Bonnes pratiques en matière de sécurité pour le service de métadonnées
IBM prend très au sérieux la sécurité des données et vous recommande de suivre ces bonnes pratiques afin de garantir le plus haut niveau de protection pour vos métadonnées.
Présentation
Cette rubrique explique comment configurer des mesures de sécurité pour protéger vos métadonnées :
- Activer l'accès sécurisé dans la console
- Désactiver le service de métadonnées pour une instance ou un compte lorsqu'il n'est pas nécessaire.
- Limiter ou ne pas attribuer de profils de confiance aux identités des ressources de calcul, selon les besoins.
- Amélioration de la sécurité du réseau.
Activer l'accès sécurisé dans la console
Vous pouvez activer l'accès sécurisé au service de métadonnées. Lorsque l'accès sécurisé est activé, le service de métadonnées n'est accessible qu'à l'instance du serveur virtuel via le protocole sécurisé HTTP ( HTTPS ). Pour plus d'informations, voir Activer l'accès sécurisé dans la console
Lorsque vous utilisez une image dont les conditions d'utilisation spécifient HTTPS ou HTTP comme protocole de service de métadonnées requis, tenez-en compte pour les requêtes et les réponses relatives au service de métadonnées. Vous ne pouvez pas utiliser une image configurée pour HTTP sur HTTPS, et inversement.
Désactiver le service de métadonnées pour une instance ou un compte
Vous pouvez désactiver le service sur une instance existante où elle est activée. Pour plus d'informations, voir Activer ou désactiver le service de métadonnées.
La désactivation du service de métadonnées pour une instance de serveur virtuel peut s'avérer impossible en raison d'une expression d'utilisation autorisée exigeant qu'il soit activé.
Utilisez le pare-feu d' iptables pour restreindre l'accès à Linux
Utilisez l'utilitaire de pare-feu « iptables » ( Linux ) pour créer une barrière entre l'adresse « link-local » du service de métadonnées (réseau de confiance) et Internet (réseau non fiable). Définissez les règles qui déterminent
quel trafic est autorisé et quel trafic est bloqué.
L'exemple suivant utilise Linux iptables et son module propriétaire, en se basant sur l'ID d'installation par défaut Apache, afin d'empêcher le serveur Web Apache d'accéder à l'adresse link-local des métadonnées ( 169.254.169.254
). Elle utilise une règle de refus pour rejeter toutes les requêtes de métadonnées provenant de tout processus s'exécutant sous ce compte utilisateur.
sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner --uid-owner apache --jump REJECT
Ce point de terminaison est accessible à toutes les commandes, tous les processus et toutes les applications logicielles s'exécutant au sein d'une instance de serveur virtuel. L'accès au point d'extrémité d'API n'est pas disponible en dehors de l'instance de serveur virtuel. Cette étape ajoute un autre niveau de sécurité.
Une autre solution consiste à utiliser des règles permettant de définir l'accès à des utilisateurs ou groupes particuliers. Les règles d'autorisation vous obligent à décider quel logiciel doit avoir accès aux métadonnées de l'instance. En définissant des règles, vous pouvez empêcher un logiciel d'accéder accidentellement au service de métadonnées si vous modifiez ultérieurement le logiciel ou la configuration de l'instance.
Vous pouvez également définir l'utilisation par groupe des règles d'autorisation. Ajouter et supprimer des utilisateurs d'un groupe autorisé sans modifier la règle du pare-feu.
L'exemple suivant empêche l'accès au service de métadonnées à tous les processus, à l'exception de ceux s'exécutant sous le compte utilisateur trustworthy-user:
sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner ! --uid-owner trustworthy-user --jump REJECT
Limiter les profils sécurisés pour les identités de ressource de traitement
Limitez le nombre de profils de confiance que vous créez pour les identités des ressources de calcul dans IAM. En option, n'affectez pas d'identité de ressource de traitement à une instance.
Lorsque vous " supprimer les profils de confiance "supprimer les profils de confiance "supprimer les profils de confiance, les ressources de calcul et les utilisateurs fédérés sont dissociés du profil et ne peuvent plus appliquer l'identité du profil de confiance.
Vous pouvez également mettre à jour des profils sécurisés existants en redéfinissant la relation de confiance, en affectant des règles d'accès et en mettant à jour les limites de session. Pour plus d'informations, reportez-vous à la rubrique relative à la mise à jour des profils sécurisés.
Vérifier les demandes de jeton à l'aide d'un nonce
Un nonce peut être spécifié dans la requête visant à obtenir un jeton d'accès d'identité, puis vérifié afin de s'assurer qu'il est identique à celui figurant dans la réponse, ce qui permet de confirmer que cette dernière provient bien de l'appel qui vient d'être effectué. Lorsqu'elle est spécifiée, la valeur renvoyée dans la réponse et dans la propriété du même nom du jeton d'identité décodé correspondra à celle qui a été spécifiée.
Autres mesures de sécurité du réseau
Prenez en compte les options suivantes pour contrôler le trafic réseau vers vos instances de serveur virtuel :
-
Limitez l'accès à vos instances à l'aide de groupes de sécurité.
-
Vérifiez que le nombre maximal de noeuds de réponse de votre instance est configuré correctement. Une configuration incorrecte peut entraîner des erreurs de délai d'attente lors de la tentative d'accès au service. Pour plus d'informations, voir Définition de la limite de tronçon de métadonnées à l'aide de l'interface utilisateur.
-
Configurez des listes de contrôle d'accès(ACL) pour contrôler tout le trafic entrant et sortant dans IBM Cloud® Virtual Private Cloud. Une liste de contrôle d'accès est un pare-feu virtuel intégré similaire à un groupe de sécurité. Contrairement aux groupes de sécurité, les règles d'ACL contrôlent le trafic vers et depuis les sous-réseaux, plutôt que vers et depuis les instances.
-
Utilisez une interface de connexion ( Virtual Private Network (VPN) for VPC ) pour établir des connexions privées entre vos réseaux distants et vos VPC.
-
Utilisez les points de terminaison privés virtuels (VPE) d' IBM Cloud® pour VPC afin de vous connecter aux services IBM Cloud pris en charge depuis votre réseau VPC, en utilisant les adresses IP de votre choix, qui sont attribuées à partir d'un sous-réseau au sein de votre VPC. Les VPE sont des interfaces IP virtuelles qui sont liées à une passerelle de point d'extrémité créée pour chaque service ou instance de service.
-
Utilisez les journaux de flux d'IBM Cloud pour VPC pour surveiller le trafic qui atteint vos instances.
-
Activer l'accès sécurisé au service de métadonnées. Lorsque l'accès sécurisé est activé, le service de métadonnées n'est accessible qu'à l'instance du serveur virtuel via le protocole sécurisé HTTP ( HTTPS ).