Migliori pratiche per l'organizzazione dei segreti e l'assegnazione dell'accesso

Con " IBM Cloud® Secrets Manager " è possibile definire una strategia per organizzare e assegnare l'accesso alle informazioni riservate e ai dati sensibili. Esaminate le seguenti linee guida suggerite per implementare le migliori pratiche di gestione dei segreti.

Limita l'accesso ai tuoi segreti

Per garantire la sicurezza dei segreti dell'organizzazione memorizzati in Secrets Manager, limitare l'accesso agli utenti e alle applicazioni non amministrative.

  • Controllare le impostazioni IAM per verificare che l'accesso permissivo al servizio Secrets Manager non sia consentito.
  • Concedere l'accesso ai segreti agli utenti e alle applicazioni non amministrative solo per la durata necessaria a portare a termine i loro compiti e revocare prontamente l'accesso quando non è più necessario.
  • Nell'assegnare i permessi di accesso, attenersi al principio del minor privilegio. Limitare l'accesso a istanze o gruppi di segreti specifici Secrets Manager e assegnare solo il ruolo di servizio minimo necessario per le operazioni richieste. Inoltre, è possibile configurare ruoli IAM personalizzati per limitare l'accesso a un insieme specifico di azioni Secrets Manager, adattate alle esigenze di un carico di lavoro.

Rivedere la gerarchia delle risorse nel proprio account

Come si utilizza Secrets Manager per progettare la propria strategia di gestione dei segreti, considerare la gerarchia delle risorse nel proprio account IBM Cloud e come ereditano le politiche di accesso assegnatole. Determinare in anticipo quali utenti o ID di servizio richiedono l'accesso per gestire i segreti. Definendo un cerchio di fiducia, si aiuta a ridurre il rischio di credenziali compromesse.

  1. Utilizzare i gruppi di risorse per organizzare le istanze Secrets Manager che si desidera un gruppo di sviluppatori nel proprio account da utilizzare. Per creare un gruppo di risorse, vai a Gestisci> Account> Risorse account> Gruppi di risorse.

    Se i gruppi di risorse presenti nel proprio account sono organizzati per livello di ambiente di progetto, ad esempio sviluppo, test e produzione, creare un'istanza Secrets Manager per ogni gruppo di risorse in modo da poter separare i propri segreti in base ad ogni fase di sviluppo. Per ulteriori informazioni sull'utilizzo dei gruppi di risorse, consultare Cosa rende una buona strategia di gruppo di risorse?

  2. Utilizzare i gruppi di accesso per organizzare gli utenti e gli ID dei servizi che richiedono lo stesso livello di accesso ad un'istanza Secrets Manager. Per creare un gruppo di accesso, vai a Gestisci> IAM)> Gruppi di accesso.

    Ad esempio, è possibile creare un unico gruppo di accesso, come ad esempio Admin-Group, per gli utenti o gli ID di servizio che richiedono l'accesso da amministratore alle risorse in un gruppo di risorse, inclusa la tua istanza Secrets Manager. In questo modo è possibile assegnare una singola politica al gruppo di accesso piuttosto che una singola politica per ogni utente o ID di servizio. Per ulteriori informazioni sull'utilizzo dei gruppi di accesso, consultare Cosa rende una buona strategia di gruppo di accesso?

Organizzare i segreti nella tua istanza Secrets Manager utilizzando gruppi segreti

Utilizzare gruppi segreti per restringere l'ambito di accesso a specifici segreti a livello di istanza.

  1. Creare gruppi segreti per assegnare un accesso ancora più grandioso ad un gruppo di segreti, come quelli che si associano ad una specifica applicazione. Per creare un gruppo segreto, vai al Secrets Manager UI> Gruppi segreti> Crea.

    Se hai familiari con i gruppi di risorse, pensa ad organizzare i segreti in un gruppo segreto simile al modo in cui organizzi le risorse nei gruppi di risorse. Come admin, crei gruppi segreti per controllare l'accesso ai segreti nella tua istanza. Ad esempio, è possibile creare un gruppo segreto che contenga solo i segreti che vengono utilizzati per autenticarsi ad una specifica risorsa o sistema. Poi, si assegna il gruppo segreto ad un gruppo di accesso IAM in modo che solo i tuoi utenti selezionati o gli ID di servizio siano in grado di accedere a quei segreti. Per ulteriori informazioni sulla gestione dei gruppi segreti, consultare Organizzare i tuoi segreti.

    Un gruppo segreto predefinito viene creato quando si crea un'istanza Secrets Manager. È importante che tu crei i tuoi gruppi segreti prima perché non puoi cambiare l'assegnazione dei segreti dopo crearli. Se accidentalmente si assegna un segreto al gruppo segreto sbagliato, o se non si vuole un segreto per appartenere al gruppo segreto predefinito, cancellare il segreto e crearne uno nuovo.

  2. Facoltativamente, utilizzare gruppi segreti per consentire l'accesso privilegiato a risorse specifiche nel proprio account.

    I gruppi segreti possono essere utilizzati per concedere l'accesso diretto a risorse che altrimenti non sarebbero possibili tramite IAM. Ad esempio, ipotizza che User A non abbia accesso a Service A in IAM. Se si crea una policy di accesso IAM che assegna User A a Secret Group A, e Secret Group A contiene una credenziale IAM con un ID di servizio che dà accesso a Service A, allora si concede User A accesso a Service A. In questo scenario, Secret Group A diventa un gateway a Service A, anche se una restrizione esiste in IAM. Tenete presente che con questo scenario è possibile concedere l'accesso a una risorsa involontariamente. Revisionare attentamente la configurazione per garantire che le assegnazioni del gruppo segreto non sovrascrivi accidentalmente le tue politiche di accesso IAM.

  3. Controlla regolarmente i tuoi gruppi segreti e li rimuovi quando non sono più necessari.

    Concedere solo l'accesso minimo richiesto, ed eliminare un gruppo segreto quando non è più necessario.

    Per eliminare un gruppo segreto, deve essere vuoto. Se è necessario rimuovere un gruppo segreto che contiene segreti, è necessario prima eliminare i segreti che fanno parte del gruppo.

Traccia i tuoi segreti correlati aggiungendo etichette

Aggiungere etichette in modo da poter effettuare ulteriori ricerche e categorizzare i segreti nella tua istanza. Quando si utilizza uno schema di etichettatura coerente, è possibile raggruppare facilmente i segreti simili.

  1. Etichettare i tuoi segreti utilizzando uno schema coerente, come la creazione di etichette per differenziare quali segreti vengono utilizzati per uno scopo specifico. Per aggiungere le etichette utilizzando la UI Secrets Manager, vai alla pagina Secrets, quindi selezionare un segreto per edi i suoi dettagli.

Come organizzare i segreti in Vault Dedicated

Il piano "{: tag-green} " di [Vault Dedicated] offre un cluster gestito di HashiCorp Vault Enterprise con funzionalità avanzate di organizzazione e controllo degli accessi. Per informazioni complete sulle migliori pratiche relative all'organizzazione dei dati riservati e alla gestione degli accessi in Vault Enterprise, consultare la documentazione ufficiale di HashiCorp's: