Migliori pratiche di sicurezza per il servizio di metadati
IBM prende molto sul serio la sicurezza dei dati e raccomanda di seguire queste best practice per garantire il massimo livello di protezione dei metadati.
Panoramica
Questo argomento descrive come configurare le protezioni di sicurezza per proteggere i metadati:
- Abilitare l'accesso sicuro nella console
- Disattivare il servizio di metadati per un'istanza o un account quando non è necessario.
- Limitare o non assegnare profili di fiducia per le identità delle risorse di calcolo, se necessario.
- Migliorare la sicurezza della rete.
Abilitare l'accesso sicuro nella console
È possibile abilitare l'accesso sicuro al servizio di metadati. Quando l'accesso sicuro è abilitato, il servizio dei metadati è accessibile solo all'istanza del server virtuale tramite il protocollo sicuro HTTP ( HTTPS ). Per ulteriori informazioni, vedere Abilitazione dell'accesso sicuro nella console
Quando si utilizza un'immagine la cui dichiarazione di utilizzo consentito specifica HTTPS o HTTP come protocollo richiesto per il servizio di metadati, è necessario tenerne conto nelle richieste e nelle risposte relative al servizio di metadati. Non è possibile utilizzare un'immagine configurata per HTTP su HTTPS e viceversa.
Disattivare il servizio di metadati per un'istanza o un account
È possibile disattivare il servizio su un'istanza esistente in cui è abilitato. Per ulteriori informazioni, vedere Attivazione o disattivazione del servizio metadati.
Potrebbe non essere possibile disattivare il servizio dei metadati per un'istanza di server virtuale a causa di un'espressione di utilizzo consentito che ne richiede l'attivazione.
Utilizzare il firewall iptables per limitare l'accesso su Linux
Utilizzare l'utility firewall iptables Linux per creare una barriera tra l'indirizzo locale del servizio di metadati (rete fidata) e Internet (rete non fidata). Definire le regole che disciplinano il traffico consentito e quello
bloccato.
L'esempio seguente utilizza Linux iptables e il suo modulo proprietario, basato sull'ID predefinito dell'installazione Apache, per impedire al server Web Apache di accedere all'indirizzo locale del collegamento ai metadati ( 169.254.169.254
). Utilizza una regola deny per rifiutare tutte le richieste di metadati da qualsiasi processo in esecuzione come utente.
sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner --uid-owner apache --jump REJECT
Questo endpoint è accessibile a tutti i comandi, processi e applicazioni software in esecuzione all'interno di un'istanza del server virtuale. L'accesso all'endpoint API non è disponibile all'esterno dell'istanza del server virtuale. Questo passaggio aggiunge un altro livello di sicurezza.
Un'altra alternativa è quella di utilizzare le regole di autorizzazione per definire l'accesso a determinati utenti o gruppi. Le regole di autorizzazione richiedono di decidere quale software deve accedere ai metadati dell'istanza. Definendo le regole, è possibile impedire al software di accedere accidentalmente al servizio metadati se successivamente si modifica il software o la configurazione sull'istanza.
È anche possibile definire l'utilizzo del gruppo delle regole di autorizzazione. Aggiungere e rimuovere utenti da un gruppo consentito senza modificare la regola del firewall.
L'esempio seguente impedisce l'accesso al servizio di metadati a tutti i processi, ad eccezione di quelli in esecuzione con l'account utente trustworthy-user:
sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner ! --uid-owner trustworthy-user --jump REJECT
Limita profili attendibili per le identità delle risorse di calcolo
Limitare i profili di fiducia creati per le identità delle risorse di calcolo in IAM. Facoltativamente, non assegnare un'identità di risorsa di calcolo a un'istanza.
Quando si utilizza 'rimuovere i profili affidabili 'rimuovere i profili affidabili 'rimuovere i profili affidabili, le risorse di calcolo e gli utenti federati vengono scollegati dal profilo e non possono più applicare l'identità del profilo attendibile.
È anche possibile aggiornare i profili attendibili esistenti ridefinendo la relazione di attendibilità, assegnando politiche di accesso e aggiornando i limiti della sessione. Per ulteriori informazioni, consultare Aggiornamento dei profili attendibili.
Verifica le richieste di token con un nonce
Nella richiesta per ottenere un token di accesso basato sull'identità è possibile specificare un nonce, che verrà poi verificato nella risposta per accertarsi che sia lo stesso, al fine di confermare che la risposta provenga effettivamente dalla chiamata appena effettuata. Se specificato, il valore restituito nella risposta e nella proprietà omonima nel token di identità decodificato corrisponderà a quello specificato.
Ulteriori misure di sicurezza della rete
Considera le seguenti opzioni per controllare il traffico di rete alle tue istanze del server virtuale:
-
Limita l'accesso alle tue istanze utilizzando i gruppi di sicurezza.
-
Assicurarsi che il limite di hop di risposta dell'istanza sia configurato correttamente. Una configurazione non corretta può causare errori di timeout durante il tentativo di raggiungere il servizio. Per ulteriori informazioni, consultare Impostazione del limite di hop dei metadati utilizzando l'interfaccia utente.
-
Configura gli ACL(access control lists) per controllare tutto il traffico in entrata e in uscita in IBM Cloud® Virtual Private Cloud. Un ACL è un firewall virtuale integrato, simile a un gruppo di sicurezza. A differenza dei gruppi di sicurezza, le regole dell'ACL controllano il traffico da e verso le sottoreti, invece che da e verso le istanze.
-
Utilizza un Virtual Private Network (VPN) for VPC per stabilire connessioni private dalle tue reti remote ai tuoi VPC.
-
Utilizza IBM Cloud® VPE(Virtual Private Endpoints) (VPC) per VPC per connetterti ai servizi IBM Cloud supportati dalla tua rete VPC utilizzando gli indirizzi IP di tua scelta, che sono assegnati da una sottorete all'interno del tuo VPC. I VPE sono interfacce IP virtuali associate a un gateway endpoint creato in base al servizio o all'istanza del servizio.
-
Utilizza IBM Cloud flow Logs sul VPC per monitorare il traffico che raggiunge le tue istanze.
-
Abilitare l'accesso sicuro al servizio di metadati. Quando l'accesso sicuro è abilitato, il servizio dei metadati è accessibile solo all'istanza del server virtuale tramite il protocollo sicuro HTTP ( HTTPS ).