Prácticas para organizar secretos y asignar acceso
Con IBM Cloud® Secrets Manager, puede diseñar una estrategia para organizar y asignar acceso a sus secretos y datos confidenciales. Revise las siguientes directrices sugeridas para implementar las prácticas recomendadas en lo referente a la gestión de secretos.
Limita el acceso a tus secretos
Para garantizar la seguridad de los secretos de su organización almacenados en Secrets Manager, restrinja el acceso a usuarios y aplicaciones no administrativos.
- Revise su configuración de IAM para confirmar que el acceso permisivo al servicio Secrets Manager no está permitido.
- Conceda acceso a secretos a usuarios y aplicaciones no administrativos sólo durante el tiempo necesario para completar sus tareas, y revoque rápidamente el acceso cuando ya no sea necesario.
- Al asignar permisos de acceso, respete el principio del menor privilegio. Limite el acceso a instancias o grupos secretos específicos Secrets Manager, y asigne sólo el rol de servicio mínimo necesario para las operaciones requeridas. Además, puede configurar funciones IAM personalizadas para restringir el acceso a un conjunto específico de acciones Secrets Manager adaptadas a las necesidades de una carga de trabajo.
Revisión de la jerarquía de recursos de su cuenta
Al utilizar Secrets Manager para diseñar la estrategia de gestión de secretos, considere la jerarquía de los recursos de la cuenta de IBM Cloud y cómo heredan las políticas de acceso que les asigna. Determine de antemano los usuarios o los ID de servicio necesitan acceso para gestionar secretos. El hecho de definir un círculo de confianza le puede ayudar a reducir el riesgo de que la seguridad de sus credenciales se vea comprometida.
-
Utilice grupos de recursos para organizar las instancias de Secrets Manager que desea que utilice un grupo de desarrolladores en su cuenta. Para crear un grupo de recursos, vaya a Gestionar > Cuenta > Recursos de cuenta > Grupos de recursos.
Si los grupos de recursos de la cuenta están organizados por nivel de entorno de proyecto, por ejemplo desarrollo, prueba y producción, cree una instancia de Secrets Manager para cada grupo de recursos para que pueda separar sus secretos de acuerdo con cada fase de desarrollo. Para obtener más información sobre el uso de grupos de recursos, consulte ¿Qué es una buena estrategia de grupo de recursos?
-
Utilice los grupos de acceso para organizar los usuarios y los ID de servicios que requieren el mismo nivel de acceso a una instancia de Secrets Manager. Para crear un grupo de acceso, vaya a Gestionar > Acceso (IAM) > Grupos de acceso.
Por ejemplo, puede crear un único grupo de acceso, como
Admin-Group, para los usuarios o los ID de servicio que requieren acceso de administrador a los recursos de un grupo de recursos, incluida la instancia de Secrets Manager. De esta forma, puede asignar una única política al grupo de acceso en lugar de asignar una política individual a cada usuario o ID de servicio. Para obtener más información sobre el uso de grupos de acceso, consulte ¿Qué es una buena estrategia de grupo de recursos?
Organizar secretos en la instancia de Secrets Manager utilizando grupos secretos
Utilice grupos de secretos para limitar el ámbito de acceso a secretos específicos a nivel de instancia.
-
Cree grupos secretos para asignar un acceso aún más granular a un grupo de secretos, como por ejemplo los relacionados con una aplicación específica. Para crear un grupo secreto, vaya a la interfaz de usuario de Secrets Manager > Grupos de secretos > Crear.
Si está familiarizado con el uso de grupos de recursos, tenga en cuenta la posibilidad de organizar los secretos de un grupo de secretos de forma similar a cómo se organizan los recursos en grupos de recursos. Como administrador, crea grupos de secretos para controlar el acceso a los secretos en su instancia. Por ejemplo, puede crear un grupo de secretos que contenga solo los secretos que se utilizan para autenticarse en un sistema o recurso específico. A continuación, asigne el grupo de secretos a un grupo de acceso de IAM para que solo los usuarios o los ID de servicio seleccionados puedan acceder a dichos secretos. Para obtener más información sobre la gestión de grupos de secretos, consulte Organización de los secretos.
Se crea un grupo de secretos predeterminado cuando se crea una instancia de Secrets Manager. Es importante que cree los grupos de secretos primero, porque no puede cambiar la asignación de secretos después de crearlos. Si asigna accidentalmente un secreto al grupo de secretos incorrecto, o si no desea que un secreto pertenezca al grupo de secretos predeterminado, suprima el secreto y cree uno nuevo.
-
Opcionalmente, utilice grupos de secretos para permitir el acceso con privilegios a recursos específicos de la cuenta.
Los grupos de secretos se pueden utilizar para otorgar un acceso directo a recursos que, de otra manera, no sería posible a través de IAM. Por ejemplo, supongamos que
User Ano tiene acceso aService Aen IAM. Si crea una política de acceso de IAM que asignaUser AaSecret Group A, ySecret Group Acontiene una credencial de IAM con un ID de servicio que da acceso aService A, entonces le otorga aUser Aacceso aService A. En este caso de ejemplo,Secret Group Ase convierte en una pasarela paraService A, incluso si existe una restricción en IAM. Tenga en cuenta que en este caso de ejemplo es posible otorgar acceso a un recurso de forma involuntaria. Revise la configuración atentamente para asegurarse de que las asignaciones de grupos de secretos no alteren temporalmente las políticas de acceso de IAM de forma accidental. -
Audite regularmente los grupos de secretos y elimínelos cuando ya no sean necesarios.
Otorgue solo el acceso mínimo que sea necesario y suprima un grupo de secretos cuando ya no sea necesario.
Para suprimir un grupo de secretos, debe estar vacío. Si necesita eliminar un grupo de secretos que contiene secretos, primero debe suprimir los secretos que forman parte del grupo.
Seguimiento de los secretos relacionados mediante la adición de etiquetas
Añada etiquetas para facilitar la búsqueda y clasificación de los secretos de la instancia. Si utiliza un esquema de etiquetado coherente, puede agrupar fácilmente secretos similares.
- Etiquete los secretos utilizando un esquema coherente, como por ejemplo mediante la creación de etiquetas para diferenciar los secretos que se utilizan para un determinado objetivo. Para añadir etiquetas utilizando la interfaz de usuario de Secrets Manager, vaya a la página Secretos y, a continuación, seleccione un secreto para editar sus detalles.
Organización de secretos en Vault Dedicated
El plan Vault Dedicated ofrece un clúster gestionado de HashiCorp Vault Enterprise con funciones avanzadas de organización y control de acceso. Para conocer las mejores prácticas completas sobre cómo organizar los secretos y gestionar el acceso en Vault Enterprise, consulta la documentación oficial de HashiCorp's:
- Organización de los espacios de nombres: Utilice los espacios de nombres para crear entornos aislados para diferentes equipos, proyectos o aplicaciones. Para obtener orientación detallada, consulta las prácticas recomendadas sobre la organización de los espacios de nombres de HashiCorp's.
- Políticas de control de acceso: Implemente controles de acceso detallados mediante el sistema de políticas de Vault para garantizar que los usuarios y las aplicaciones dispongan únicamente de los permisos que necesitan. Para obtener más información, consulta las prácticas recomendadas de control de acceso de HashiCorp's.