as práticas recomendadas que você deve seguir ao desenvolver os modelos do Terraform e publicá-los nos repositórios Git?
Siga estas práticas para desenvolver e publicar o modelo do Terraform nos repositórios Git.
- Criar modelo Terraform ao usar
Terraform version1.4ou superior e atual IBM Cloud provedor. - Crie variáveis de ambiente para todas as suas credenciais.
- Verifique se os ganchos pré-commit são executados para inspecionar seu código atende aos padrões Terraform, veja repositório de amostras que contém gancho de pré-commit.
- Verifique se o seu repositório usa o framework
Terratestpara validar seus recursos Terraform e fonte de dados para provisão, veja repositório Terraform validado por amostra para executarTerratest. - Verifique se seu repositório contém
gitignoree se os arquivos não rastreados por Git permanecem sem rastreamento. - Adicione o arquivo de licença para seu modelo.
- Não configure sua variável sensível como padrão nos arquivos de configuração.
- Verifique suas variáveis seguras ou saída como sensível.
- Verifique se as execuções dos scripts não demoram mais do que
60 minutes, quando o modelo estiver usandonull resourcespara provisionar ou configurar os recursos. - Faça uso apenas extensões de arquivo de lista permitida em seu repositório.
Você pode criar arquivos tfvars com os modelos de provedor IBM Cloud®?
tfvars é um arquivo de variáveis locais que pode ser usado para armazenar informações confidenciais, como a chave da API IBM Cloud ou o nome de usuário da infraestrutura clássica quando você usa o Terraform. No entanto, para proteger
seus dados variáveis, não é possível fornecer o arquivo tfvars no Schematics.
Como os desenvolvedores do Terraform podem assegurar que os dados sensíveis não sejam vazados nos arquivos de log?
Os desenvolvedores precisam verificar se a variável ou o parâmetro de saída é sensível para garantir que os dados não sejam vazados nos arquivos de registro.
Melhores práticas de gerenciamento de áreas de trabalho do Schematics
Quais são as práticas recomendadas que você deve seguir ao criar um espaço de trabalho para o modelo do Terraform?
Siga estas práticas para criar um espaço de trabalho para o modelo do Terraform.
- Verifique se você tem as permissões para criar uma área de trabalho
- Verifique se o
locatione o terminalurlestão apontando para a mesma região ao criar ou atualizar a área de trabalho do Schematics. Para obter mais informações sobre localização e terminal, consulte Onde estão as informações armazenadas? - Verifique se deseja excluir a área de trabalho e destruir os recursos em nuvem associados ou ambos. Essa tarefa não pode ser desfeita. Se você remover o espaço de trabalho e mantiver os recursos da nuvem, precisará gerenciar os recursos com a lista de recursos ou a CLI.
- Não use uma área de trabalho para gerenciar um ambiente de preparação ou produção inteiro. Quando você implanta todos os seus recursos de nuvem em um único espaço de trabalho, pode ser difícil para várias equipes coordenar as atualizações e gerenciar o acesso a esses recursos.
Como você pode garantir que os dados confidenciais usados pela automação do Terraform não vazem nos registros ou nas saídas?
Você precisa configurar a variável ou o parâmetro de saída como sensível para certificar-se de que os dados não sejam vazados nos logs ou saídas.
Como você pode proteger o acesso aos espaços de trabalho e seus dados?
Como o proprietário da conta ou um administrador de conta autorizado, você pode designar funções de acesso de serviço do IBM Cloud® Identity and Access Management (IAM) aos seus usuários. As funções de acesso ao serviço do IAM determinam as ações que você pode definir em um recurso do IBM Cloud Schematics, como um espaço de trabalho ou uma ação. Para evitar a designação de políticas de acesso a usuários individuais, considere a criação de grupos de acesso do IAM.
Seu armazenamento de dados de áreas de trabalho e ações depende do local em que você cria sua área de trabalho ou uma ação. Para obter mais informações, consulte Protegendo seus dados no Schematics.
Como o Schematics protege os dados do espaço de trabalho por meio do arquivo de estado do Terraform ou dos arquivos de registro?
Siga estas práticas para proteger seus dados de área de trabalho por meio do arquivo de estado do Terraform ou arquivos de log.
- Use Cloud Identity and Access Management para controlar o acesso a um espaço de trabalho Schematics e aos recursos relacionados da nuvem.
- Proteger o repositório de origem para seu modelo Terraform, incluindo o controle de acesso, as configurações de segurança, a colaboração e o controle de versão.
- Proteja os recursos da nuvem que você criar usando os recursos de segurança fornecidos pela oferta de recursos.
- Use as ferramentas fornecidas pelos seus recursos de nuvem para aplicar correções de segurança, controles de acesso e criptografia aos seus recursos.
É necessário especificar funções e permissões para um usuário que controla o arquivo de estado. Para obter mais informações sobre Schematics funções e permissões de acesso ao serviço, consulte Permissões de espaço de trabalho e Permissões de KMS
Melhores práticas de gerenciamento de ações do Schematics
Quais são as práticas recomendadas que você deve seguir ao criar uma ação para o modelo Ansible?
Siga estas práticas para criar uma ação Schematics para o modelo Ansible.
- Verifique se o
locatione o terminalurlestão apontando para a mesma região ao criar ou atualizar a área de trabalho do Schematics. Para obter mais informações sobre localização e terminal, consulte Onde estão as informações armazenadas? - Não é possível excluir ou parar uma tarefa em execução de sua ação do Schematics. Aguarde a conclusão do trabalho, altere suas configurações e clique em Check action (Verificar ação ) ou Run action (Executar ação) novamente.
- Como o proprietário da conta ou um administrador de conta autorizado, é possível designar funções de acesso ao serviço do IAM a seus usuários. As funções de acesso ao serviço do IAM determinam as ações que você pode definir em um recurso do IBM Cloud Schematics, como um espaço de trabalho ou uma ação. Para evitar a designação de políticas de acesso a usuários individuais, considere a criação de grupos de acesso do IAM.
Como você pode proteger o acesso às ações e seus dados?
Como o proprietário da conta ou um administrador de conta autorizado, é possível designar funções de acesso ao serviço do IAM a seus usuários. As funções de acesso ao serviço do IAM determinam as ações que você pode definir em um recurso do IBM Cloud Schematics, como um espaço de trabalho ou uma ação. Para evitar a designação de políticas de acesso a usuários individuais, considere a criação de grupos de acesso do IAM.
Seu armazenamento de dados de áreas de trabalho e ações depende do local em que você cria sua área de trabalho ou uma ação. Para obter mais informações, consulte Protegendo seus dados no Schematics.
Como o site Schematics protege os dados da ação por meio de credenciais de entrada, arquivo de estado ou arquivos de registro?
Siga estas práticas para proteger os dados do seu espaço de trabalho por meio de credenciais de entrada, arquivo de estado ou arquivos de registro.
- Use Cloud Identity and Access Management para controlar o acesso a uma ação Schematics.
- Proteja o repositório de origem de seu modelo Terraform, incluindo controle de acesso, configurações de segurança, colaboração e controle de versão.
- Use as ferramentas fornecidas pelos seus recursos de nuvem para aplicar correções de segurança, controles de acesso e criptografia aos seus recursos.
- É necessário especificar funções e permissões para um usuário que controla o arquivo de estado. Para obter mais informações sobre as funções e permissões de acesso ao serviço Schematics para
- Permissões de ação
- Permissões do KMS
Protegendo dados do Schematics
Veja a seguir as várias maneiras de proteger os dados do Schematics.
- Proteção de acesso usando Cloud Identity and Access Management.
- Não repúdio usando Activity Tracker.
- Proteção de dados por meio de sistemas de gerenciamento de chaves (KMS).
Proteção de acesso usando o Identity and Access Management
Crie um grupo de acesso do IAM para os seus usuários e atribua políticas de acesso de serviço ao IBM Cloud Schematics e os recursos com os quais você deseja que os seus usuários trabalhem. Os usuários do IAM são anexados a grupos de acesso. Para obter mais informações, consulte Configurando o acesso para seus usuários.
Não repúdio ao usar o Activity Tracker
É possível usar o IBM Cloud® Activity Tracker para rastrear e auditar como os usuários e aplicativos interagem com o IBM Cloud Schematics. É possível gerar e manter uma trilha de auditoria para eventos, acesso, eventos e log de auditoria de acesso de uma instância do espaço de trabalho Schematics. Para obter mais informações, consulte Eventos de auditoria.
Proteção de dados usando o KMS
É possível proteger e criptografar suas informações contra dano, comprometimento ou perda no Schematics por:
- Integração do KMS para BYOK ou KYOK
- Gerenciando a criptografia de dados
- Restringe o acesso à rede para todos os recursos para prover por Allowing endereços IP específicos.
Próximas etapas
Confira os Casos de uso do Schematics.