Prácticas recomendadas para rotar y bloquear secretos
Con « IBM Cloud® Secrets Manager », puedes diseñar una estrategia para rotar tus claves y datos confidenciales. Revise las siguientes directrices sugeridas para implementar las prácticas recomendadas en lo referente a la gestión de secretos.
Definir la estrategia de rotación
Cuando utilice Secrets Manager para diseñar su estrategia de gestión de secretos, tenga en cuenta la frecuencia con la que desea rotar los secretos basándose en las directrices internas de su organización. Determine con antelación qué usuarios o ID de servicio necesitan acceso para rotar secretos y cómo estos secretos se pueden rotar manualmente para evitar interrupciones en las aplicaciones.
-
Determine una frecuencia de rotación para sus secretos.
Después de almacenar un secreto en Secrets Manager, decide la frecuencia de su rotación. Es posible que quieras ir rotando los secretos debido a la rotación de personal, a un fallo en los procesos o de acuerdo con las directrices internas de tu organización. Rota tus secretos regularmente, por ejemplo cada 90 días, para cumplir con las mejores prácticas en torno a la gestión de secretos.
-
Pruebe los flujos de trabajo de rotación para cada tipo de secreto que gestione en Secrets Manager.
La forma en que Secrets Manager evalúa una solicitud para rotar un secreto difiere en función del tipo de secreto. Por ejemplo, algunos secretos se sustituyen inmediatamente por los datos que proporciona en la rotación, mientras que otros secretos, como los certificados públicos, pasan a un paso de validación adicional. Para obtener más información sobre cómo Secrets Manager maneja las solicitudes de rotación, consulte Secretos de rotación manual.
-
Cree automatizaciones para desplegar las versiones secretas más recientes en sus aplicaciones.
Utilice un flujo automatizado para obtener y desplegar la versión más reciente del secreto después de que se haya rotado. Para obtener más información, consulte Evitar paradas de aplicación bloqueando los secretos.
Configurar alertas para los secretos que están a punto de caducar
Conéctese al servicio Event Notifications para que Secrets Manager pueda notificarle por adelantado cuando sus secretos o certificados estén a punto de caducar.
- Configure alertas para la instancia habilitando notificaciones de sucesos. Para conectar la instancia al servicio Event Notifications, vaya a la interfaz de usuario de Secrets Manager > Valores > Event Notifications.
- Cree temas y suscripciones en Event Notifications para que las alertas se puedan reenviar y entregar a los destinos seleccionados, por ejemplo, Slack o correo electrónico.
Para asegurarte de que la configuración de tus alertas funciona correctamente, crea una alerta en tu instancia de IBM Cloud Logs para que te avise en caso de que surja algún problema con tu integración de Event Notifications con Secrets Manager.
Secrets Manager también registra la notificación del evento enviado como un registro de tipo « INFO » o « ERROR ».
Habilitar rotación automática para secretos
Simplifique el proceso de rotación de secretos en la instancia habilitando la rotación automática.
-
Utilice la rotación automática para limitar el tiempo que los secretos permanecen activos.
Al planificar la rotación automática de secretos a intervalos regulares, reduce la probabilidad de credenciales comprometidas. Cuando sea el momento de rotar el secreto basándose en el intervalo de rotación que especifique, Secrets Manager creará automáticamente una nueva versión del secreto. Para obtener más información, consulte Rotación automática de los secretos.
-
Planifique la rotación automática para que tenga lugar antes de que caduquen los secretos.
Para evitar interrupciones en las aplicaciones, se recomienda establecer el intervalo mínimo entre la rotación automática y la fecha de caducidad en 30 días.
Evite las paradas de las aplicaciones bloqueando sus secretos
Utilice bloqueos para planificar la rotación periódica de secretos. Cuando crea y elimina bloqueos en un secreto como parte de un flujo de trabajo automatizado, solo puede suprimir secretos de forma segura después de que sus versiones más recientes se hayan desplegado completamente en las aplicaciones.
-
Cree bloqueos en un secreto para representar las aplicaciones o servicios que lo utilizan. Para crear un bloqueo desde la interfaz de usuario de Secrets Manager, vaya a la página Secretos y pulse el menú Acciones
> Bloqueos.
Puede pensar en un bloqueo como un tipo de correlación que puede crear entre un secreto y el cliente o aplicación que lo consume. Si un secreto tiene un bloqueo adjunto, significa que no se debe modificar porque está actualmente en uso por la aplicación.
Un secreto puede desbloquearse y eliminarse o modificarse solo después de que se hayan eliminado todos los bloqueos asociados.
-
Cree un flujo automatizado que le ayude a suprimir de forma segura secretos antiguos o caducados de la instancia sólo después de que las aplicaciones hayan recogido las últimas versiones secretas. Por ejemplo, considere el siguiente escenario:
Crea un secreto que caduca en 89 días y está planificado que se rote automáticamente en 90 días.
Ejemplo de flujo de trabajo automatizado para bloquear secretos. Descripción de la acción 1 Ejecute un conducto que obtenga el secreto de Secrets Manager y lo despliegue en un clúster de Kubernetes para que las aplicaciones puedan utilizarlo. 2 Cree bloqueos en la versión actual del secreto (un bloqueo para cada aplicación o servicio que utiliza el secreto). 3 Después de 90 días, reciba una notificación de Event Notifications de que se ha rotado el secreto. En respuesta a la notificación, ejecute un conducto para obtener la versión de secreto más reciente y desplegarla en el clúster. 4 Ejecute otro conducto que 1) verifique que los pods de servicio del clúster han recogido la nueva versión secreta y 2) elimine ambos bloqueos en la versión anterior del secreto en Secrets Manager. 5 Después de dos días, la versión anterior del secreto caduca y se suprime de forma segura de la instancia. El siguiente ciclo de rotación periódica repite los pasos 2-4.