Prácticas recomendadas de seguridad para el servicio de metadatos

IBM Se toma muy en serio la seguridad de los datos y te recomienda que sigas estas buenas prácticas para garantizar el máximo nivel de protección de tus metadatos.

Visión general

Este tema describe cómo configurar las salvaguardias de seguridad para proteger los metadatos:

  • Activar el acceso seguro en la consola
  • Desactivación del servicio de metadatos para una instancia o una cuenta cuando no es necesario.
  • Limitar o no asignar perfiles de confianza a las identidades de los recursos informáticos según sea necesario.
  • Mejora de la seguridad de la red.

Activar el acceso seguro en la consola

Puede activar el acceso seguro al servicio de metadatos. Cuando se habilita el acceso seguro, solo la instancia del servidor virtual puede acceder al servicio de metadatos a través del protocolo seguro HTTP ( HTTPS ). Para obtener más información, consulte Activar el acceso seguro en la consola

Cuando utilices una imagen cuya licencia de uso especifique HTTPS o HTTP como protocolo de servicio de metadatos obligatorio, tenlo en cuenta a la hora de realizar solicitudes y recibir respuestas del servicio de metadatos. No puedes utilizar una imagen configurada para HTTP en HTTPS, ni viceversa.

Inhabilitar el servicio de metadatos para una instancia o una cuenta

Se puede inhabilitar el servicio en una instancia existente donde esté habilitado. Puede obtener información adicional consultando Habilitación o inhabilitación del servicio de metadatos.

Es posible que no se pueda desactivar el servicio de metadatos de una instancia de servidor virtual debido a una expresión de uso permitido que exige que esté activado.

Utiliza el cortafuegos de iptables para restringir el acceso a Linux

Utiliza la utilidad de cortafuegos de iptables Linux para crear una barrera entre la dirección «link-local» del servicio de metadatos (red de confianza) e Internet (red no fiable). Define las reglas que determinan qué tráfico se permite y cuál se bloquea.

En el siguiente ejemplo se utiliza Linux iptables y su módulo propietario, basándose en el ID de instalación predeterminado Apache, para impedir que el servidor web Apache acceda a la dirección «link-local» de metadatos ( 169.254.169.254 ). Utiliza una regla de denegación para rechazar todas las solicitudes de metadatos procedentes de cualquier proceso que se esté ejecutando como ese usuario.

sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner --uid-owner apache --jump REJECT

Se puede acceder a este punto final desde todos comandos, procesos y aplicaciones de software que se estén ejecutando en una instancia de servidor virtual. El acceso al punto final de API no está disponible fuera de la instancia de servidor virtual. Este paso añade otro nivel de seguridad.

Otra alternativa es utilizar reglas que permitan definir el acceso a determinados usuarios o grupos. Las reglas de autorización le obligan a decidir qué software necesita acceder a los metadatos de la instancia. Al definir reglas, puedes evitar que el software acceda accidentalmente al servicio de metadatos en caso de que, posteriormente, modifiques el software o la configuración de la instancia.

También puede definir el uso de grupos de las reglas de permiso. Añadir y eliminar usuarios de un grupo autorizado sin modificar la regla del cortafuegos.

El siguiente ejemplo impide el acceso al servicio de metadatos a todos los procesos, salvo a aquellos que se ejecutan en la cuenta de usuario trustworthy-user:

sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner ! --uid-owner trustworthy-user --jump REJECT

Limitar perfiles de confianza para identidades de recursos de cálculo

Limita los perfiles de confianza que crees para las identidades de los recursos de computación en IAM. Opcionalmente, no asigne una identidad de recurso de cálculo a una instancia.

Al eliminar perfiles deconfianzaeliminar perfiles de confianzaeliminarperfiles de confianza, los recursos informáticos y los usuarios federados se desvinculan del perfil y ya no pueden aplicar la identidad del perfil de confianza.

También puede actualizar los perfiles de confianza existentes redefiniendo la relación de confianza, asignando políticas de acceso y actualizando los límites de sesión. Para obtener más información, consulte Actualización de perfiles de confianza.

Verificar las solicitudes de token con un nonce

En la solicitud para obtener un token de acceso de identidad se puede especificar un nonce, que posteriormente se comprueba que sea el mismo en la respuesta, con el fin de verificar que la respuesta procede efectivamente de la llamada que se acaba de realizar. Cuando se especifique, el valor devuelto en la respuesta y en la propiedad del mismo nombre del token de identidad descodificado coincidirá con el especificado.

Medidas adicionales de seguridad de red

Tenga en cuenta las opciones siguientes para controlar el tráfico de red en las instancias de servidor virtual:

  • Restrinja el acceso a las instancias utilizando grupos de seguridad.

  • Asegúrese de que el límite de saltos de respuesta de la instancia esté configurado correctamente. Una configuración incorrecta puede producir errores de tiempo de espera excedido al intentar alcanzar el servicio. Para obtener más información, consulte Establecer el límite de salto de metadatos utilizando la interfaz de usuario.

  • Configure las listas de control de accesos(ACL) para controlar todo el tráfico de entrada y salida en IBM Cloud® Virtual Private Cloud. Una ACL es un cortafuegos virtual incorporado, similar a un grupo de seguridad. A diferencia de los grupos de seguridad, las reglas ACL controlan el tráfico hacia y desde las subredes, en lugar de hacia y desde las instancias.

  • Utiliza un punto de acceso de red de aplicación ( Virtual Private Network (VPN) for VPC ) para establecer conexiones privadas desde tus redes remotas a tus VPC.

  • Utiliza los puntos de conexión privados virtuales (VPE) de IBM Cloud® para VPC con el fin de conectarte a los servicios compatibles de IBM Cloud desde tu red VPC, utilizando las direcciones IP que elijas, las cuales se asignan desde una subred dentro de tu VPC. Los VPEs son interfaces IP virtuales que se vinculan a una pasarela creada por servicio o instancia de servicio.

  • Utilice Registros de flujo de IBM Cloud en la VPC para supervisar el tráfico que llega a las instancias.

  • Habilitar el acceso seguro al servicio de metadatos. Cuando se habilita el acceso seguro, solo la instancia del servidor virtual puede acceder al servicio de metadatos a través del protocolo seguro HTTP ( HTTPS ).