Migliori pratiche per ruotare e bloccare i segreti

Con IBM Cloud® Secrets Manager, puoi definire una strategia per la rotazione delle tue chiavi segrete e dei tuoi dati sensibili. Esaminate le seguenti linee guida suggerite per implementare le migliori pratiche di gestione dei segreti.

Definire la tua strategia di rotazione

Come si utilizza Secrets Manager per progettare la propria strategia di gestione dei segreti, considerare quanto spesso si desidera ruotare i propri segreti in base alle linee guida interne per la propria organizzazione. Determinare in anticipo quali utenti o ID di servizio richiedono l'accesso per ruotare i segreti, e come quei segreti possono essere ruotati manualmente per evitare interruzioni alle proprie applicazioni.

  1. Determinare una frequenza di rotazione per i tuoi segreti.

    Dopo aver archiviato un segreto in Secrets Manager, si decide la frequenza della sua rotazione. Potrebbe essere opportuno aggiornare periodicamente le chiavi segrete a causa del ricambio del personale, di malfunzionamenti dei processi o in base alle linee guida interne della propria organizzazione. Ruotate i vostri segreti regolarmente, ad esempio ogni 90 giorni, per incontrare le migliori pratiche intorno alla gestione dei segreti.

  2. Testare i flussi di lavoro di rotazione per ogni tipo di segreto che si gestisce in Secrets Manager.

    Il modo in cui Secrets Manager valuta una richiesta di rotazione di un segreto differisce a seconda del tipo di segreto. Ad esempio, alcuni segreti vengono sostituiti immediatamente con i dati che si forniscono sulla rotazione, mentre altri segreti, come i certificati pubblici, si spostano in un passo di convalida extra. Per ulteriori informazioni su come Secrets Manager gestisce le richieste di rotazione, consultare Manuali di rotazione manuale.

  3. Create l'automazione per distribuire le ultime versioni segrete alle vostre applicazioni.

    Utilizzare un flusso automatizzato per ottenere e distribuire l'ultima versione del tuo segreto dopo che è ruotato. Per ulteriori informazioni, consultare Evitare i fuoriuscite delle applicazioni bloccando i tuoi segreti.

Impostare avvisi per i segreti di scadenza

Collegarsi al servizio Event Notifications in modo che Secrets Manager possa notificarti in anticipo quando i tuoi segreti o i tuoi certificati stanno per scadere.

  1. Impostare gli avvisi per la tua istanza abilitando le notifiche degli eventi. Per collegare la tua istanza al servizio Event Notifications, vai al servizio Secrets Manager UI> Impostazioni> Event Notifications.
  2. Creare argomenti e sottoscrizioni in Event Notifications in modo che gli avvisi possano essere inoltrati e consegnati alle tue destinazioni selezionate, ad esempio Slack o email.

Per verificare che la configurazione degli avvisi funzioni correttamente, crea un avviso nella tua istanza di IBM Cloud Logs in modo da ricevere una notifica nel caso in cui si verifichi un problema con l'integrazione di Event Notifications con Secrets Manager. Secrets Manager e registra la notifica dell'evento inviato sono disponibili sia come log INFO che come log ERROR.

Abilitare la rotazione automatica per i segreti

Semplificare il processo di rotazione dei segreti nella tua istanza abilitando la rotazione automatica.

  1. Utilizzare la rotazione automatica per limitare quanto i tuoi segreti rimangono attivi.

    Pianificando la rotazione automatica dei segreti a intervalli regolari, si riduce la probabilità di credenziali compromesse. Quando è il momento di ruotare il segreto in base all'intervallo di rotazione che si specifica, Secrets Manager crea automaticamente una nuova versione del tuo segreto. Per ulteriori informazioni, consultare Automaticamente ruotare i tuoi segreti.

  2. Pianificare la rotazione automatica per avere luogo prima che i tuoi segreti scadano.

    Per evitare interruzioni alle tue applicazioni, ti consigliamo di impostare l'intervallo minimo tra la rotazione automatica e la data di scadenza su 30 giorni.

Evitare le interruzioni delle applicazioni bloccando i tuoi segreti

Utilizzare i blocchi per pianificare la rotazione periodica dei segreti. Quando si crea e si rimuove i blocchi su un segreto come parte di un flusso di lavoro automatizzato, è possibile eliminare in modo sicuro i segreti solo dopo che le loro versioni più recenti sono completamente distribuite alle proprie applicazioni.

  1. Creare blocchi su un segreto per rappresentare le applicazioni o i servizi che lo utilizzano. Per creare un blocco dalla Secrets Manager UI, vai alla pagina Secrets e clicca sul menu Azioni icona Azioni > Blocchi.

    Si può pensare a una serratura come ad una sorta di mappatura che si possa creare tra un segreto e il client o l'applicazione che lo consuma. Se un segreto ha un lucchetto ad esso collegato, significa che non deve essere modificato perché è attualmente in uso dalla tua applicazione.

    Un segreto può essere sbloccato e cancellato o modificato solo dopo che tutti i blocchi associati sono stati rimossi.

  2. Crea un flusso automatizzato in grado di aiutarti a eliminare in modo sicuro i segreti vecchi o scaduti dalla tua istanza solo dopo che le tue applicazioni hanno prelevato le ultime versioni segrete. Ad esempio, considera il seguente scenario:

    Crei un segreto che scade tra 89 giorni e viene pianificato per essere ruotato automaticamente in 90 giorni.

    Esempio di flusso di lavoro automatizzato per il blocco dei segreti.
    Descrizione dell'azione
    1 Esegui una pipeline che ottiene il segreto da Secrets Manager e lo distribuisce in un cluster Kubernetes in modo che possa essere utilizzato dalle tue applicazioni.
    2 Creare blocchi sulla versione corrente del segreto (un blocco per ogni applicazione o servizio che utilizza il segreto).
    3 Dopo 90 giorni, ricevere una notifica da Event Notifications che il tuo segreto è stato ruotato. In risposta alla notifica, eseguire una pipeline per ottenere l'ultima versione segreta e distribuirla al vostro cluster.
    4 Esegui un'altra pipeline che 1) verifica che la nuova versione segreta sia stata prelevata dai podi di servizio nel tuo cluster, e 2) rimuove entrambi i blocchi sulla versione precedente del segreto in Secrets Manager.
    5 Dopo due giorni, la versione precedente del segreto scade ed è tranquillamente cancellata dalla tua istanza. Il successivo ciclo di rotazione periodico ripete i passi 2 - 4.