Meilleures pratiques pour la rotation et le verrouillage des secrets
Grâce à IBM Cloud® Secrets Manager, vous pouvez mettre en place une stratégie de rotation de vos secrets et de vos données sensibles. Passez en revue les recommandations suivantes pour implémenter les meilleures pratiques en matière de gestion de vos secrets.
Définir votre stratégie de rotation
Lorsque vous utilisez Secrets Manager pour concevoir votre stratégie de gestion des secrets, réfléchissez à la fréquence à laquelle vous souhaitez faire pivoter vos secrets en fonction des instructions internes de votre organisation. Déterminez à l'avance quels utilisateurs ou ID de service ont besoin d'accéder pour effectuer une rotation des secrets, et comment ces secrets peuvent faire l'objet d'une rotation manuelle afin d'éviter les interruptions de vos applications.
-
Déterminez une fréquence de rotation pour vos secrets.
Après avoir stocké un secret dans Secrets Manager, vous décidez de la fréquence de sa rotation. Vous pouvez être amené à renouveler les secrets en raison d'un roulement de personnel, d'un dysfonctionnement des processus ou conformément aux directives internes de votre organisation. Faites régulièrement pivoter vos secrets, par exemple tous les 90 jours, pour respecter les meilleures pratiques en matière de gestion des secrets.
-
Testez les flux de travaux de rotation pour chaque type de secret que vous gérez dans Secrets Manager.
La manière dont Secrets Manager évalue une demande de rotation d'un secret varie en fonction du type de secret. Par exemple, certains secrets sont remplacés immédiatement par les données que vous fournissez lors de la rotation, tandis que d'autres secrets, tels que les certificats publics, passent à une étape de validation supplémentaire. Pour plus d'informations sur la façon dont Secrets Manager gère les demandes de rotation, voir Rotation manuelle des secrets.
-
Créez des automatismes pour déployer les dernières versions secrètes dans vos applications.
Utilisez un flux automatisé pour obtenir et déployer la dernière version de votre secret après sa rotation. Pour plus d'informations, voir Eviter les indisponibilités d'application en verrouillant vos secrets.
Configurer des alertes pour les secrets arrivant à expiration
Connectez-vous au service Event Notifications pour que Secrets Manager puisse vous avertir à l'avance de l'expiration de vos secrets ou de vos certificats.
- Configurez des alertes pour votre instance en activant les notifications d'événements. Pour connecter votre instance au service Event Notifications, accédez à l'interface utilisateur Secrets Manager > Paramètres > Event Notifications.
- Créez des rubriques et des abonnements dans Event Notifications afin que les alertes puissent être transférées et distribuées aux destinations sélectionnées, par exemple Slack ou e-mail.
Pour vous assurer que la configuration de vos alertes fonctionne correctement, créez une alerte dans votre instance d' IBM Cloud Logs afin d'être averti en cas de problème avec votre intégration Event Notifications à Secrets Manager. Secrets
Manager est également disponible sur enregistre la notification d'événement envoyée sous forme de journal INFO OU ERROR.
Activer la rotation automatique pour les secrets
Simplifiez le processus de rotation des secrets dans votre instance en activant la rotation automatique.
-
Utilisez la rotation automatique pour limiter la durée pendant laquelle vos secrets restent actifs.
En planifiant la rotation automatique des secrets à intervalles réguliers, vous réduisez la probabilité de compromission des données d'identification. Lorsqu'il est temps de faire pivoter le secret en fonction de l'intervalle de rotation que vous spécifiez, Secrets Manager crée automatiquement une nouvelle version de votre secret. Pour plus d'informations, voir Rotation automatique de vos secrets.
-
Planifiez une rotation automatique avant l'expiration de vos secrets.
Pour éviter les interruptions de vos applications, il est recommandé de définir à 30 jours l'intervalle minimal entre la rotation automatique et la date d'expiration.
Evitez les indisponibilités d'application en verrouillant vos secrets
Utilisez des verrous pour planifier la rotation périodique des secrets. Lorsque vous créez et supprimez des verrous sur un secret dans le cadre d'un flux de travaux automatisé, vous ne pouvez supprimer des secrets en toute sécurité qu'une fois que leurs versions les plus récentes ont été entièrement déployées sur vos applications.
-
Créez des verrous sur un secret pour représenter les applications ou les services qui l'utilisent. Pour créer un verrou à partir de l'interface utilisateur Secrets Manager, accédez à la page Secrets et cliquez sur le menu Actions
> Verrous.
Vous pouvez considérer un verrou comme un type de mappage que vous pouvez créer entre un secret et le client ou l'application qui le consomme. Si un verrou est associé à un secret, cela signifie qu'il ne doit pas être modifié car il est actuellement utilisé par votre application.
Un secret ne peut être déverrouillé et supprimé ou modifié qu'après la levée de tous les verrous qui lui sont associés.
-
Générez un flux automatisé qui peut vous aider à supprimer en toute sécurité les secrets anciens ou arrivés à expiration de votre instance uniquement après que vos applications ont récupéré les dernières versions de secret. Vous pouvez par exemple, envisager le scénario suivant :
Vous créez un secret qui expire dans 89 jours et dont la rotation automatique est planifiée dans 90 jours.
Exemple de flux de travail automatisé pour le verrouillage des secrets. Description de l'action 1 Exécutez un pipeline qui obtient le secret de Secrets Manager et le déploie dans un cluster Kubernetes afin qu'il puisse être utilisé par vos applications. 2 Créez des verrous sur la version actuelle du secret (un verrou pour chaque application ou service qui utilise le secret). 3 Après 90 jours, recevez une notification de Event Notifications indiquant que votre secret a fait l'objet d'une rotation. En réponse à la notification, exécutez un pipeline pour obtenir la dernière version de secret et la déployer sur votre cluster. 4 Exécutez un autre pipeline qui 1) vérifie que la nouvelle version de secret a été sélectionnée par les pods de service de votre cluster et 2) supprime les deux verrous de la version précédente du secret dans Secrets Manager. 5 Au bout de deux jours, la version précédente du secret expire et est supprimée de votre instance en toute sécurité. Le cycle de rotation périodique suivant répète les étapes 2 à 4.